PROJEKT FUNDACJI OBYWATELE PRZYSZŁOŚCI I MINISTRA NAUKI

Cyberzagrożenia w 2026 roku nie polegają już przede wszystkim na tym, że ktoś „łamie hasło” przy użyciu tajemniczego programu. Najczęściej napastnik próbuje skłonić człowieka do wykonania czynności, która wygląda rozsądnie: otwarcia dokumentu, zeskanowania kodu QR, zatwierdzenia logowania, podania kodu urządzenia, przyznania aplikacji dostępu do konta albo zainstalowania rzekomej aktualizacji. Technologia nadal ma ogromne znaczenie, lecz najskuteczniejsze kampanie łączą luki techniczne, przejęte konta, automatyzację, sztuczną inteligencję i bardzo dobrze przygotowaną socjotechnikę.

Wyobraź sobie początek semestru. Studentka otrzymuje wiadomość, która wygląda jak komunikat z systemu uczelni: „Wymagana ponowna aktywacja konta przed zapisami na zajęcia”. Nadawcą wydaje się dział informatyczny, w stopce widnieje nazwa uczelni, a w wiadomości znajduje się kod QR prowadzący do logowania. Chwilę później dzwoni osoba podająca się za pracownika pomocy technicznej i wyjaśnia, że z powodu awarii konieczne jest zatwierdzenie powiadomienia w aplikacji. Wszystko dzieje się szybko, język jest poprawny, a rozmówca zna nazwę wydziału i termin zapisów. W rzeczywistości wiadomość została wygenerowana na podstawie publicznych informacji, domena różni się jedną literą, kod QR omija część filtrów pocztowych, a telefon ma jedynie doprowadzić do zaakceptowania obcej sesji. Nie występuje tu jeden „magiczny” atak. Jest łańcuch kilku drobnych elementów, które razem tworzą przekonującą sytuację.

Ten przykład dobrze pokazuje, co w praktyce oznacza nowoczesne zagrożenie cyfrowe. Nie chodzi wyłącznie o nowy rodzaj złośliwego oprogramowania. Nowoczesność polega także na skali, szybkości i jakości personalizacji. Napastnik może automatycznie zebrać informacje o strukturze uczelni, przygotować setki wariantów wiadomości, przetłumaczyć je na naturalny język, podszyć się pod rozpoznawalną osobę, wykorzystać prawdziwą usługę chmurową jako element przekierowania i prowadzić kampanię jednocześnie przez e-mail, komunikator, SMS oraz telefon. Dlatego obrona nie może ograniczać się do jednego programu antywirusowego ani do hasła „nie klikaj w podejrzane linki”. Potrzebne jest rozumienie mechanizmu ataku, zabezpieczenie tożsamości, aktualne systemy, rozsądne procedury oraz gotowość do szybkiego reagowania.

Co naprawdę wyróżnia krajobraz zagrożeń w 2026 roku?

Najpierw trzeba uniknąć dwóch skrajności. Pierwsza polega na przekonaniu, że każdy rok przynosi całkowicie nowe niebezpieczeństwa, których wcześniej nie znaliśmy. W rzeczywistości phishing, kradzież haseł, złośliwe oprogramowanie, błędna konfiguracja, wykorzystywanie luk i przeciążanie usług są znane od dawna. Druga skrajność to uznanie, że nic się nie zmienia, więc wystarczą porady sprzed dekady. To również nieprawda. Zmieniły się środowiska pracy, zależność od chmury, liczba połączonych usług, znaczenie konta użytkownika, tempo automatyzacji oraz zdolność napastników do tworzenia przekonujących treści. Stare metody zostały połączone w bardziej złożone kampanie, a błąd jednej osoby może w ciągu minut otworzyć dostęp do poczty, dokumentów, komunikatora, systemu dydaktycznego i danych przechowywanych przez cały zespół.

Dane publikowane w 2026 roku potwierdzają, że zagrożenie ma charakter masowy. CERT Polska podał, że tylko w czerwcu 2026 roku otrzymał około 51,5 tysiąca zgłoszeń i zarejestrował około 22,8 tysiąca incydentów. W pierwszym półroczu do Listy Ostrzeżeń przed niebezpiecznymi stronami dodano około 128,7 tysiąca domen, a do analizy trafiło ponad 84 tysiące podejrzanych wiadomości SMS. Te liczby nie są prostą statystyką „ataków na uczelnie” i nie należy ich w ten sposób przedstawiać. Pokazują jednak skalę infrastruktury oszustw, z którą spotykają się także studenci, doktoranci, pracownicy administracji i badacze. Trzeba przy tym pamiętać, że od kwietnia 2026 roku zmieniły się w Polsce definicje oraz zasady klasyfikowania i raportowania incydentów w związku z nowelizacją przepisów o krajowym systemie cyberbezpieczeństwa, dlatego proste porównywanie wszystkich wartości z wcześniejszymi okresami może prowadzić do błędnych wniosków.

