Samorządowi gracze mają problem, bo Pegasus i podobne spyware działają na poziomie systemów mobilnych i endpointów, wykorzystując luki zero-click exploitation (TTP MITRE: TA0042) czy bardzo wyrafinowane techniki omijania MFA (multi-factor authentication bypass). To nie są typowe ataki phishingowe z linkiem czy załącznikiem, to ataki gaslightingu na MDF (Mobile Device Forensics), gdzie kontrola nad urządzeniem jest totalna i niewykrywalna bez specjalistycznych narzędzi. W mojej praktyce audytowej widziałem już przypadki, gdzie systemy samorządowe były kompromitowane przez spyware, a odpowiedzialni CISO nie mieli bladego pojęcia, co się dzieje, bo mechanizmy alertów były zapchane alertami fałszywych alarmów lub po prostu wyłączone.
ENISA podkreśla, że samorządy muszą zacząć od PANOWANIA nad swoją infrastrukturą tożsamości, wdrażając surową kontrolę dostępu, ograniczenia uprawnień na zasadzie least-privilege, oraz monitorowanie aktywności podejrzanych procesów (np. uruchamianie WMIC, PSExec, anomalia w ruchu sieciowym). Bez tego Pegasus zrobi z administracji cyfrowy folwark, gdzie wszystko obserwowane i wyciekające do nieznanego odbiorcy. Odpowiedzialność prawna za niedostateczne zabezpieczenia spada na urzędników i CISO – koszty incydentów mogą z łatwością sięgnąć milionów złotych w formie kar, odpowiedzialności administracyjnej, ale przede wszystkim długotrwałego utraconego zaufania publicznego.
Polska ma dodatkowy problem – z analizy wynika, że użycie Pegasusa przez państwowe służby było nielegalne i wykorzystywane do celów politycznych, co tylko komplikuje reputację i legalność stosowania takich narzędzi także w administracji lokalnej. ENISA radzi, by samorządy postawiły na transparentność wdrożeń i ścisłą współpracę z krajowymi CERTami oraz agencjami nadzoru, a nie na mgliste obietnice vendorów. Jeśli do piątku nie spatchecie i nie audytujecie swoich punktów końcowych pod kątem spyware, bądźcie pewni, że ktoś tam już zagląda bez pukania.
Źródła:
ENISA Threat Landscape 2025, https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025
TechCrunch: Polish Senate declares spyware use illegal, https://techcrunch.com/2023/09/08/polish-senate-says-use-of-government-spyware-is-illegal-in-the-country/
Breached Company: State-Aligned Cyber Threats Targeting EU, https://breached.company/state-aligned-cyber-threats-targeting-the-european-union-an-enisa-threat-landscape-analysis/
Notes from Poland: Spyware abuses in Poland, https://notesfrompoland.com/2023/05/10/critics-of-polish-government-systematically-surveilled-with-spyware-finds-eu-report/