Skip to content
Frontend Master 2026
HTML, CSS, JS i Git w jednym pakiecie
Sprawdź
Frontend Master 2026
Sprawdź
devstock logo
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Tchap zhakowany – suwerenny messenger Francji padł przez social engineering

  • 10 cze, 2026
  • Komentarze 0
Tchap zhakowany suwerenny messenger Francji - editorial press photograph smartfon z aplikacją Tchap w naturalnym świetle, w tle rozmyta paryska architektura ministerialna, klimat Le Monde Reuters editorial breaking news

Suwerenny państwowy messenger Francji, Tchap, padł 7 czerwca 2026 przez wektor najstarszy w historii ataków – social engineering. Platforma została zbudowana właśnie po to, by francuskie ministerstwa nie musiały korzystać z amerykańskich i rosyjskich komunikatorów. Atakujący nie złamał jednak szyfrowania ani infrastruktury Matrix, na której Tchap się opiera. Po prostu przekonał kogoś, że potrzebuje dostępu do konta. Reszta była już kwestią klików w aplikacji. Francuska Agencja Bezpieczeństwa Informatycznego ANSSI potwierdziła incydent, a DINUM (Międzyministerialna Dyrekcja Cyfryzacji) zablokowała zhakowane konto i otworzyła śledztwo. Atakujący o pseudonimie Misère twierdzi tymczasem, że ma w rękach ponad 73 tysiące kont państwowych agentów, 643 tysiące wiadomości i blisko 60 tysięcy plików o łącznej wadze 13,5 GB. Mimo to liczby te nie zostały zweryfikowane przez francuskie agencje. Niezależnie od skali, lekcja jest jedna – pierwsze nie pęka technologia.

Co wykryła ANSSI i co potwierdza DINUM

Chronologia tej sprawy jest krótka. 7 czerwca 2026 ANSSI – francuski odpowiednik NASK i CERT-u w jednym – wykryła nietypową aktywność na infrastrukturze Tchap. W rezultacie DINUM, dyrekcja odpowiadająca za rządowe systemy IT, niemal natychmiast zablokowała zhakowane konto i ogłosiła śledztwo. Oficjalna wersja brzmi natomiast precyzyjnie. Atakujący nie złamał szyfrowania ani nie znalazł luki w samej platformie. Tchap jest zbudowany na otwartym protokole Matrix, w którym prywatne konwersacje są szyfrowane end-to-end. Według DINUM nawet po przejęciu konta historia tych zaszyfrowanych rozmów pozostaje niedostępna. To, do czego atakujący miał dostęp, to publiczne pokoje bez szyfrowania oraz wszystko, co znajdowało się w skrzynce zhakowanego użytkownika.

Misère mówi swoje, francuski rząd swoje

Strona zaatakowana i atakujący różnią się w ocenie skali. Misère podpisał ujawnienie tym samym pseudonimem, którego używa od miesięcy. Według jego deklaracji uzyskał dostęp do bazy zawierającej 73 467 kont użytkowników i 643 459 wiadomości. Do tego ma w rękach 876 pokojów czatu z pełną historią oraz 59 386 plików o łącznej wadze 13,51 GB. Co więcej, mówi o około 90 dokumentach oznaczonych jako Diffusion Restreinte, czyli francuską klasyfikacją “ograniczonej dystrybucji”. Dane obejmują podobno okres od czerwca 2023 do czerwca 2026. Wektorem wejścia miało być socjotechniczne przejęcie konta agenta w “środowisku edukacyjnym” Tchap. W rezultacie wewnętrzna funkcja wyszukiwania w katalogu pozwoliła następnie na wyliczenie listy użytkowników.

ANSSI i DINUM nie potwierdzają jednak tych liczb. Francuscy analitycy bezpieczeństwa, którzy zwykle wpisują takie incydenty do publicznych breach trackerów, tym razem celowo wstrzymali się z liczbami z powodu braku niezależnego potwierdzenia. Innymi słowy, zakres włamania pozostaje sporem dwóch wersji. Z jednej strony jest rząd, który przyznaje incydent, ale zawęża jego skalę do publicznych pokojów. Z drugiej strony stoi atakujący z konkretnymi liczbami, których nikt zewnętrzny dotąd nie zweryfikował.