Europejska Agencja ds. Cyberbezpieczeństwa ENISA, analizując tysiące incydentów z okresu od lipca 2024 do czerwca 2025 roku, wskazała socjotechnikę jako dominujący sposób wejścia do organizacji. W szerokiej kategorii phishingu mieszczą się dziś nie tylko klasyczne wiadomości e-mail, ale również telefony, wiadomości przez komunikatory, reklamy prowadzące do fałszywych stron, kody QR i przejęte wątki korespondencji. Z kolei raport Verizon DBIR 2026 podkreśla duże znaczenie wykorzystywania podatności, ransomware oraz rosnący udział technik wspieranych generatywną sztuczną inteligencją. Najważniejszy wniosek nie brzmi więc: „pojawił się jeden nowy rodzaj ataku”. Brzmi: napastnicy szybciej łączą wiele metod, a organizacja musi zakładać, że pojedyncza warstwa ochrony czasem zawiedzie.

ObszarCo się zmieniło?Dlaczego uczelnia jest narażona?
SocjotechnikaLepsza personalizacja, naturalny język, komunikacja wielokanałowa i wykorzystanie syntetycznego głosu lub obrazu.Duża, zmienna społeczność, publiczne informacje o strukturze i częste komunikaty organizacyjne ułatwiają podszywanie się.
TożsamośćAtakujący polują nie tylko na hasło, lecz także na token sesji, zgodę OAuth, kod urządzenia i reset konta.Jedno konto może otwierać pocztę, chmurę, komunikator, bibliotekę, system dydaktyczny i zasoby badawcze.
PodatnościAutomatyczne skanowanie internetu pozwala szybko odnajdywać niezałatane systemy i błędne konfiguracje.Uczelnie utrzymują liczne, zróżnicowane i czasem stare serwisy, aplikacje projektowe, laboratoria oraz urządzenia.
Chmura i dostawcyIncydent u dostawcy lub w jednej aplikacji może otworzyć drogę do wielu organizacji.Środowisko akademickie korzysta równocześnie z platform edukacyjnych, grantowych, konferencyjnych i badawczych.
CyberfizycznośćSystemy kontroli dostępu, kamer, laboratoriów i zarządzania budynkiem coraz częściej są połączone z siecią.Skutek incydentu może wyjść poza utratę pliku i dotknąć ciągłości zajęć, dostępu do pomieszczeń lub bezpieczeństwa infrastruktury.

Tożsamość cyfrowa jako główny cel

Przez wiele lat edukacja cyberbezpieczeństwa koncentrowała się na „ochronie komputera”. To nadal ważne, ale w środowisku chmurowym najcenniejszym celem bywa konto. Po zalogowaniu do uczelnianej tożsamości użytkownik może mieć dostęp do poczty, dokumentów, kalendarza, komunikatora, systemów dydaktycznych, repozytoriów kodu, bibliotek, ankiet, danych badawczych i paneli administracyjnych. Przejęcie jednego konta pozwala napastnikowi działać z wiarygodnego adresu, czytać kontekst rozmów, wyszukiwać faktury, pozyskiwać informacje o strukturze organizacji i wysyłać kolejne wiadomości z wnętrza zaufanego środowiska. Dlatego tożsamość stała się czymś w rodzaju cyfrowej przepustki do wielu pomieszczeń naraz.

Atak na tożsamość nie zawsze zaczyna się od wyłudzenia hasła. Może polegać na przejęciu procedury odzyskiwania konta, nakłonieniu pomocy technicznej do zmiany numeru telefonu, wykorzystaniu starego protokołu logowania, kradzieży aktywnej sesji albo uzyskaniu zgody dla złośliwej aplikacji. W praktyce użytkownik może mieć silne i unikalne hasło, a mimo to stracić konto, jeśli zatwierdzi nieznane logowanie, przekaże kod urządzenia albo pozwoli aplikacji „czytać pocztę, pliki i kontakty”. Właśnie dlatego nowoczesna ochrona powinna obejmować nie tylko politykę haseł, lecz także bezpieczne metody wieloskładnikowe, kontrolę aplikacji, monitoring nietypowych sesji, ograniczenie uprawnień i procedurę szybkiego unieważniania tokenów.

W środowisku akademickim szczególnie niebezpieczne jest nierówne traktowanie kont. Konto studenta może być postrzegane jako mało wartościowe, ale bywa używane do wejścia do grupy, wysłania wiarygodnej wiadomości do prowadzącego albo podszycia się pod organizację studencką. Konto pracownika naukowego może zawierać dostęp do wyników badań i kontaktów międzynarodowych. Konto administracyjne może otwierać systemy finansowe i kadrowe. Konto techniczne, które nie ma przypisanej konkretnej osoby, może pozostawać aktywne przez lata i mieć uprawnienia, których nikt już nie kontroluje. Bezpieczeństwo tożsamości wymaga więc zarządzania całym cyklem życia konta: od utworzenia, przez nadanie minimalnych uprawnień i okresowy przegląd, aż po natychmiastowe odebranie dostępu po zmianie roli lub zakończeniu współpracy.

Sztuczna inteligencja po stronie napastnika

Generatywna sztuczna inteligencja nie sprawiła, że wszystkie ataki stały się autonomiczne i nieomylne. Znacznie obniżyła jednak koszt przygotowania przekonującej kampanii. Napastnik może szybko tworzyć poprawne językowo wiadomości, dostosowywać ton do grupy odbiorców, generować warianty omijające proste filtry, streszczać publiczne dokumenty i budować scenariusz na podstawie nazw wydziałów, terminów rekrutacji, list konferencji oraz wpisów w mediach społecznościowych. To ważne, ponieważ dawniej błędy językowe bywały użytecznym sygnałem ostrzegawczym. W 2026 roku poprawna polszczyzna, profesjonalna stopka i logicznie brzmiące uzasadnienie nie są dowodem autentyczności.

