Doktorant pobiera z internetu narzędzie obiecujące szybkie przekształcenie plików badawczych. Program działa, a przynajmniej sprawia takie wrażenie. Kilka godzin później z jego konta wysyłane są wiadomości do całego zespołu, z chmury pobierane są dokumenty, a zapisane sesje do poczty i repozytorium trafiają do osoby trzeciej. Na ekranie nie pojawia się czaszka ani komunikat „twój komputer został zainfekowany”. Współczesne złośliwe oprogramowanie często próbuje pozostać niewidoczne tak długo, jak to możliwe.
Potoczne słowo „wirus” obejmuje dziś wiele różnych zagrożeń: ransomware szyfrujące pliki, infostealery kradnące hasła i sesje, trojany bankowe, narzędzia zdalnego dostępu, złośliwe rozszerzenia przeglądarki, aplikacje mobilne nadużywające ułatwień dostępu i droppery instalujące kolejne moduły. Klasyczny wirus — program samodzielnie dołączający się do innych plików — jest tylko jednym z rodzajów malware. Dla użytkownika ważniejsze od nazwy rodziny jest rozpoznanie drogi infekcji, ograniczenie skutków i szybkie zgłoszenie incydentu.
Najważniejsze zasady w skrócie
- Pobieraj system, aplikacje i aktualizacje z oficjalnych źródeł. Strona WWW żądająca ręcznej instalacji „pilnej aktualizacji” jest sygnałem ostrzegawczym.
- Prawdziwa CAPTCHA nie wymaga otwierania okna „Uruchom”, PowerShella ani terminala i wklejania polecenia.
- Nie instaluj cracków, nieznanych rozszerzeń, „kodeków”, profili i plików APK tylko po to, aby otworzyć dokument lub film.
- Aktualizuj system i programy, pracuj bez uprawnień administratora, ograniczaj dodatki oraz używaj ochrony endpointu zgodnej z zasadami uczelni.
- Twórz kopie zapasowe oddzielone od zwykłego konta i urządzenia oraz testuj odtwarzanie. Synchronizacja chmury nie zawsze jest pełną kopią.
- Po podejrzeniu infekcji odłącz urządzenie od sieci, nie loguj się na nim do kolejnych usług i pilnie skontaktuj się z IT.
- Zmiana hasła na zainfekowanym urządzeniu może przekazać napastnikowi także nowe hasło. Użyj czystego urządzenia po uzgodnieniu reakcji.
1. Wirus, trojan i malware – co oznaczają te pojęcia?
Malware to zbiorcze określenie złośliwego oprogramowania. Obejmuje programy i komponenty tworzone po to, aby uzyskać nieuprawniony dostęp, wykraść dane, śledzić użytkownika, zakłócić działanie systemu, zaszyfrować pliki, wykorzystać urządzenie do dalszych ataków albo ukryć obecność napastnika. Złośliwy cel może zostać zrealizowany przez pojedynczy plik, aplikację mobilną, rozszerzenie, skrypt, makro, bibliotekę lub wieloetapowy łańcuch kilku narzędzi.
Wirus w wąskim znaczeniu potrafi dołączać swój kod do innych plików i rozprzestrzeniać się podczas ich uruchamiania. Robak może rozprzestrzeniać się przez sieć bez tak dużego udziału użytkownika. Trojan udaje pożyteczny program lub dokument, aby ofiara sama go uruchomiła. Współczesne kampanie często łączą kilka mechanizmów, dlatego potoczne pytanie „czy mam wirusa?” lepiej zastąpić pytaniem: „czy urządzenie lub konto mogło zostać przejęte i jakie dane były dostępne?”.
Nie każdy niechciany program jest klasyfikowany identycznie przez wszystkie narzędzia. Istnieją aplikacje potencjalnie niepożądane, agresywne adware, rozszerzenia śledzące i legalne narzędzia zdalnej administracji nadużywane przez przestępców. Brak etykiety „virus” nie oznacza braku ryzyka. Program do zdalnego pulpitu zainstalowany pod wpływem oszusta może być technicznie legalny, lecz daje napastnikowi realną kontrolę nad komputerem.