Suwerenna infrastruktura nie chroni przed człowiekiem

Cały sens Tchap polegał na tym, by francuska administracja nie wisiała na WhatsAppie czy Signalu. Skąd ten pomysł? Z 2018 roku, gdy okazało się, że Emmanuel Macron i jego ministrowie używali zwykłego Telegrama do koordynacji rządu. Niedługo potem powstał Tchap, oparty na Matriksie, hostowany na infrastrukturze kontrolowanej przez Francję, z planem dotarcia do każdego ministerstwa. Architektonicznie wszystko zgadza się z definicją “suwerenności cyfrowej”. Otwarty protokół, własny hosting, szyfrowanie E2E w prywatnych rozmowach. Sęk w tym, że pierwsza warstwa obrony każdej platformy to człowiek, a człowiek nie ma jurysdykcji. Dlatego schemat ataku z 7 czerwca jest identyczny jak ten, który opisaliśmy przy raporcie IBM o phishingu AI – tyle że tym razem cel był państwowy, nie korporacyjny. Suwerenna infrastruktura nie zmienia faktu, że ktoś musi się zalogować.

Pierwsza Misja AI · Kodożercy

Rozumiesz zagrożenia AI, gdy rozumiesz jak naprawdę działa

Kurs Pierwsza Misja AI ma dedykowaną lekcję o ciemnej stronie AI: halucynacjach, deepfakach i manipulacji. Social engineering to ten sam mechanizm, tylko bez algorytmu, dlatego warto rozumieć obie strony.

Poznaj pełny program →
Pierwsza Misja AI - Kodożercy

Lekcja dla Polski – czy mamy swój Tchap

Polska, w odróżnieniu od Francji, nie ma jednego centralnego komunikatora dla administracji publicznej. W ministerstwach i agencjach krążą natomiast Signal, MS Teams, własne instancje rozwiązań typu Mattermost, e-mail rządowy oraz, w gorszych przypadkach, WhatsApp. Centralna część infrastruktury cyfrowej państwa to dziś mObywatel i ePUAP, czyli kanały obywatel-państwo, a nie komunikator wewnętrzny dla urzędników. Plus tego stanu jest taki, że nie mamy jednego dużego punktu, który mógłby pęknąć tak jak Tchap. Minus jest jednak odwrotny. Wektor social engineeringu rozprasza się po wielu narzędziach, z których każde ma osobny model bezpieczeństwa i osobną politykę kont. To samo zresztą podpowiada polska debata o gigafabryce AI i infrastrukturze cyfrowej Europy – sama infrastruktura to jeszcze nie strategia.

mObywatel a komunikator dla administracji

Często w dyskusji pojawia się pytanie, czy mObywatel mógłby kiedyś dorobić się modułu komunikacji państwo-urzędnik podobnego do Tchap. Technicznie nic nie stoi na przeszkodzie. Ministerstwo Cyfryzacji ma już bowiem rozproszoną architekturę z protokołami uwierzytelniania (Profil Zaufany, eID, mObywatel mPodpis). Trudniejsze jest jednak to, czego Francja doświadczyła 7 czerwca, czyli kultura bezpieczeństwa po stronie urzędnika. Token, klucz fizyczny lub passkey ograniczają wektor social engineeringu, ale tylko wtedy, gdy są wdrożone wszędzie i nie da się ich obejść słownie. Dobry komunikator suwerenny w Polsce zaczyna się od polityki dwuskładnikowego logowania bez wyjątków – reszta to inżynieria. To kontekst, w którym obowiązek Mety wpuszczania konkurencji do WhatsApp na rynku UE zaczyna mieć drugie znaczenie, bo dotyka też kwestii, kto faktycznie kontroluje warstwę komunikacji administracji.

Podsumowanie

Tchap z 7 czerwca 2026 to lekcja o granicach suwerenności cyfrowej. Można bowiem mieć otwarty protokół, własną infrastrukturę i szyfrowanie E2E, a i tak wystarczy jeden urzędnik, który da się zagadać do oddania dostępu. Liczby hakera Misère mogą okazać się przesadzone, mogą okazać się prawdziwe. ANSSI to wkrótce ustali. Wniosek dla Polski jest natomiast niezależny od finalnych liczb. Suwerenność technologii nie zastępuje suwerenności decyzji człowieka po drugiej stronie ekranu.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Meta wycofuje rozpoznawanie twarzy z Ray-Ban Meta w 24 godziny
Mundial 2026 - jak AI i sensor w piłce zmieniają sędziowanie
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Czy ChatGPT generuje obrazy? Tak – oto
25 lip, 2026
Thumb
Generator wideo AI – jak działa i
25 lip, 2026
Thumb
Jak przerobić zdjęcie w AI – narzędzia
25 lip, 2026
Thumb
Darmowy generator obrazów AI – najlepsze za
25 lip, 2026
Thumb
Jak korzystać z Midjourney – poradnik na
25 lip, 2026

Kategorie

  • Aktualności i Wydarzenia (71)
  • Bezpieczeństwo i Jakość (81)
  • Branża IT i Nowe Technologie (179)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (123)
  • Programowanie i Technologie Webowe (80)
  • Rozwój kariery i Edukacja (33)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in