Drugim obszarem są syntetyczne media. Krótka próbka głosu dostępna w nagraniu konferencyjnym może posłużyć do stworzenia wiarygodnie brzmiącej wypowiedzi. Obraz osoby może zostać zmanipulowany lub wygenerowany. Nie oznacza to, że każda rozmowa wideo jest fałszywa, ale zmienia sposób weryfikacji. Polecenie dokonania przelewu, wysłania bazy uczestników badania, ujawnienia kodu albo pominięcia procedury nie powinno być uznane za prawdziwe wyłącznie dlatego, że rozmówca „brzmi jak dziekan” albo „wygląda jak kierownik projektu”. W sprawach o wysokim znaczeniu należy potwierdzić dyspozycję w niezależnym kanale, korzystając ze znanego wcześniej numeru lub oficjalnej procedury, a nie z danych podanych w podejrzanej wiadomości.

Sztuczna inteligencja bywa też wykorzystywana do wspierania wyszukiwania podatności, pisania skryptów, modyfikowania złośliwego kodu i analizowania skradzionych danych. Nie należy jednak przedstawiać jej jako wszechmocnego „hakera w pudełku”. Nadal ogromna część incydentów wynika z powtarzalnych zaniedbań: niezałatanych systemów, wielokrotnie używanych haseł, zbyt szerokich uprawnień, niewłaściwie zabezpieczonej poczty i braku reakcji na ostrzeżenia. Najbardziej realistyczny obraz 2026 roku to nie zastąpienie starych zagrożeń przez AI, lecz ich przyspieszenie i ulepszenie.

Phishing, quishing, vishing i ataki wielokanałowe

Phishing pozostaje podstawowym narzędziem oszustwa, lecz jego forma stale się rozszerza. Klasyczna wiadomość z linkiem nadal występuje, ale może zostać uzupełniona kodem QR, rozmową telefoniczną, wiadomością w komunikatorze, komentarzem pod postem albo zaproszeniem do wspólnego dokumentu. Quishing oznacza wykorzystanie kodu QR, który przenosi użytkownika na stronę logowania lub uruchamia inną czynność. Kod może znajdować się w wiadomości, na plakacie, na wydruku pozostawionym w budynku albo w prezentacji. Jego problem polega między innymi na tym, że przed zeskanowaniem nie widzimy łatwo pełnego adresu, a część użytkowników traktuje kod jako neutralny obraz, nie jak link.

Vishing wykorzystuje rozmowę głosową. Oszust może podawać się za pracownika działu IT, administracji, banku, organizatora konferencji albo przełożonego. Często nie prosi od razu o hasło. Najpierw buduje kontekst, potwierdza kilka publicznie dostępnych informacji i wywołuje wrażenie procedury. Potem prosi o podanie kodu, zaakceptowanie powiadomienia, wejście na stronę zdalnej pomocy albo zainstalowanie aplikacji. Sam fakt, że rozmówca zna nazwisko, funkcję lub ostatni temat wiadomości, nie świadczy o jego uprawnieniach. Dane mogły pochodzić ze strony uczelni, przejętej skrzynki innej osoby lub wcześniejszego wycieku.

Atak wielokanałowy jest skuteczny, ponieważ poszczególne elementy potwierdzają się wzajemnie. Wiadomość e-mail zapowiada telefon, rozmówca odwołuje się do wiadomości, a link prowadzi do prawdziwej usługi chmurowej, która następnie przekierowuje dalej. Odbiorca nie analizuje już każdego kroku osobno, lecz uznaje cały proces za spójny. Ochrona wymaga przerwania tego automatyzmu. Wysokie ryzyko tworzy połączenie trzech cech: presji czasu, prośby o obejście zwykłej procedury oraz żądania dotyczącego danych, pieniędzy lub dostępu. Gdy te elementy występują razem, należy zatrzymać działanie i potwierdzić sprawę niezależnie.

Kradzież sesji i omijanie zwykłego uwierzytelniania wieloskładnikowego

Uwierzytelnianie wieloskładnikowe jest jednym z najważniejszych zabezpieczeń konta, ale nie wszystkie jego formy zapewniają taki sam poziom ochrony. Kod przesyłany SMS-em lub jednorazowy kod z aplikacji jest zwykle lepszy niż samo hasło, lecz może zostać wyłudzony na fałszywej stronie. W ataku typu adversary-in-the-middle fałszywa witryna pośredniczy między użytkownikiem a prawdziwą usługą. Użytkownik wpisuje login, hasło i kod, a napastnik wykorzystuje je niemal natychmiast i przejmuje token sesji. W efekcie ofiara mogła poprawnie przejść cały proces MFA, lecz autoryzowała sesję kontrolowaną przez osobę trzecią.