2. Jak wygląda krajobraz zagrożeń w 2026 roku?
Malware nie działa w izolacji. Najczęściej jest częścią łańcucha: wiadomość phishingowa prowadzi do fałszywej strony, użytkownik uruchamia plik lub polecenie, pierwszy program pobiera kolejne moduły, a napastnik kradnie dane i dopiero później wdraża ransomware. ENISA w raporcie Threat Landscape 2025 wskazywała, że w analizowanych przez nią włamaniach cyberprzestępczych ransomware, trojany bankowe i infostealery stanowiły łącznie 87,3 procent obserwowanych intruzji. Nie jest to udział wszystkich incydentów na świecie, lecz sygnał, jak duże znaczenie mają kradzież danych uwierzytelniających, pieniądze i wymuszenie.
Ten sam raport zwracał uwagę na duży udział zagrożeń mobilnych oraz zagrożeń internetowych, a także na ryzyko łańcucha dostaw. Dla uczelni oznacza to, że ochrona nie może ograniczać się do komputerów w administracji. Telefon używany do MFA, prywatny laptop doktoranta, wtyczka do przeglądarki, pakiet z repozytorium programistycznego i aktualizacja specjalistycznego urządzenia mogą stać się częścią incydentu.
Ważnym trendem pozostaje łączenie malware z socjotechniką. CERT Polska opisał w 2026 roku rzeczywisty incydent rozpoczęty przez fałszywą CAPTCHA w schemacie ClickFix. Strona nakłaniała użytkownika do skopiowania i uruchomienia polecenia, a pojedyncza infekcja mogła zagrozić całej organizacji. Osoba nie musiała pobierać pliku o nazwie „virus.exe”. Sama wykonała instrukcję przedstawioną jako techniczna formalność.
Również telefon nie jest jedynie urządzeniem do otrzymywania kodów. Analizy CERT Polska z marca i kwietnia 2026 roku pokazywały wieloetapowe złośliwe aplikacje na Androida podszywające się między innymi pod bankowe narzędzia ochronne albo aktualizację aplikacji związanej z Booking.com. Po ręcznej instalacji próbowały uzyskać dostęp do ułatwień dostępu, powiadomień, ekranu i SMS-ów, co mogło umożliwiać zdalne sterowanie oraz kradzież danych.
3. Najważniejsze rodzaje złośliwego oprogramowania
| Rodzaj | Główne działanie | Możliwy skutek na uczelni | Typowe wejście |
|---|---|---|---|
| Ransomware | Szyfruje dane, blokuje systemy i często wykrada pliki przed żądaniem okupu. | Przestój, utrata dostępu do badań, ujawnienie danych, zakłócenie dydaktyki. | Przejęte konto, podatna usługa, phishing, wcześniejszy infostealer. |
| Infostealer | Kradnie zapisane hasła, tokeny, ciasteczka sesji, portfele i dane przeglądarki. | Przejęcie poczty, chmury, repozytoriów i dalszy phishing z prawdziwego konta. | Crack, fałszywy instalator, ClickFix, złośliwy załącznik. |
| RAT | Zapewnia zdalny dostęp do ekranu, plików, kamery, mikrofonu i poleceń. | Szpiegowanie badań, kradzież danych, dalsza instalacja narzędzi. | Fałszywa aplikacja, narzędzie „pomocy”, phishing. |
| Loader / dropper | Instaluje lub pobiera kolejne etapy ataku i może ukrywać właściwy ładunek. | Pozornie niegroźny plik uruchamia cały łańcuch infekcji. | Archiwum, makro, skrypt, aplikacja z nieznanego źródła. |
| Trojan bankowy | Przechwytuje logowanie, SMS-y, powiadomienia lub nakłada fałszywe ekrany. | Utrata prywatnych lub projektowych środków. | Fałszywa aplikacja banku, „moduł bezpieczeństwa”. |
