Belnet: atakujący kopiowali przychodzące e-maile przez ponad dwa miesiące
Incydent wywołany podatnością zero-day u dostawcy objął treść wiadomości i załączniki. Wyjaśniamy, kto powinien zareagować i jak ograniczyć skutki.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 27 września 2026
- CZAS CZYTANIA
- 10 min czytania
- TEMAT
- Łańcuch dostaw
Belgijski operator sieci badawczej Belnet poinformował o incydencie, w którym napastnicy kopiowali przychodzące wiadomości e-mail i przekazywali je do zewnętrznej infrastruktury. Okno naruszenia obejmuje okres od 22 lipca do poranka 25 września 2026 roku. Kopie zawierały nie tylko treść wiadomości, lecz także załączniki.
To ważna wiadomość również dla osób i firm, które nie są klientami Belnet. Jeżeli w tym okresie wysłały wiadomość na adres Belnet lub jednego wskazanego klienta organizacji, jej kopia mogła znaleźć się poza kontrolowanym środowiskiem. Incydent pokazuje też, dlaczego ryzyka poczty nie można oceniać wyłącznie przez pryzmat ochrony własnej skrzynki.
Co potwierdził Belnet
Belnet wykrył incydent bezpieczeństwa i prywatności 24 września. Według komunikatu przyczyną była nieznana wcześniej podatność w technologii dostarczanej przez zewnętrznego dostawcę. Organizacja określa ją jako lukę zero-day, ale nie podaje nazwy produktu, identyfikatora CVE ani technicznych szczegółów wykorzystania.
Podatność została usunięta 25 września o 08:10, a naruszenie powstrzymane. Belnet podaje, że atakujący kopiowali wszystkie przychodzące e-maile wysyłane do Belnet oraz jednego z jego klientów w opisanym przedziale czasu. Kopie wiadomości, ich treści i załączników trafiały do infrastruktury zewnętrznej.
Organizacja zawiadomiła swoich klientów, właściwe organy i belgijskie Centrum Cyberbezpieczeństwa. Dochodzenie nadal trwa, dlatego precyzyjny zakres może zostać doprecyzowany. Osoby, które nie są zarejestrowanymi klientami, ale wysyłały w tym okresie pocztę do Belnet, mogą skontaktować się z inspektorem ochrony danych organizacji.
Najpierw ustal, co naprawdę zostało wysłane
Sama obecność adresu w książce kontaktowej nie oznacza udziału w incydencie. Kluczowe pytanie brzmi: czy między 22 lipca a porankiem 25 września wysłano wiadomość do objętego odbiorcy? W firmie trzeba sprawdzić bramę pocztową, foldery „Wysłane”, system zgłoszeń i inne narzędzia, które mogły generować korespondencję automatycznie.
Następnie należy sklasyfikować treść. Innej reakcji wymaga zwykłe pytanie organizacyjne, a innej wiadomość zawierająca dane osobowe, dokument umowy, raport techniczny, fakturę, dane medyczne, plik z konfiguracją albo aktywny link umożliwiający dostęp.
Nie każda poufna wiadomość powoduje automatycznie taki sam obowiązek prawny. Znaczenie mają rodzaj danych, liczba osób, możliwość ich wykorzystania, zastosowane zabezpieczenia i rola nadawcy w przetwarzaniu. Ocena powinna zostać udokumentowana przez właściciela danych, bezpieczeństwo, dział prawny i inspektora ochrony danych — zależnie od organizacji.
Hasło nie jest jedynym sekretem, który może znajdować się w poczcie
W wiadomościach trafiają się tokeny zaproszeń, linki do resetu, klucze API, jednorazowe adresy pobierania, kody odzyskiwania, pliki konfiguracyjne i hasła do zaszyfrowanych archiwów przesłane tym samym kanałem. Jeżeli taki element nadal działa, powinien zostać unieważniony lub zmieniony. Samo skasowanie wiadomości ze skrzynki nadawcy nie usuwa kopii przejętej wcześniej.
W przypadku dokumentów warto sprawdzić, czy zawierały dane, których można użyć do wiarygodnego podszycia: nazwiska osób prowadzących sprawę, numery umów, kwoty, terminy, wzory podpisów albo informacje o procesie akceptacji. Napastnik nie musi publikować dokumentu, aby wykorzystać go później w oszustwie.
