Microsoft potwierdziło szeroko zakrojoną rosyjską kampanię hakerską, która wykorzystuje sieci Wi-Fi w hotelach do kradzieży danych logowania do Microsoft 365 i instalowania złośliwego oprogramowania na komputerach z systemem Windows. Ostrzeżenie skierowane bezpośrednio do użytkowników Windows wskazuje sieci hotelowe jako główne miejsce kradzieży poświadczeń, co oznacza, że każdy, kto kiedykolwiek logował się do służbowej poczty z hotelowego lobby lub sali konferencyjnej, powinien zwrócić na to uwagę.
Przed czym ostrzega Microsoft
Według Microsoftu kampania jest wymierzona konkretnie w infrastrukturę Wi-Fi używaną przez hotele i podobne miejsca, gdzie podróżujący służbowo łączą swoje laptopy. Atakujący przechwytują ruch sieciowy lub podszywają się pod portale logowania, aby przejąć dane uwierzytelniające do Microsoft 365 – te same nazwy użytkownika i hasła, które odblokowują firmową pocztę, magazyn w chmurze i wewnętrzne narzędzia biznesowe milionów użytkowników na całym świecie.
Przypisanie tej kampanii rosyjskim podmiotom stawia ją obok innych operacji powiązanych z państwem, które historycznie koncentrowały się na szpiegostwie, zdobywaniu informacji korporacyjnych i dostępie do wrażliwej komunikacji, a nie na zwykłych oszustwach finansowych. Hotelowe Wi-Fi od dawna uchodziło za znacznie mniej godne zaufania niż sieć domowa czy biurowa, ale ta kampania pokazuje, że teoretyczne ryzyko przekształciło się w aktywne, trwające zagrożenie z udokumentowanym celem: użytkownikami komputerów z systemem Windows łączącymi się z Microsoft 365 w podróży.
Dlaczego sieci hotelowe są łatwym celem
Hotelowe Wi-Fi łączy w sobie unikatowy zestaw słabości, które czynią je atrakcyjnym dla atakujących. Goście są przyzwyczajeni do klikania na stronach logowania captive portal bez dokładniejszej kontroli, zarządzanie siecią w wielu obiektach jest zlecane na zewnątrz lub zaniedbywane, a sama liczba podłączających się i rozłączających urządzeń sprawia, że wykrycie złośliwej aktywności w czasie rzeczywistym jest bardzo trudne.
Gdy atakujący zdobędzie przyczółek w sieci lub podszyje się pod samą stronę logowania, może przechwytywać poświadczenia, gdy podróżujący uwierzytelniają się w usługach Microsoft 365. Stamtąd skradzione dane mogą posłużyć do uzyskania dostępu do poczty, dokumentów i kalendarzy albo jako punkt wyjścia do dostarczenia złośliwego oprogramowania bezpośrednio na podłączone urządzenie. Jest to szczególnie niepokojące w przypadku komputerów z Windows, ponieważ przejęte dane logowania w połączeniu z niezałatanym systemem mogą otworzyć drzwi do głębszych włamań. Atakujący konsekwentnie łączą kradzież poświadczeń z wykorzystywaniem luk w systemie Windows, a ujawnienie luki zero-day MiniPlasma pokazuje, jak szybko punkt zaczepienia na urządzeniu może przerodzić się w pełny dostęp do systemu, nawet na maszynach, które są w pełni załatane.
Stawka dla prywatności podróżujących służbowo
Dla większości osób skradzione hasło do Microsoft 365 to nie tylko niedogodność – to brama do wszystkiego, co jest powiązane z tym kontem. Firmowe wątki mailowe, współdzielone dyski, zaproszenia kalendarza ujawniające harmonogramy spotkań i plany podróży oraz wszelkie dane osobowe przechowywane w OneDrive lub Outlooku – wszystko to może zostać ujawnione. W przypadku podróżujących służbowo tworzy to narastający problem prywatności: ten sam wyjazd, który stawia ich w podatnej sieci hotelowej, często jest wyjazdem, podczas którego wiozą ze sobą najbardziej wrażliwe materiały służbowe – od umów z klientami po dokumenty planowania strategicznego.
Ponieważ konta Microsoft 365 są często powiązane z systemami pojedynczego logowania w całej organizacji, jedno skradzione poświadczenie może potencjalnie doprowadzić do uzyskania dostępu do innych połączonych usług. Ta kampania nie dotyczy więc jedynie jednego skradzionego hasła, ale raczej szerszego odsłonięcia cyfrowego śladu organizacji poprzez jedno nieostrożne logowanie w niezabezpieczonej sieci.
