PHANTOM DOCS
·
BEZPIECZEŃSTWO

Separacja urządzeń

Phantom chroni kanał komunikacji. Żaden komunikator nie ochroni Cię jeśli samo urządzenie jest skompromitowane. Separacja urządzeń to warstwa ochrony, której nie zapewni żadne oprogramowanie.

Na czym polega zagrożenie

Narzędzia takie jak Pegasus, Predator czy FinFisher atakują nie wiadomości — atakują samo urządzenie. Gdy atakujący przejmie kontrolę nad telefonem, może czytać wiadomości zanim zostaną zaszyfrowane i po tym jak zostaną odszyfrowane. Szyfrowanie staje się bezużyteczne.

JAK DZIAŁA PEGASUS I PODOBNE NARZĘDZIA

Pegasus (NSO Group, Izrael) to komercyjne spyware sprzedawane rządom. Instaluje się na telefonie bez żadnej interakcji użytkownika — przez lukę zero-click w iMessage, WhatsApp, Safari lub systemie operacyjnym. Po instalacji ma dostęp do mikrofonu, kamery, GPS, wszystkich wiadomości i haseł. Phantom i żaden inny komunikator nie chroni przed Pegasusem zainstalowanym na urządzeniu.

PRZYKŁAD — ATAK ZERO-CLICK

Dziennikarz używa iPhone'a z Phantomem. Atakujący wysyła specjalnie spreparowany obrazek przez iMessage — użytkownik nie musi go otwierać. Luka w procesorze obrazów iOS pozwala na zdalne wykonanie kodu. Pegasus instaluje się w tle. Od tej chwili atakujący czyta każdą wiadomość na ekranie, słyszy każdą rozmowę przez mikrofon, widzi lokalizację GPS w czasie rzeczywistym. Phantom nadal szyfruje wszystko poprawnie. Szyfrowanie nie ma znaczenia — bo atakujący siedzi na tym samym urządzeniu co użytkownik.

Rozwiązanie: dwa osobne urządzenia

Kluczowy insight: karta SIM to największy wektor ataku i śledzenia. Numer telefonu identyfikuje Cię unikalnie — operator wie gdzie jesteś, z kim dzwonisz, a rządy mogą wymusić przekazanie danych lub przeprowadzić atak SS7. Oddzielenie karty SIM od urządzenia z Phantomem eliminuje tę całą klasę zagrożeń.

ARCHITEKTURA DWÓCH URZĄDZEŃ
URZĄDZENIE 1
Telefon z Phantomem
bez karty SIM bez numeru telefonu WiFi only ← tu jest aplikacja
─────
WiFi
(zaszyfrowane)
URZĄDZENIE 2
Router / hotspot
karta SIM tylko internet brak aplikacji ← tu jest SIM
─────
LTE / 5G
(sieć operatora)
INTERNET
Sieć Tor
3 węzły onion routing
Telefon nie ma karty SIM — nie można go śledzić przez operatora
Router/hotspot nie ma zainstalowanych aplikacji — minimalna powierzchnia ataku
Pegasus atakuje przez aplikacje i numer telefonu — telefon bez SIM drastycznie ogranicza wektory ataku

Jak to działa w praktyce

PRZYKŁAD — KONFIGURACJA DZIENNIKARZA

Mateusz jest dziennikarzem śledczym. Ma dwa urządzenia w kieszeni. Pierwsze to tani Android (Pixel 6a) bez karty SIM — tylko WiFi, tylko Phantom, bez innych aplikacji, bez konta Google, bez Google Play. Drugie to stary iPhone lub zwykły mobilny router z kartą SIM prepaid kupioną za gotówkę. Router tworzy hotspot WiFi. Telefon z Phantomem łączy się z tym WiFi. Mateusz nie robi żadnych połączeń głosowych z routerem — to czysto internetowe urządzenie dostępowe. Jeśli ktoś namierzy jego kartę SIM przez operatora, zobaczy tylko że urządzenie łączy się z siecią Tor. Jeśli ktoś zaatakuje jego telefon Pegasusem przez lukę w aplikacji — nie ma aplikacji do zaatakowania. iMessage nie istnieje. WhatsApp nie istnieje. Safari nie istnieje.