Inna metoda to tak zwane zmęczenie powiadomieniami. Atakujący, który zna hasło, wielokrotnie inicjuje logowanie, licząc na przypadkowe zatwierdzenie albo na to, że użytkownik zaakceptuje prośbę, aby powiadomienia przestały się pojawiać. Każde niespodziewane żądanie potwierdzenia należy traktować jak sygnał, że ktoś może posiadać hasło. Nie wystarczy je odrzucić. Trzeba zmienić hasło z bezpiecznego urządzenia, sprawdzić aktywne sesje i zgłosić zdarzenie zgodnie z procedurą uczelni.

Coraz częściej wykorzystywane są również mechanizmy logowania kodem urządzenia oraz zgody OAuth. Użytkownik może zostać skierowany na prawdziwą stronę znanej platformy, gdzie wpisuje kod podany przez napastnika. Strona jest autentyczna, połączenie szyfrowane, a domena prawidłowa, ale kod dotyczy sesji zainicjowanej przez inną osobę. Podobnie złośliwa aplikacja może prosić o zgodę na dostęp do poczty lub plików bez ujawniania hasła. To pokazuje, że ocena bezpieczeństwa nie może kończyć się na sprawdzeniu kłódki i domeny. Trzeba także rozumieć, co dokładnie zatwierdzamy, kto rozpoczął proces oraz jakie uprawnienia otrzyma aplikacja.

Najwyższy poziom odporności na typowe wyłudzenia zapewniają obecnie rozwiązania powiązane z konkretną usługą, takie jak passkeys i sprzętowe klucze bezpieczeństwa zgodne z nowoczesnymi standardami. Nie eliminują wszystkich zagrożeń, ale utrudniają przekazanie danych logowania fałszywej stronie. Uczelnia powinna stopniowo odchodzić od metod opartych wyłącznie na kodach łatwych do przepisania, szczególnie dla administratorów, osób mających dostęp do danych wrażliwych oraz kont mogących resetować dostęp innym użytkownikom.

Infostealery, ransomware i złośliwe instalatory

Złośliwe oprogramowanie w 2026 roku często nie próbuje od razu zniszczyć komputera. Infostealer ma przede wszystkim wykraść to, co pozwoli przejąć kolejne konta: zapisane hasła, ciasteczka sesyjne, tokeny, historię przeglądarki, dane portfeli, pliki konfiguracyjne i dokumenty. Może trafić na urządzenie jako fałszywa aktualizacja, „niezbędny kodek”, piracki program, zmodyfikowany instalator, załącznik lub narzędzie podszywające się pod aplikację potrzebną do zajęć. Szczególnie niebezpieczne są instrukcje typu „skopiuj ten tekst do okna uruchamiania, aby potwierdzić, że nie jesteś robotem” albo „wykonaj polecenie, aby naprawić błąd wyświetlania”. Użytkownik sam uruchamia wtedy kod, którego znaczenia nie rozumie.

Ransomware nie ogranicza się już do zaszyfrowania plików. Wiele grup najpierw wykrada dane, a dopiero później blokuje systemy i grozi publikacją. Uczelnia może więc jednocześnie stracić dostęp do systemu zapisów, kopii dokumentów, danych badawczych i informacji o pracownikach, a następnie mierzyć się z szantażem. Sam backup jest konieczny, lecz nie wystarczy, jeśli kopie są stale podłączone do tej samej infrastruktury, mogą zostać skasowane przez przejęte konto albo nie były nigdy testowane. Odporność wymaga kopii odseparowanych, kontroli dostępu, monitoringu, planu odtwarzania i okresowych ćwiczeń.

W środowisku akademickim ważne jest także rozróżnienie między swobodą eksperymentowania a brakiem kontroli. Laboratoria badawcze często potrzebują niestandardowego oprogramowania, starszych wersji bibliotek lub urządzeń, których producent już nie wspiera. Nie zawsze da się zastosować te same zasady co na komputerze biurowym. Nie oznacza to jednak, że ryzyko należy zaakceptować bez ograniczeń. Takie środowiska można segmentować, ograniczać ich kontakt z internetem, wydzielać konta, kontrolować przepływ danych i dokumentować wyjątki. Bezpieczeństwo nie powinno blokować badań, ale badania nie mogą polegać na niewidocznych i bezterminowych odstępstwach od zasad.

Wykorzystywanie luk w usługach dostępnych z internetu

Drugim obok socjotechniki podstawowym sposobem wejścia do organizacji jest wykorzystanie podatności. Publicznie dostępne serwery, bramy VPN, systemy pocztowe, panele administracyjne, aplikacje dydaktyczne, repozytoria i urządzenia sieciowe są automatycznie skanowane przez podmioty z całego świata. Po opublikowaniu informacji o poważnej luce czas między ujawnieniem problemu a masowym wykorzystywaniem może być bardzo krótki. Uczelnia nie może zakładać, że mało popularny serwis nie zostanie odnaleziony. Robot nie musi wiedzieć, do kogo należy domena. Wystarczy, że wykryje podatną wersję oprogramowania.

Szczególne ryzyko tworzą systemy zapomniane: strona dawnej konferencji, aplikacja projektu zakończonego kilka lat temu, testowa subdomena, panel pozostawiony przez zewnętrznego wykonawcę albo serwer obsługiwany przez osobę, która zmieniła miejsce pracy. Taki zasób nadal może działać pod wiarygodną domeną uczelni, choć nikt nie śledzi aktualizacji ani logów. Dlatego podstawą zarządzania podatnościami jest aktualny rejestr zasobów. Nie można skutecznie zabezpieczać systemu, o którego istnieniu organizacja nie wie.