| Spyware / stalkerware | Monitoruje lokalizację, komunikację, pliki lub aktywność użytkownika. | Naruszenie prywatności, stalking, ujawnienie danych badawczych. | Dostęp fizyczny, aplikacja podszywająca się pod narzędzie użytkowe. |
| Złośliwe rozszerzenie | Czyta treść stron, zmienia wyniki, przechwytuje formularze lub sesje. | Kradzież danych z poczty, platformy e-learningowej i bankowości. | Fałszywa wtyczka do PDF, cytowań, tłumaczenia lub AI. |
| Wiper | Niszczy lub nadpisuje dane, zamiast żądać okupu. | Trwała utrata plików i długi przestój. | Zaawansowane włamanie, konto administracyjne, łańcuch dostaw. |
| Cryptominer | Wykorzystuje moc urządzenia do obliczeń na rzecz napastnika. | Spadek wydajności, koszty energii, przejęcie serwera laboratoryjnego. | Podatna usługa, złośliwy pakiet lub obraz kontenera. |
| Bot | Włącza urządzenie do sieci sterowanej przez sprawcę. | Rozsyłanie spamu, ataki na inne podmioty, utrata reputacji adresów uczelni. | Podatne urządzenie, słabe hasło, brak aktualizacji. |
Ransomware coraz częściej oznacza również kradzież
Wymuszenie nie musi ograniczać się do zaszyfrowania dysku. Sprawcy mogą wcześniej skopiować dokumenty i grozić ich publikacją, kontaktem z uczestnikami badań albo ujawnieniem korespondencji. Nawet dobra kopia zapasowa nie usuwa wtedy całego problemu, choć pozostaje kluczowa dla odtworzenia działania. Potrzebne są również minimalizacja danych, kontrola dostępu, monitoring i plan komunikacji dotyczący naruszenia poufności.
Infostealer może być groźniejszy niż widoczna awaria
Program kradnący sesje może działać krótko i zniknąć, pozostawiając napastnikowi dostęp do kont. Użytkownik widzi sprawny komputer, ale jego poczta i chmura są już otwarte na innym urządzeniu. Dlatego po infekcji nie wystarczy przeskanować dysku. Trzeba założyć możliwość ujawnienia zapisanych haseł, tokenów i aktywnych sesji oraz unieważnić je z czystego urządzenia.
4. Jak dochodzi do infekcji?
Phishing i załączniki
Wiadomość może udawać recenzję, fakturę, program konferencji, formularz stypendialny albo plik od promotora. Dokument nie zawsze zawiera złośliwy kod bezpośrednio. Może prowadzić do strony, która prosi o pobranie „bezpiecznej wersji”, włączenie makr, rozpakowanie archiwum lub instalację programu. Nazwa i ikona pliku nie dowodzą jego rodzaju, a podwójne rozszerzenie może ukrywać plik wykonywalny.
Fake CAPTCHA i ClickFix
Użytkownik widzi komunikat „potwierdź, że nie jesteś robotem”, a następnie instrukcję naciśnięcia kombinacji klawiszy, otwarcia okna systemowego i wklejenia polecenia. To nie jest zwykła CAPTCHA. Celem jest skłonienie ofiary do samodzielnego uruchomienia kodu, dzięki czemu atak omija część przyzwyczajeń związanych z pobieraniem załączników. Nigdy nie wykonuj polecenia w terminalu tylko dlatego, że strona określa je jako test bezpieczeństwa, naprawę przeglądarki lub aktualizację.
Cracki, „darmowe” licencje i nieoficjalne instalatory
Specjalistyczne oprogramowanie bywa drogie, co tworzy pokusę pobrania nielegalnej kopii. Crack z definicji wymaga uruchomienia programu modyfikującego zabezpieczenia i często żąda wyłączenia ochrony systemu. Użytkownik traci możliwość odróżnienia „oczekiwanej modyfikacji” od dodatkowego infostealera. Ryzyko dotyczy nie tylko prywatnego urządzenia, jeżeli znajduje się na nim konto uczelniane, VPN, dane badawcze albo dostęp do wspólnej chmury.