PRZYKŁAD — KONFIGURACJA AKTYWISTY

Leila jest aktywistką w kraju z represyjnym rządem. Używa starego iPoda Touch (bez możliwości karty SIM w ogóle) jako urządzenia z Phantomem. Hotspot zapewnia jej dedykowany mobilny router za ~150 zł z prepaid. Oba urządzenia trzyma razem, ale kluczowe jest że jej tożsamość telefoniczna (numer SIM) jest całkowicie oddzielona od jej tożsamości w Phantom (adres .onion). Operator widzi tylko numer SIM, nie wie nic o Phantom. Phantom nie wie nic o numerze SIM.

Co ta konfiguracja blokuje

Zestawienie konkretnych wektorów ataku i tego jak separacja urządzeń na nie wpływa.

Pegasus przez iMessage zero-click przez numer telefonu ZABLOKOWANE — brak SIM, brak iMessage
Atak SS7 atak na infrastrukturę operatora ZABLOKOWANE — telefon nie ma SIM
Geolokalizacja przez SIM operator śledzi lokalizację karty ODDZIELONE — SIM jest w osobnym urządzeniu
Nakaz sądowy do operatora dane billingowe, lokalizacja, rozmowy ODDZIELONE — SIM nie wie o Phantom
Pegasus przez WhatsApp zero-click przez numer WhatsApp ZABLOKOWANE — WhatsApp nie istnieje
Atak przez przeglądarkę exploit w Safari / Chrome ZREDUKOWANE — brak przeglądarki na urządzeniu
Sklep aplikacji (malicious app) zainfekowana aplikacja z Google Play ZABLOKOWANE — brak sklepu, brak innych aplikacji
Atak fizyczny / konfiskata przejęcie urządzenia przez władze CZĘŚCIOWE — szyfrowanie dysku konieczne
Pegasus przez luki iOS/Android nieznany zero-day w systemie ZREDUKOWANE — mniejsza powierzchnia ataku
Separacja urządzeń nie czyni Cię niewidocznym — redukuje dramatycznie powierzchnię ataku i rozdziela tożsamości. Atakujący musiałby skompromitować oba urządzenia jednocześnie i powiązać je ze sobą.

Standardowy telefon vs. konfiguracja dwóch urządzeń

JEDEN TELEFON Z SIM
  • Numer SIM = trwały identyfikator
  • Operator zna Twoją lokalizację zawsze
  • Pegasus wchodzi przez iMessage / WhatsApp
  • Dziesiątki aplikacji = dziesiątki wektorów
  • Nakaz sądowy ujawnia wszystko operatorowi
  • Jedna konfiskata = utrata wszystkiego
DWA URZĄDZENIA (SEPARACJA)
  • Adres .onion ≠ numer SIM — brak powiązania
  • Operator widzi tylko Tor — brak treści
  • Brak iMessage / WhatsApp = brak wektora
  • Jedna aplikacja = minimalna powierzchnia
  • Nakaz do operatora nie ujawnia rozmów
  • Konfiskata routera nie ujawnia wiadomości

Zalety — szczegółowo

Jak skonfigurować

Urządzenie 1 — telefon z Phantomem

Wybierz urządzenie bez slotu na kartę SIM (iPod Touch, stary tablet WiFi, lub telefon bez SIM) albo zwykły telefon z wyjętą kartą SIM. Zrób reset fabryczny. Nie loguj się na żadne konto (Google, Apple ID). Nie instaluj żadnych innych aplikacji. Zainstaluj tylko Phantom. Włącz szyfrowanie dysku (Android: Ustawienia → Bezpieczeństwo → Szyfrowanie; iOS: domyślnie włączone z kodem PIN).

Urządzenie 2 — router / mobilny hotspot

Może to być dedykowany router mobilny (np. TP-Link M7350, Huawei E5577), stary telefon działający wyłącznie jako hotspot, lub dowolne urządzenie z kartą SIM pełniące funkcję dostępu do internetu. Włóż kartę SIM. Włącz hotspot WiFi. To urządzenie ma jedno zadanie: dać internet urządzeniu z Phantomem.

Połącz urządzenia

Telefon z Phantomem łączy się z hotspotem routera przez WiFi. W Phantom widać normalnie status TOR: aktywny. Cały ruch Phantoma idzie: telefon → WiFi → router → LTE → internet → sieć Tor → odbiorca .onion.

Opcjonalnie: karta SIM prepaid za gotówkę

W routerze użyj karty prepaid kupionej anonimowo. Sprawdź przepisy w swoim kraju — w części krajów UE rejestracja prepaid jest obowiązkowa. W Polsce od 2016 roku rejestracja prepaid jest wymagana. Mimo to prepaid oddziela router od Twojego głównego numeru i historii połączeń.