Dlatego osoby związane z ujawnioną korespondencją powinny spodziewać się wiadomości nawiązujących do prawdziwej sprawy. Znajomość treści e-maila nie dowodzi, że kolejny nadawca jest uprawnioną stroną rozmowy. Prośbę o płatność, zmianę rachunku, ponowne logowanie lub przekazanie dokumentów trzeba potwierdzić niezależnym kanałem.
Co powinna zrobić organizacja wysyłająca wiadomości
Pierwszym zadaniem jest wyznaczenie właściciela incydentu i utworzenie listy potencjalnie objętych wiadomości. Lista powinna łączyć nadawcę, odbiorcę, datę, temat, typ danych i załączniki, ale nie powinna sama stać się kolejnym niekontrolowanym zbiorem poufnych informacji.
Kolejne działania warto ustalać według ryzyka:
- unieważnić aktywne sekrety, linki i zaproszenia;
- poinformować właścicieli danych oraz osoby odpowiedzialne za relację z odbiorcą;
- ocenić wymagania umowne, regulacyjne i dotyczące ochrony danych;
- uprzedzić helpdesk, finanse i osoby opisane w korespondencji o możliwym podszyciu;
- objąć monitoringiem domeny, konta i procesy, do których odnosiły się wiadomości;
- zachować dowody podjętych decyzji i podstawę oceny ryzyka.
Nie należy wysyłać ogólnego alarmu do całej firmy bez wskazania, co odbiorca ma zrobić. Lepszy jest komunikat kierowany do rzeczywiście zaangażowanych osób, opisujący okres, rodzaj korespondencji, możliwe scenariusze wykorzystania i oficjalny kanał zgłoszeń.
Lekcja dla umów z dostawcami i projektowania poczty
Belnet wskazuje technologię zewnętrznego dostawcy jako źródło podatności. Nie oznacza to automatycznie, że dostawca odpowiada za wszystkie konsekwencje, ale pokazuje znaczenie zapisów dotyczących ujawniania incydentów, współpracy dochodzeniowej, logów, czasu usunięcia podatności i informacji potrzebnych klientowi do wykonania własnych obowiązków.
Warto też ograniczać ilość wrażliwej treści przesyłanej bezpośrednio w e-mailach. Dla dokumentów o większej wartości lepszy może być kontrolowany portal z osobnym uwierzytelnianiem, ograniczeniem czasu dostępu i możliwością odebrania uprawnień. Taki portal również wymaga zabezpieczeń, ale pozwala uniknąć trwałych kopii załącznika w wielu skrzynkach.
Organizacja powinna wiedzieć, przez jakie bramy, filtry i usługi przechodzi wiadomość, zanim trafi do odbiorcy. Dostępność poczty, ochrona przed spamem i archiwizacja tworzą łańcuch dostaw, w którym każdy element może mieć dostęp do treści.
Czego komunikat jeszcze nie rozstrzyga
Belnet nie ujawnił dostawcy, produktu ani sposobu wykorzystania luki. Nie podano też liczby przejętych wiadomości, pełnej listy dotkniętych organizacji ani informacji, czy dane zostały później wykorzystane. Nie należy więc dopisywać atakującego, motywacji ani skali na podstawie samego komunikatu.
Potwierdzone jest natomiast konkretne okno czasowe i rodzaj danych: kopie przychodzących wiadomości wraz z treścią i załącznikami. To wystarcza, aby nadawcy przeprowadzili własną ocenę i nie czekali biernie na zakończenie całego dochodzenia.
Fakty źródłowe i wnioski Breachroad
Belnet potwierdza datę wykrycia, podatność zero-day u zewnętrznego dostawcy, usunięcie luki 25 września o 08:10 oraz kopiowanie przychodzących wiadomości z okresu od 22 lipca do poranka 25 września. Źródło wskazuje, że przejęte kopie obejmowały treść i załączniki, a dochodzenie jest kontynuowane.
Priorytetyzacja wiadomości, zalecenia dotyczące unieważniania sekretów, ostrzegania przed podszyciem, obowiązków organizacji i projektowania bezpieczniejszej wymiany plików są wnioskami Breachroad. Firmy mogą rozwinąć ten proces dzięki zarządzaniu ryzykiem dostawców i planowi reagowania na incydenty. Ryzyko wykorzystania przejętej korespondencji warto również przećwiczyć podczas szkoleń z cyberbezpieczeństwa.