Rozszerzenia, wtyczki i pakiety
Wtyczka do przeglądarki może żądać prawa odczytywania i zmieniania danych na wszystkich odwiedzanych stronach. Pakiet programistyczny może wykonywać kod podczas instalacji. Szablon dokumentu, dodatek do narzędzia cytowań albo model pobrany z repozytorium może zawierać elementy wykonywalne. Popularna nazwa nie zawsze wystarcza — napastnicy wykorzystują literówki, przejęte konta publikujących i zależności o podobnych nazwach.
Fałszywe aktualizacje i aplikacje mobilne
System i aplikacje najlepiej aktualizować z ich własnego mechanizmu lub oficjalnego sklepu. Komunikat na przypadkowej stronie, który żąda ręcznego pobrania pliku APK, profilu konfiguracyjnego, „komponentu bezpieczeństwa” albo rozszerzenia, jest poważnym ostrzeżeniem. Szczególnie niebezpieczne są uprawnienia do ułatwień dostępu, przechwytywania ekranu, nakładek i powiadomień, ponieważ mogą umożliwiać obserwowanie oraz sterowanie innymi aplikacjami.
Nośniki USB i urządzenia z nieznanego źródła
Pamięć znaleziona w sali nie powinna być podłączana „żeby sprawdzić właściciela”. Nośnik może zawierać złośliwe pliki, a niektóre urządzenia mogą udawać klawiaturę i automatycznie wpisywać polecenia. Zgubiony nośnik należy przekazać zgodnie z procedurą, a analizę pozostawić jednostce posiadającej odizolowane środowisko.
Podatne usługi i łańcuch dostaw
Nie każda infekcja wynika z kliknięcia użytkownika. Napastnik może wykorzystać niezałataną usługę, słabe hasło do zdalnego dostępu, przejętą aktualizację albo złośliwy komponent dostawcy. Właśnie dlatego aktualizacje, segmentacja, ograniczone uprawnienia i monitoring są równie ważne jak szkolenie z phishingu.
5. Typowe scenariusze akademickie
„Recenzja artykułu” w archiwum
Badacz otrzymuje wiadomość nawiązującą do prawdziwej publikacji. Załącznik ma zawierać uwagi recenzenta, lecz po rozpakowaniu uruchamia instalator. Wiarygodność wynika z użycia tytułu pracy, który był publiczny. Zamiast otwierać niespodziewane archiwum, należy wejść do znanego systemu redakcyjnego lub potwierdzić wiadomość z wydawnictwem.
„Program do analizy danych” z forum
Narzędzie działa i daje oczekiwany wynik, ale równocześnie uruchamia ukryty moduł. Fakt, że program spełnia deklarowaną funkcję, nie potwierdza bezpieczeństwa. W projektach badawczych potrzebny jest wykaz dozwolonego oprogramowania, możliwość legalnego uzyskania licencji i środowiska testowe dla narzędzi eksperymentalnych.
„Aktualizacja aplikacji konferencyjnej” na telefonie
Uczestnik otrzymuje link przed wyjazdem i instaluje plik spoza sklepu, bo chce szybko uzyskać bilet. Aplikacja prosi o dostęp do SMS-ów, ułatwień dostępu i nakładek. Powinna zostać uznana za krytyczne zagrożenie. Organizator powinien publikować aplikację w oficjalnym sklepie, a uczestnik sprawdzić ją przez znaną stronę wydarzenia.
Wspólny komputer laboratoryjny
Wiele osób loguje się do poczty, pobiera pliki i instaluje sterowniki. Jedna infekcja może przejąć dane całego zespołu. Takie urządzenie powinno mieć ograniczone uprawnienia, oddzielne konta, kontrolowane oprogramowanie, regularne aktualizacje i procedurę odtwarzania. Nie należy traktować go jak prywatnego laptopa, na którym każdy może zainstalować dowolne narzędzie.
Serwer z danymi badawczymi
Publicznie dostępna usługa z nieaktualnym komponentem zostaje przejęta, a napastnik używa jej do kopania kryptowaluty lub jako punktu wejścia do sieci. Użytkownicy mogą nie zauważyć problemu poza spadkiem wydajności. Serwer wymaga właściciela, harmonogramu aktualizacji, monitoringu, kopii i planu wycofania po zakończeniu projektu.