Proces aktualizacji powinien uwzględniać priorytety. Nie każda podatność oznacza ten sam poziom ryzyka. Najpilniejsze są zwykle luki aktywnie wykorzystywane, dotyczące systemów dostępnych z internetu, pozwalające na zdalne wykonanie kodu, przejęcie konta lub dostęp do cennych danych. Potrzebne są też rozwiązania tymczasowe, gdy pełna aktualizacja nie może zostać wykonana natychmiast: ograniczenie dostępu, wyłączenie podatnej funkcji, reguły ochronne, dodatkowy monitoring albo czasowe odseparowanie usługi. Ważne, aby wyjątek miał właściciela, termin i plan zamknięcia, a nie stawał się stałym stanem infrastruktury.

Chmura, SaaS, dostawcy i łańcuch zależności

Uczelnia nie jest dziś pojedynczą siecią zamkniętą w jednym budynku. Korzysta z dostawców poczty, hostingu, narzędzi wideokonferencyjnych, platform edukacyjnych, systemów rekrutacyjnych, baz naukowych, usług płatniczych, repozytoriów i aplikacji tworzonych przez zewnętrzne firmy. Każde połączenie zwiększa funkcjonalność, ale tworzy też zależność. Incydent u jednego dostawcy, przejęcie konta integracyjnego albo złośliwa aktualizacja komponentu może dotknąć wiele podmiotów jednocześnie.

Bezpieczeństwo chmury jest współdzielone. Dostawca odpowiada za część infrastruktury, lecz klient nadal odpowiada za konfigurację kont, uprawnienia, udostępnianie plików, reguły retencji, aplikacje połączone z usługą i reakcję na alerty. Częsty błąd polega na założeniu, że skoro dokument znajduje się w renomowanej chmurze, jest automatycznie właściwie chroniony. Tymczasem link może być publiczny, folder udostępniony całej domenie, konto dawnego współpracownika nadal aktywne, a aplikacja zewnętrzna może mieć zbyt szeroki zakres dostępu.

Zarządzanie ryzykiem dostawcy powinno zacząć się przed podpisaniem umowy. Uczelnia powinna wiedzieć, jakie dane będą przetwarzane, gdzie, przez jakie podmioty, jak zgłaszane są incydenty, jak działa eksport i usunięcie danych, jakie są możliwości audytu i co stanie się po zakończeniu usługi. Nie każdy mały projekt wymaga wielomiesięcznej procedury, ale poziom oceny powinien odpowiadać znaczeniu danych. Aplikacja do zapisów na otwarte wydarzenie i system przechowujący dokumentację pracowniczą nie mogą być traktowane identycznie.

Shadow AI i niekontrolowany obieg danych

W 2026 roku jednym z rosnących problemów jest korzystanie z narzędzi sztucznej inteligencji poza wiedzą organizacji. Zjawisko to można nazwać shadow AI przez analogię do shadow IT. Student, pracownik lub badacz kopiuje do publicznego narzędzia fragment pracy, listę respondentów, kod źródłowy, treść recenzji, dane umowy albo korespondencję, ponieważ chce szybko uzyskać streszczenie, tłumaczenie lub propozycję odpowiedzi. Nie musi działać w złej wierze. Problem polega na tym, że często nie wie, jak usługa przechowuje dane, czy wykorzystuje je do doskonalenia modeli, kto ma dostęp do historii i czy przetwarzanie jest zgodne z obowiązkami uczelni oraz zasadami projektu badawczego.

Zakaz używania wszystkich narzędzi rzadko rozwiązuje problem, jeśli organizacja nie zapewnia bezpiecznej alternatywy i jasnych reguł. Potrzebna jest klasyfikacja danych oraz proste wskazówki: czego nie wolno wprowadzać do publicznych usług, jakie narzędzia są zatwierdzone, jak wyłączyć historię lub trening, kiedy należy anonimizować materiał i kto może ocenić nietypowy przypadek. Osoba korzystająca z AI powinna też sprawdzać wynik, ponieważ model może ujawnić niepożądane informacje, wytworzyć fałszywe treści albo wygenerować kod zawierający podatności.

Ryzyko dotyczy również aplikacji budowanych przez uczelnię. System oparty na modelu językowym może być podatny na prompt injection, czyli instrukcje ukryte w dokumencie lub treści pobieranej z zewnątrz, które próbują zmienić zachowanie aplikacji. Jeśli model ma dostęp do poczty, plików lub wykonywania działań, nadmierne uprawnienia zwiększają konsekwencje błędu. Dlatego systemy AI powinny być projektowane według zasady minimalnego dostępu, z kontrolą danych wejściowych i wyjściowych, oddzieleniem treści zaufanych od niezaufanych oraz obowiązkowym potwierdzeniem człowieka przed wykonaniem istotnej czynności.