Szyfrowanie dysku i kod PIN

Oba urządzenia powinny mieć silny PIN lub hasło. Szyfrowanie dysku gwarantuje że fizyczny dostęp do urządzenia nie daje dostępu do danych bez kodu. Na Androidzie: Ustawienia → Bezpieczeństwo → Szyfrowanie urządzenia. Na iOS jest domyślnie gdy ustawisz kod PIN.

Konkretny sprzęt — przykłady

Rola Przykładowy sprzęt Cena orientacyjna Uwaga
Telefon z Phantomem Google Pixel 6a (bez SIM) ~400–600 zł używany Świetna obsługa bezpieczeństwa, GrapheneOS
Telefon z Phantomem iPhone (bez SIM, bez Apple ID) od ~500 zł używany Sandbox aplikacji bardzo dobry
Router mobilny TP-Link M7350 ~150–200 zł Tylko hotspot, brak ekranu-wektora
Router mobilny Huawei E5577 ~100–150 zł Prosty, tani, działa stabilnie
Router mobilny Stary telefon Android jako hotspot ~50–100 zł używany Tryb "tylko hotspot" — wyłącz pozostałe funkcje
GrapheneOS na Google Pixel to aktualnie najsilniejsza kombinacja dla urządzenia z Phantomem. GrapheneOS dodaje izolację aplikacji, hardened kernel i możliwość uruchomienia bez żadnego serwisu Google. Instalacja zajmuje ~20 minut i jest dobrze udokumentowana na grapheneos.org.

Czego separacja urządzeń nie rozwiązuje

ZERO-DAY W SYSTEMIE OPERACYJNYM Jeśli istnieje nieznana luka w samym jądrze systemu Android lub iOS, atakujący może wejść przez Phantom bezpośrednio — omijając wszystkie inne aplikacje. To bardzo zaawansowany i kosztowny atak, ale możliwy. Regularne aktualizacje systemu są konieczne.
ANALIZA RUCHU SIECIOWEGO Jeśli atakujący kontroluje sieć WiFi routera lub obserwuje ruch LTE, widzi że urządzenie łączy się z Tor. Nie widzi treści — ale wie że używasz Tor. W pewnych jurysdykcjach sam fakt używania Tor jest podejrzany.

Rozwiązanie: VPN wbudowany w router

Dodanie VPN bezpośrednio na routerze (urządzeniu 2) ukrywa przed operatorem i obserwatorem sieci sam fakt używania Tor. Operator zamiast "to urządzenie łączy się z Tor" widzi tylko "to urządzenie łączy się z serwerem VPN" — co jest normalnym ruchem dla milionów użytkowników.

ARCHITEKTURA Z VPN NA ROUTERZE — "TOR OVER VPN"
URZĄDZENIE 1
Telefon z Phantomem
bez SIM · WiFi only tylko Phantom
─────
WiFi
URZĄDZENIE 2
Router + VPN
karta SIM VPN aktywny cały ruch przez VPN
─────
szyfrowany tunel
VPN (WireGuard)
SERWER VPN
Wyjście VPN
np. Mullvad → dalej Tor
─────
sieć Tor
3 węzły
CEL
Odbiorca
.onion
Operator / ISP widzi tylko: połączenie z serwerem VPN — nic więcej
Serwer VPN widzi: połączenie z siecią Tor — nie wie kto to wysłał (no-logs VPN)
Sieć Tor widzi: zaszyfrowany ruch z wyjścia VPN — nie zna prawdziwego IP

Co widzi każdy punkt obserwacji

Kto obserwuje Bez VPN Z VPN na routerze
Operator komórkowy (SIM) widzi połączenie z Tor widzi tylko VPN
ISP / sieć WiFi widzi adresy węzłów Tor widzi serwer VPN
Serwer VPN nie dotyczy widzi Tor (no-logs = nie zapisuje)
Węzeł Tor (Entry Guard) widzi Twój prawdziwy IP widzi IP serwera VPN
Węzeł Tor (Exit) widzi adres .onion odbiorcy bez zmian
Odbiorca .onion widzi Twój adres .onion bez zmian

VPN na routerze — jak skonfigurować

OPCJA 1 — ROUTER MOBILNY Z OBSŁUGĄ VPN (ZALECANE)

Niektóre routery mobilne obsługują WireGuard lub OpenVPN natywnie w firmware. Wgrywasz plik konfiguracyjny VPN i cały ruch przez router idzie automatycznie przez tunel.