Co to oznacza dla Ciebie
Jeśli podróżujesz służbowo i korzystasz z Microsoft 365 na laptopie z Windows, to ostrzeżenie dotyczy bezpośrednio Ciebie. Podstawowe ryzyko nie jest egzotyczne – to codzienna czynność łączenia się z hotelowym Wi-Fi i logowania się do poczty czy usług w chmurze bez warstwy ochrony między Twoim urządzeniem a siecią. Atakujący nie muszą łamać szyfrowania ani wykorzystywać mało znanych błędów w oprogramowaniu, gdy mogą po prostu przechwycić poświadczenia na ekranie logowania albo nakłonić podróżnych do wpisania ich na fałszywym portalu.
Praktyczne rozwiązanie jest proste: traktuj każdą sieć hotelową domyślnie jako niezaufaną. Używaj VPN, aby zaszyfrować ruch przed zalogowaniem się do jakiegokolwiek konta Microsoft, dokładnie sprawdzaj strony captive portal przed wprowadzeniem danych logowania i włącz uwierzytelnianie wieloskładnikowe, aby samo skradzione hasło nie wystarczyło do uzyskania dostępu. Ważne jest również, aby komputer z Windows był w pełni zaktualizowany, ponieważ atakujący łączący skradzione poświadczenia z niezałatanymi lukami mogą wyrządzić znacznie większe szkody niż sama kradzież danych logowania.
Praktyczne wnioski
- Zakładaj, że sieci Wi-Fi w hotelach i miejscach publicznych są niezaufane, i zawsze, gdy to możliwe, przekierowuj wrażliwe logowania przez VPN.
- Włącz uwierzytelnianie wieloskładnikowe w Microsoft 365 i na innych kontach firmowych, aby samo skradzione hasło nie dawało dostępu.
- Sprawdzaj dokładnie strony logowania hotelowego Wi-Fi pod kątem oznak podszywania się przed wprowadzeniem jakichkolwiek danych.
- Utrzymuj system Windows w pełni załatany, ponieważ atakujący często łączą skradzione dane logowania z exploitami na poziomie urządzenia, aby uzyskać głębszy dostęp.
Ta kampania przypomina, że podstawowe nawyki podróżne, a nie tylko wyrafinowane ataki, pozostają jednym z największych zagrożeń dla prywatności współczesnych użytkowników biznesowych. Kilka minut ostrożności przed połączeniem może zapobiec znacznie większym problemom w przyszłości.


 oraz jak [północnokoreańscy hakerzy sięgnęli po AI do mądrzejszych cyberataków](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks). GTG-1002 i PromptSpy dodają dwa kolejne punkty danych.
## Jak PromptSpy dostosowuje się do tego, co jest na twoim ekranie
Większość mobilnego złośliwego oprogramowania psuje się, gdy interfejs się zmienia. Przycisk się przesuwa, menu zostaje przemianowane, producent telefonu używa innego układu — i skryptowy atak zawodzi. AI świadoma ekranu zmienia to równanie.
Na podstawie doniesień PromptSpy wykorzystuje AI do interpretowania treści ekranu, a następnie decyduje, jak postąpić. W praktyce oznacza to, że złośliwe oprogramowanie nie musi z góry wiedzieć, jak dokładnie wygląda twoje urządzenie. Może spojrzeć na to, co jest wyświetlane, i ustalić następny krok, podobnie jak zrobiłby to człowiek.
Ma to znaczenie z kilku powodów:
- **Mniej ograniczeń związanych z konkretnym urządzeniem.** Atak, który się dostosowuje, może działać na różnych telefonach, wersjach Androida i układach aplikacji.
- **Trudniejsze dopasowywanie wzorców.** Obrońcy często polegają na rozpoznawaniu powtarzalnego, przewidywalnego zachowania. Zachowanie adaptacyjne może się różnić w zależności od urządzenia.
- **Nadużycie zaufania.** Ataki, które reagują na to, co widzisz, mogą wtapiać się w normalne elementy interfejsu — dlatego wątek nadużywania cyfrowego zaufania przewija się przez tę historię.
Warto jasno powiedzieć, czego nie wiemy. Materiał źródłowy jest zwięzły i nie możemy potwierdzić, jak szeroko rozprzestrzenił się PromptSpy ani ile osób jest dotkniętych. Należy traktować to jako wczesny sygnał kierunku, w którym zmierzają ataki, a nie dowód masowego wybuchu.
## Gdzie VPN pomaga, a gdzie nie
VPN pojawia się w niemal każdej rozmowie o prywatności, więc warto być precyzyjnym. VPN szyfruje twój ruch między urządzeniem a serwerem VPN i ukrywa twój adres IP przed odwiedzanymi stronami. Jest to przydatne w publicznych sieciach Wi-Fi i do ograniczania niektórych rodzajów śledzenia.