6. Sygnały możliwej infekcji
Brak objawów nie dowodzi bezpieczeństwa, a pojedynczy objaw nie dowodzi infekcji. Zawieszanie się programu może wynikać z awarii, a nietypowy ruch sieciowy z legalnej synchronizacji. Zestaw kilku sygnałów powinien jednak uruchomić zgłoszenie.
- programy, rozszerzenia, profile lub konta administratora, których użytkownik nie instalował;
- wyłączenie ochrony systemu, aktualizacji albo zapory bez wyjaśnienia;
- nagły wzrost użycia procesora, sieci, baterii lub przestrzeni dyskowej;
- okna terminala pojawiające się i znikające, nieznane procesy lub zadania startowe;
- zmieniona strona startowa, wyniki wyszukiwania, reklamy albo przekierowania;
- powiadomienia o logowaniu, wiadomości wysłane bez wiedzy użytkownika lub nowe reguły poczty;
- pliki z nieznanym rozszerzeniem, żądanie okupu albo brak możliwości ich otwarcia;
- kamera, mikrofon, lokalizacja lub ułatwienia dostępu aktywne bez uzasadnienia;
- system ostrzegający o instalacji z nieznanego źródła lub próbie uruchomienia skryptu;
- współpracownicy otrzymują z konta użytkownika nietypowe linki i załączniki.
Nie należy samodzielnie „sprawdzać”, uruchamiając podejrzany plik ponownie, wysyłając go przez prywatną pocztę albo wgrywając poufny dokument do przypadkowego skanera internetowego. Takie działanie może zwiększyć szkodę lub ujawnić dane kolejnemu podmiotowi.
7. Jak zbudować wielowarstwową ochronę?
Nie istnieje jeden program, który zatrzyma każdy atak. Dobra ochrona zakłada, że część wiadomości przejdzie filtr, użytkownik czasem popełni błąd, a nowa podatność może nie mieć jeszcze sygnatury. Warstwy mają sprawić, że pojedyncze potknięcie nie prowadzi automatycznie do utraty całego środowiska.
Aktualizacje
System operacyjny, przeglądarka, pakiet biurowy, klient VPN, aplikacje komunikacyjne, sterowniki i narzędzia specjalistyczne powinny być aktualne. Automatyczne aktualizacje są zwykle korzystne, ale w laboratorium mogą wymagać kontrolowanego testu zgodności. Brak możliwości aktualizacji starego urządzenia powinien skutkować jego izolacją, ograniczeniem funkcji lub wymianą, a nie wiecznym wyjątkiem bez właściciela.
Oficjalne źródła i legalne oprogramowanie
Programy pobieraj od producenta, z oficjalnego sklepu lub uczelnianego repozytorium. Zweryfikuj nazwę wydawcy i adres strony. Nie wyłączaj ochrony, aby uruchomić crack, „generator klucza” albo niepodpisany instalator. Uczelnia powinna zapewniać legalne alternatywy lub jasno wskazywać, jak uzyskać potrzebne licencje.
Najmniejsze uprawnienia
Codzienna praca nie powinna odbywać się stale na koncie administratora. Program uruchomiony z ograniczonymi uprawnieniami ma mniejszą możliwość zmiany całego systemu. Dostęp do danych projektu, serwerów i paneli administracyjnych powinien odpowiadać roli, a nie zasadzie „wszyscy w zespole widzą wszystko”.
Ochrona endpointu i zapora
Wbudowane lub organizacyjne rozwiązanie ochronne powinno być aktywne, aktualne i centralnie monitorowane tam, gdzie wymaga tego uczelnia. Nie należy instalować kilku konkurencyjnych programów „dla pewności”, ponieważ mogą się zakłócać. Alarmu nie wolno ignorować tylko dlatego, że plik pochodzi od znajomego — konto znajomego mogło zostać przejęte.
Przeglądarka i rozszerzenia
Usuń nieużywane rozszerzenia i ogranicz ich uprawnienia. Zastanów się, czy dodatek do prostego zadania rzeczywiście musi czytać wszystkie dane na wszystkich stronach. Oddziel profil prywatny od służbowego i nie synchronizuj służbowych sekretów z przypadkowym kontem. Blokada złośliwych domen pomaga, ale nie zastępuje oceny strony.