Dezinformacja, podszywanie się i uderzenie w zaufanie

Nie każdy incydent cyfrowy ma na celu kradzież danych lub pieniędzy. Uczelnia jest instytucją zaufania publicznego, a jej reputacja, komunikaty i wyniki badań mogą stać się celem manipulacji. Przejęcie konta w mediach społecznościowych, podmiana treści strony, fałszywy komunikat o odwołaniu zajęć, zmanipulowana wypowiedź rektora lub podszycie się pod zespół badawczy mogą wywołać chaos, konflikt i utratę wiarygodności. W środowisku spolaryzowanym czasem wystarczy krótki, emocjonalny przekaz, zanim instytucja zdąży opublikować sprostowanie.

Ochrona przed takim zagrożeniem obejmuje zabezpieczenie oficjalnych kanałów, ale także przygotowanie komunikacyjne. Społeczność powinna wiedzieć, gdzie znajduje się wiarygodne źródło informacji, jak rozpoznać oficjalny profil i w jaki sposób uczelnia potwierdza ważne komunikaty. Potrzebna jest możliwość szybkiego publikowania informacji zastępczej, gdy główna strona lub poczta nie działa. Warto wcześniej ustalić, kto podejmuje decyzję, kto przygotowuje treść, kto kontaktuje się z platformami oraz jak archiwizuje się dowody. Reputacji nie da się chronić wyłącznie zaporą sieciową.

Weryfikacja treści powinna opierać się na kilku niezależnych sygnałach. Nagranie audio lub wideo nie może być jedynym dowodem, podobnie jak zrzut ekranu bez kontekstu. Liczy się źródło pierwotne, pełna wersja materiału, spójność z innymi kanałami i potwierdzenie przez uprawnioną osobę. Jednocześnie instytucja nie powinna nazywać dezinformacją każdej krytyki. Bezpieczeństwo informacyjne nie może służyć do tłumienia debaty. Chodzi o rozpoznawanie fałszywego autorstwa, manipulacji i skoordynowanych prób zakłócenia działania, a nie o kontrolowanie opinii.

Internet rzeczy i cyberfizyczna uczelnia

Kamery, kontrola dostępu, drukarki, tablice interaktywne, czujniki, urządzenia laboratoryjne, systemy rezerwacji sal, automatyka budynkowa i elementy infrastruktury technicznej coraz częściej komunikują się przez sieć. Część z nich ma długi cykl życia, ograniczone możliwości aktualizacji i interfejsy projektowane bardziej z myślą o wygodzie niż o odporności. Domyślne hasło, wystawiony panel zarządzania, wspólne konto serwisowe albo brak segmentacji mogą sprawić, że urządzenie stanie się punktem wejścia lub narzędziem dalszego ataku.

Skutek cyberincydentu w takim środowisku może być fizyczny lub organizacyjny. Awaria kontroli dostępu może zablokować wejście do części budynku. Przejęta kamera może naruszyć prywatność. Niedostępny system rezerwacji może sparaliżować zajęcia. Zakłócenie urządzenia laboratoryjnego może zniszczyć próbki albo przerwać badanie. Nie oznacza to, że każdy system jest równie krytyczny. Wymaga jednak inwentaryzacji, określenia właściciela, izolowania sieci, bezpiecznego dostępu serwisowego, tworzenia kopii konfiguracji i planu pracy ręcznej lub awaryjnej.

Przy zakupie urządzenia trzeba oceniać nie tylko cenę i funkcjonalność, ale też okres wsparcia, sposób aktualizacji, możliwość zmiany haseł, rejestrowanie zdarzeń i integrację z infrastrukturą. Sprzęt, którego nie da się bezpiecznie utrzymywać przez planowany czas użytkowania, może po kilku latach stać się kosztownym problemem. Cyberbezpieczeństwo powinno więc uczestniczyć w procesie zakupowym, a nie pojawiać się dopiero po instalacji.

Szczególne ryzyka dla nauki i badań

Środowisko akademickie przetwarza dane o bardzo różnym charakterze: od publicznych materiałów dydaktycznych, przez dane osobowe i dokumentację finansową, po wyniki przed publikacją, własność intelektualną, kod, informacje o uczestnikach badań oraz dane objęte ograniczeniami grantowymi lub umownymi. Utrata poufności może naruszyć prawa uczestników. Utrata integralności może sprawić, że wynik badania staje się niewiarygodny. Utrata dostępności może przerwać wielomiesięczny eksperyment. Dlatego bezpieczeństwo badań nie może być utożsamiane wyłącznie z „tajemnicą”. Równie ważna jest możliwość wykazania, że dane nie zostały nieautoryzowanie zmienione i że proces badawczy pozostaje odtwarzalny.

Badacze są atrakcyjnym celem także dlatego, że współpracują międzynarodowo, często podróżują, korzystają z wielu platform i mają szerokie kontakty. Zaproszenie na konferencję, prośba o recenzję, udostępniony preprint lub wiadomość od zagranicznego partnera są naturalnymi elementami pracy i dlatego dobrze nadają się na przynętę. Atak może być ukierunkowany na konkretną dziedzinę, projekt lub laboratorium. Ochrona wymaga nie tylko szkoleń ogólnych, ale także procedur dopasowanych do podróży, wymiany danych, pracy z partnerem zewnętrznym i publikowania wyników.