Modele z obsługą VPN: GL.iNet Mudi (GL-E750) — router mobilny z wbudowanym WireGuard i OpenVPN, ekranem statusu, slotom na SIM. Cena ~350–500 zł. To aktualnie najlepsza opcja dla tej konfiguracji.

OPCJA 2 — STARY TELEFON JAKO ROUTER + VPN APLIKACJA

Jeśli używasz starego telefonu jako hotspot, zainstaluj na nim aplikację VPN (Mullvad, ProtonVPN) i włącz ją przed uruchomieniem hotspotu. Cały ruch hotspotu przejdzie przez VPN zanim dotrze do internetu.

OPCJA 3 — RASPBERRY PI JAKO ROUTER + VPN

Raspberry Pi Zero 2W (~80 zł) z kartą WiFi i modemem USB LTE. Uruchamiasz na nim OpenWrt lub własny skrypt: połączenie LTE → WireGuard VPN → hotspot WiFi dla telefonu. Pełna kontrola nad każdym bajtem ruchu. Dla zaawansowanych.

Który VPN wybrać

Dla tej konfiguracji VPN musi spełniać jedno kluczowe kryterium: zero-logs — serwer nie może zapisywać żadnych logów połączeń. Idealnie: płatność anonimowa, jurysdykcja poza krajami 14 Eyes.

VPN Protokół Płatność Monero/BTC Jurysdykcja Uwaga
Mullvad WireGuard, OpenVPN tak (Monero, gotówka) Szwecja Najbardziej polecany dla tej konfiguracji. Brak konta, płatność gotówką przez pocztę.
ProtonVPN WireGuard, OpenVPN nie (karta, crypto częściowo) Szwajcaria Dobry, ale wymaga konta e-mail.
IVPN WireGuard, OpenVPN tak (Monero, BTC) Gibraltar Silna polityka prywatności, audytowany.
Mullvad pozwala zapłacić gotówką — wysyłasz banknoty pocztą na ich adres i dostajesz kod dostępu bez żadnego konta e-mail, bez nazwiska, bez historii płatności. To jedyny masowy VPN z taką opcją.

Tor over VPN vs VPN over Tor — różnica

Istnieją dwa sposoby łączenia VPN z Tor. Phantom używa konfiguracji Tor over VPN — to właśnie opisujemy na tej stronie.

Tor over VPN
← ta konfiguracja
VPN over Tor
Kolejność Ty → VPN → Tor → cel Ty → Tor → VPN → cel
ISP widzi tylko VPN że używasz Tor
VPN widzi że idziesz do Tor (nie widzi treści) Twój prawdziwy IP
Entry Guard Tor widzi IP serwera VPN Twój prawdziwy IP
Złożoność konfiguracji prosta (VPN na routerze) skomplikowana
Zalecane dla Phantom tak nie

Czego VPN nie rozwiązuje

ZAUFANIE DO DOSTAWCY VPN VPN przesuwa zaufanie z operatora komórkowego na dostawcę VPN. Jeśli dostawca VPN kłamie o polityce no-logs lub zostanie zmuszony do wydania danych — Twój prawdziwy IP jest skompromitowany. Dlatego Mullvad z płatnością gotówką jest rekomendowany — brak konta = brak danych do wydania.
VPN TO NIE ANONIMOWOŚĆ — TO MASKOWANIE VPN ukrywa fakt używania Tor przed operatorem. Nie ukrywa Twojej tożsamości przed odbiorcą, nie chroni treści wiadomości (to robi Tor + E2E), i nie zastępuje żadnej z poprzednich warstw ochrony. To warstwa uzupełniająca, nie zastępcza.
Kompletna konfiguracja: Telefon (bez SIM, tylko Phantom) → WiFi → Router z SIM prepaid + Mullvad WireGuard → internet → sieć Tor → odbiorca .onion. Operator widzi: połączenie z Mullvad. Mullvad widzi: połączenie z Tor. Tor widzi: IP Mullvad. Odbiorca widzi: Twój adres .onion. Nikt nie ma pełnego obrazu.

Pozostałe ograniczenia tej konfiguracji

INWIGILACJA FIZYCZNA Separacja urządzeń jest techniczna. Kamera na ulicy, obserwator fizyczny, lub metadane lokalizacji z obu urządzeń w tym samym miejscu mogą powiązać oba urządzenia z tą samą osobą.
KOMPROMIS ROUTERA Jeśli ktoś zainstaluje złośliwe oprogramowanie na routerze (np. przez phishing lub fizyczny dostęp), może obserwować ruch sieciowy. Phantom i Tor chronią treść — ale atakujący widzi wzorce połączeń.