Bezpieczne konta
Unikalne hasła, menedżer, MFA i passkeys ograniczają skutki kradzieży danych. Po infekcji trzeba jednak unieważnić aktywne sesje, ponieważ napastnik może nie potrzebować ponownego wpisywania hasła. Konta administracyjne powinny być oddzielone od codziennej poczty i używane tylko do zadań wymagających podwyższonych uprawnień.
Minimalizacja danych
Laptop zabierany na konferencję nie musi zawierać całego archiwum respondentów i wszystkich dokumentów kadrowych. Im mniej danych znajduje się na urządzeniu i im krócej są przechowywane, tym mniejszy możliwy skutek infekcji. Ochrona powinna obejmować również szyfrowanie pamięci oraz bezpieczne usuwanie danych po zakończeniu celu.
8. Kopie zapasowe i odporność na ransomware
Kopia zapasowa ma umożliwić odtworzenie danych po awarii, pomyłce, kradzieży lub ataku. Folder synchronizowany z chmurą jest przydatny, ale jeżeli ransomware zaszyfruje pliki, zmiany mogą zostać zsynchronizowane. Potrzebna jest historia wersji, kopia odłączona lub odporna na modyfikację oraz sprawdzony proces przywracania.
Zasada 3–2–1 jako punkt wyjścia
- utrzymuj co najmniej trzy kopie danych, licząc dane robocze;
- przechowuj je na co najmniej dwóch rodzajach nośników lub systemów;
- jedna kopia powinna znajdować się poza głównym środowiskiem i być chroniona przed tym samym incydentem.
W organizacji ważniejsza od samego hasła „3–2–1” jest odporność na usunięcie przez przejęte konto administratora. CISA zaleca utrzymywanie kopii offline lub w inny sposób odizolowanych, ponieważ sprawcy ransomware próbują wyszukiwać i niszczyć dostępne backupy. Należy również regularnie testować odtwarzanie, bo kopia, której nie da się przywrócić, daje tylko pozorne bezpieczeństwo.
Co obejmuje test odtworzenia?
- czy wiadomo, kto może rozpocząć procedurę;
- czy dostępne są klucze, hasła i dokumentacja;
- czy przywrócone dane są kompletne i czytelne;
- ile trwa odtworzenie najważniejszej usługi;
- czy kopia nie zawiera już malware lub przejętej konfiguracji;
- czy możliwe jest odtworzenie danych z konkretnego dnia przed incydentem.
9. Co zrobić po podejrzeniu infekcji?
Najważniejsze są ograniczenie rozprzestrzeniania i zachowanie możliwości analizy. CISA w poradniku StopRansomware zaleca natychmiastową izolację dotkniętych systemów. W praktyce użytkownik powinien odłączyć przewód sieciowy, wyłączyć Wi-Fi i Bluetooth, ale nie improwizować z kasowaniem plików ani wielokrotnym restartem, jeśli uczelnia ma zespół reagowania i może szybko udzielić instrukcji.
- Przerwij pracę. Nie otwieraj kolejnych plików, nie podłączaj dysków i nie loguj się do nowych usług.
- Odizoluj urządzenie od sieci. Ogranicza to komunikację z napastnikiem i możliwość rozprzestrzeniania.
- Skontaktuj się z IT lub zespołem bezpieczeństwa. Użyj innego urządzenia i oficjalnego numeru.
- Zapisz podstawowe informacje. Co uruchomiono, z jakiej wiadomości, o której godzinie i jakie komunikaty się pojawiły.
- Nie instaluj przypadkowego „czyściciela”. Może usunąć dowody, nie usunąć pełnej infekcji albo sam być złośliwy.
- Nie płać samodzielnie okupu. Decyzje dotyczące wymuszenia wymagają udziału władz instytucji, prawników, ubezpieczyciela i organów ścigania; zapłata nie gwarantuje odzyskania lub usunięcia danych.