Ważną praktyką jest minimalizacja. Na urządzeniu zabieranym na konferencję nie musi znajdować się całe archiwum laboratorium. Współpracownik nie musi mieć trwałego dostępu do wszystkich folderów, jeśli potrzebuje jednego zestawu danych. Publiczny link do pliku nie powinien pozostawać aktywny po zakończeniu zadania. Kopie danych powinny być szyfrowane, opisane i testowane. Zespół powinien wiedzieć, kto może zgłosić incydent bez obawy, że przyznanie się do pomyłki zostanie potraktowane jako przewinienie. Szybkie zgłoszenie często pozwala ochronić resztę projektu.

Jak budować ochronę warstwową?

Nie istnieje jedno ustawienie, które rozwiązuje wszystkie problemy. Ochrona warstwowa zakłada, że czasem zawiedzie człowiek, czasem filtr, czasem dostawca, a czasem aktualizacja nie zostanie wdrożona na czas. Celem jest ograniczenie prawdopodobieństwa incydentu, szybkie wykrycie nietypowej sytuacji, zatrzymanie rozprzestrzeniania i sprawne odtworzenie działania. Warstwy powinny obejmować ludzi, procesy i technologię.

Poziom użytkownika

Użytkownik potrzebuje unikalnych haseł zarządzanych bezpiecznie, phishingoodpornej metody logowania tam, gdzie jest dostępna, aktualnego urządzenia, blokady ekranu i nawyku weryfikowania nietypowych próśb. Powinien wiedzieć, jak zgłosić podejrzaną wiadomość i co zrobić po błędzie. Szkolenie nie może ograniczać się do straszenia. Musi pokazywać konkretne scenariusze: nieoczekiwane powiadomienie MFA, kod urządzenia, zgodę aplikacji, fałszywy dokument, prośbę o zmianę numeru konta i kontakt telefoniczny rzekomego wsparcia.

Poziom zespołu i jednostki

Zespół powinien klasyfikować dane, nadawać minimalne uprawnienia, usuwać niepotrzebne linki, stosować zasadę drugiej osoby przy wrażliwych dyspozycjach i regularnie przeglądać dostępy. Każdy ważny proces powinien mieć właściciela i sposób działania awaryjnego. Dotyczy to nie tylko IT, ale też płatności, publikacji komunikatów, przyjmowania dokumentów i organizacji badań.

Poziom uczelni

Uczelnia potrzebuje rejestru zasobów, zarządzania podatnościami, segmentacji, centralnego logowania, ochrony poczty, bezpiecznego zarządzania tożsamością, kopii zapasowych, monitoringu i zespołu reagowania. Powinna kontrolować domeny i subdomeny, aplikacje OAuth, konta uprzywilejowane, integracje oraz dostawców. Wysokie ryzyko należy objąć silniejszymi środkami, a nie przerzucać całą odpowiedzialność na użytkownika. Jeżeli system pozwala zaakceptować niebezpieczną czynność jednym przypadkowym kliknięciem bez kontekstu, problem ma także charakter projektowy.

Nie każda ochrona musi być skomplikowana

Dużą różnicę tworzą podstawowe działania wykonywane konsekwentnie: aktualna lista zasobów, szybkie łatanie systemów dostępnych z internetu, wyłączenie starych kont, ograniczenie uprawnień, kopie odseparowane od środowiska produkcyjnego, jednoznaczny przycisk zgłaszania phishingu, procedura potwierdzania płatności oraz ćwiczenie odtwarzania usług. Zaawansowane narzędzia nie zastąpią tych fundamentów.

Co zrobić po podejrzeniu incydentu?

Największym błędem po podejrzanym zdarzeniu jest dalsze eksperymentowanie albo ukrywanie go ze wstydu. Osoba, która wpisała hasło na fałszywej stronie, zatwierdziła nieznane logowanie, uruchomiła podejrzany plik lub udostępniła dane, powinna jak najszybciej przerwać działanie i skontaktować się z właściwym punktem wsparcia. Nie trzeba samodzielnie udowadniać, że doszło do ataku. Wystarczy opisać, co się wydarzyło, kiedy, na jakim urządzeniu i jakie konto lub dane mogły zostać dotknięte.

  1. Przerwij podejrzaną czynność. Zamknij stronę, odłącz urządzenie od sieci, jeśli podejrzewasz uruchomienie złośliwego kodu, i nie zatwierdzaj kolejnych powiadomień.
  2. Skorzystaj z bezpiecznego urządzenia lub połączenia. Zmień hasło, unieważnij sesje i sprawdź metody odzyskiwania konta, jeśli dane logowania mogły zostać ujawnione.
  3. Zgłoś zdarzenie. Powiadom dział IT, zespół bezpieczeństwa, administratora systemu lub inny kanał wskazany przez uczelnię. W przypadku podejrzanego SMS-a można przekazać go do CERT Polska na numer 8080.
  4. Zachowaj podstawowe dowody. Nie kasuj wiadomości, zrób zrzut ekranu, zapisz adres strony i godzinę. Nie próbuj jednak samodzielnie „ścigać” sprawcy.
  5. Sprawdź skutki szersze niż jedno konto. Jeśli to samo hasło było użyte gdzie indziej, trzeba je zmienić. Jeśli ujawniono dane finansowe, należy uruchomić odpowiednią procedurę i skontaktować się z instytucją płatniczą.