Jednak VPN nie powstrzymuje złośliwego oprogramowania, które już działa na twoim telefonie. Wtyczka szpiegująca, która odczytuje twój ekran, działa na samym urządzeniu, po tym jak twój ruch został odszyfrowany, abyś mógł go zobaczyć. VPN nie widzi, co aplikacja robi z treścią ekranu, i nie może usunąć złośliwej aplikacji.
Tam, gdzie VPN może nadal pomóc, to na obrzeżach: chroniąc ruch w niezaufanych sieciach i ograniczając ekspozycję na niektóre podsłuchy na poziomie sieci. Traktuj go jako jedną warstwę, a nie tarczę przed adaptacyjnymi zagrożeniami działającymi na urządzeniu.
## Praktyczne zabezpieczenia mobilne przed adaptacyjnymi zagrożeniami
Ponieważ ataki napędzane AI reagują na to, co jest na ekranie, twoje najlepsze zabezpieczenia koncentrują się na ograniczeniu tego, do czego złośliwa aplikacja może w ogóle dotrzeć.
- **Przejrzyj zainstalowane aplikacje.** Usuń wszystko, czego już nie używasz lub czego nie rozpoznajesz.
- **Sprawdź uprawnienia.** Bądź szczególnie sceptyczny wobec aplikacji żądających dostępu do ułatwień dostępu lub możliwości rysowania nad innymi aplikacjami. Zachowanie polegające na odczytywaniu ekranu często zależy od tak potężnych uprawnień.
- **Instaluj aplikacje tylko z oficjalnych sklepów.** Unikaj instalowania plików przesyłanych przez wiadomości, linki lub nieznane strony internetowe.
- **Aktualizuj telefon.** Poprawki bezpieczeństwa zamykają luki, na których polegają atakujący. Tempo nowoczesnych kampanii to wątek w naszym raporcie o [3-dniowym nakazie łatania CISA](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order).
- **Korzystaj ze renomowanego skanera bezpieczeństwa mobilnego i pozostaw włączone wbudowane zabezpieczenia, takie jak Google Play Protect.**
- **Zachowaj ostrożność przy nieoczekiwanych monitach.** Jeśli ekran prosi cię o zatwierdzenie czegoś, czego nie zainicjowałeś, zatrzymaj się i wycofaj.
## Co to oznacza dla ciebie
Dla większości ludzi wnioskiem nie jest panika, lecz niewielka zmiana sposobu myślenia. Ataki stają się bardziej zautomatyzowane i bardziej adaptacyjne, co oznacza, że koszt celowania w zwykłych użytkowników spada. Rosnąca liczba ataków jest już widoczna gdzie indziej, jak w raportowanym [podwojeniu ataków ransomware w lipcu 2026 roku](/en/ransomware-attacks-double-globally-in-july-2026).
Nie przeskoczysz agenta AI kliknięciami, ale możesz zmniejszyć powierzchnię, z którą musi pracować. Mniej aplikacji, tighter uprawnienia i szybkie aktualizacje mają większe znaczenie niż jakiekolwiek pojedyncze narzędzie. GTG-1002 sugeruje również, że powiązani z państwem operatorzy wykorzystują AI do skalowania, więc dziennikarze, aktywiści i osoby na wrażliwych stanowiskach powinni być szczególnie ostrożni.
## Najważniejsze wnioski
Napędzana AI wtyczka szpiegująca PromptSpy na Androida pokazuje, że złośliwe oprogramowanie potrafi teraz odczytać ekran i dostosować się, podczas gdy GTG-1002 rzekomo pokazuje agentów AI obsługujących większość operacji szpiegowskiej. Żadna z tych historii nie oznacza, że twój telefon jest dziś zainfekowany, ale obie są dobrym powodem do działania.
1. Przejrzyj zainstalowane aplikacje i usuń to, czego nie potrzebujesz.
2. Sprawdź uprawnienia, zwłaszcza dostęp do ułatwień dostępu i nakładania.
3. Trzymaj się oficjalnych sklepów z aplikacjami i aktualizuj urządzenie.
4. Traktuj VPN jako jedną z kilku warstw, a nie lekarstwo na wszystko.
Aby uzyskać szerszy kontekst na temat tego, jak powiązane z państwem grupy przyjmują te narzędzia, przeczytaj nasze materiały o [atakach z użyciem AI przeprowadzonych przez północnokoreańskich hakerów](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks), a następnie poświęć dziś dziesięć minut na przejrzenie listy aplikacji i uprawnień w swoim telefonie.](/api/img?p=articles%2F7660%2Fimage-0.jpg&w=640)