Szybkość ma znaczenie, ponieważ napastnik może natychmiast utworzyć regułę przekazywania poczty, dodać własną metodę odzyskiwania, przyznać aplikacji dostęp lub wysłać wiadomości do kontaktów. Sama zmiana hasła może nie wystarczyć, jeśli aktywna sesja pozostaje ważna albo aplikacja posiada token dostępu. Dlatego reakcja powinna obejmować przegląd sesji, zgód, reguł pocztowych, urządzeń i zmian w ustawieniach.

Praktyczna checklista bezpieczeństwa na 2026 rok

Dla studenta, doktoranta i pracownika

Dla jednostki uczelni

Najczęstsze pytania

Czy dobre hasło wystarczy?

Nie. Silne, unikalne hasło jest podstawą, ale konto może zostać przejęte przez kradzież sesji, zgodę dla złośliwej aplikacji, procedurę odzyskiwania lub wyłudzenie kodu. Dlatego potrzebne są dodatkowe warstwy: MFA, najlepiej odporne na phishing, przegląd aktywnych sesji, ograniczenie uprawnień oraz szybkie zgłaszanie nietypowych zdarzeń.

Czy symbol kłódki oznacza, że strona jest bezpieczna?

Kłódka oznacza przede wszystkim, że połączenie z daną domeną jest szyfrowane i że przeglądarka otrzymała ważny certyfikat. Nie potwierdza, że właściciel strony jest uczelnią, bankiem lub inną instytucją, której oczekujesz. Fałszywa strona może mieć poprawny certyfikat. Trzeba sprawdzić pełną nazwę domeny, kontekst oraz sens wykonywanej czynności.

Czy sztuczna inteligencja potrafi automatycznie włamać się do każdej organizacji?

Nie. Takie twierdzenie byłoby przesadą. AI zwiększa tempo przygotowania treści, analizowania informacji i modyfikowania narzędzi, ale nadal opiera się na podatnościach, błędach, skradzionych danych i decyzjach ludzi. Najbardziej skuteczną odpowiedzią pozostaje konsekwentne zabezpieczanie podstaw oraz ograniczanie skutków pojedynczego błędu.

Czy mała jednostka uczelni jest zbyt nieistotna, aby stać się celem?

Automatyczne skanowanie i masowe kampanie nie wybierają celu wyłącznie na podstawie prestiżu. Zapomniana strona projektu, skrzynka koła naukowego lub konto małej jednostki mogą zostać przejęte, ponieważ są łatwo dostępne. Następnie mogą posłużyć do ataku na bardziej wartościowych odbiorców. Mniejsza widoczność nie jest zabezpieczeniem.

Czy backup chroni przed ransomware?

Backup znacząco ogranicza skutki, ale tylko wtedy, gdy jest aktualny, odseparowany, chroniony przed skasowaniem i regularnie testowany. Nie rozwiązuje też problemu wycieku danych. Organizacja nadal musi wykrywać włamanie, ograniczać uprawnienia i mieć plan komunikacji oraz reakcji prawnej i organizacyjnej.

Czy po kliknięciu w podejrzany link trzeba od razu formatować komputer?

Nie każdy klik oznacza infekcję, a automatyczne formatowanie może zniszczyć ważne dowody. Należy przerwać działanie i zgłosić zdarzenie, podając możliwie dokładne informacje. Zespół techniczny powinien ocenić, czy doszło tylko do otwarcia strony, podania danych, pobrania pliku czy uruchomienia kodu i dobrać odpowiednią reakcję.

Podsumowanie

Nowoczesne cyberzagrożenia w 2026 roku są jednocześnie techniczne i społeczne. Wykorzystują chmurę, przejęte konta, luki, złośliwe aplikacje, automatyzację oraz sztuczną inteligencję, ale nadal bazują na pośpiechu, zaufaniu, przeciążeniu informacjami i niejasnych procedurach. Najlepsza ochrona nie polega na tym, aby każdy użytkownik stał się ekspertem od analizy złośliwego kodu. Polega na stworzeniu środowiska, w którym niebezpieczna prośba jest łatwa do zweryfikowania, dostęp jest ograniczony do potrzeb, systemy są aktualne, incydent można szybko zgłosić, a pojedynczy błąd nie otwiera całej organizacji.

Warto zapamiętać pięć pytań. Kto naprawdę prosi mnie o działanie? Czy sam rozpocząłem ten proces? Jakie uprawnienie lub dane właśnie przekazuję? Czy mogę potwierdzić prośbę niezależnym kanałem? Co zrobię, jeśli okaże się, że to był błąd? Te pytania nie zastępują technologii, ale pomagają zatrzymać wiele ataków w momencie, w którym napastnik liczy na automatyczną reakcję.

Bezpieczeństwo akademii jest wspólną odpowiedzialnością, lecz nie może oznaczać przerzucania całego ciężaru na jednostkę. Użytkownik powinien zachować ostrożność, zespół powinien organizować pracę w sposób bezpieczny, a uczelnia musi zapewniać właściwe narzędzia, procedury i wsparcie. Dopiero połączenie tych poziomów tworzy odporność odpowiadającą realiom 2026 roku.

Źródła i materiały do dalszej lektury

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Zapisz się do newslettera

Nie spamujemy. Wysyłamy efekty naszej pracy – materiały wideo i raporty