- Z czystego urządzenia zabezpiecz konta. Po uzgodnieniu z IT zmień ujawnione hasła, unieważnij sesje i sprawdź metody MFA.
- Powiadom osoby narażone. Jeżeli z konta rozesłano wiadomości, szybkie ostrzeżenie może zatrzymać kolejne infekcje.
- Odtwarzaj dopiero po usunięciu przyczyny. Przywrócenie plików do nadal przejętego środowiska może powtórzyć incydent.
| Sytuacja | Pierwsze działanie | Dalsze ryzyko |
|---|---|---|
| Pobrano plik, ale go nie uruchomiono | Nie otwieraj, zgłoś plik i usuń go zgodnie z instrukcją IT. | Sprawdź, czy nie został otwarty automatycznie lub przez podgląd. |
| Uruchomiono plik lub polecenie | Odłącz urządzenie i pilnie zgłoś. | Możliwa kradzież sesji, haseł i instalacja kolejnych etapów. |
| Telefon otrzymał nieznaną aplikację i szerokie uprawnienia | Odłącz sieć, nie otwieraj bankowości, skontaktuj się z IT i bankiem, jeśli dotyczy. | Przechwytywanie ekranu, SMS-ów, powiadomień i zdalne sterowanie. |
| Pliki są zaszyfrowane | Izoluj urządzenie, nie podłączaj kopii, zgłoś jako incydent krytyczny. | Ransomware może działać w całej sieci i wcześniej wykraść dane. |
| Antywirus usunął zagrożenie | Nie zakładaj automatycznie końca incydentu; zgłoś i sprawdź zakres. | Inny moduł lub skradzione tokeny mogą pozostać aktywne. |
10. Co powinna robić uczelnia?
Ochrona przed malware jest problemem organizacyjnym, nie tylko prywatną odpowiedzialnością osoby, która kliknęła. Uczelnia powinna ograniczać liczbę dróg infekcji i przygotować reakcję, zanim dojdzie do incydentu.
- Inwentaryzacja: wiedza o urządzeniach, systemach, właścicielach, wersjach i danych.
- Zarządzanie aktualizacjami: priorytetyzacja podatności, kontrolowane testy i terminowe wycofywanie niewspieranych systemów.
- Segmentacja: rozdzielenie sieci administracyjnej, laboratoryjnej, gościnnej i urządzeń o podwyższonym ryzyku.
- Ochrona endpointów: centralne alarmy, izolacja urządzenia, monitoring oraz możliwość zdalnej reakcji.
- Kontrola aplikacji: zatwierdzone źródła, ograniczone uprawnienia instalacji i bezpieczna ścieżka uzyskania potrzebnego oprogramowania.
- Kopie odporne na przejęcie: oddzielne konta, niezmienność lub offline, regularne testy i określony czas odtworzenia.
- Bezpieczne tożsamości: MFA odporne na phishing, unikalne konta, brak stałych uprawnień administratora.
- Plan reagowania: jasne role, lista kontaktów, procedura izolacji, analizy, komunikacji i zgłoszeń prawnych.
- Wsparcie laboratoriów: wyjątki dla specjalistycznej aparatury muszą mieć właściciela, kompensujące zabezpieczenia i termin przeglądu.
- Kultura zgłaszania: szybkie zgłoszenie błędu powinno być nagradzane, a nie odwlekane przez obawę przed karą.
Sztuczna inteligencja nie zmienia podstaw
AI może pomagać przestępcom w tworzeniu przynęt, analizie danych i modyfikowaniu kodu, a obrońcom w wykrywaniu anomalii i priorytetyzacji alarmów. Nie oznacza to jednak pojawienia się „magicznego autonomicznego wirusa”, przeciwko któremu stare zasady przestały działać. Aktualizacje, ograniczone uprawnienia, segmentacja, kopie, bezpieczne konta i szybka izolacja pozostają podstawą. Nowa technologia zwiększa tempo i skalę, ale nie usuwa potrzeby dobrego zarządzania.
11. Najczęstsze pytania
Czy system macOS lub Linux może zostać zainfekowany?
Tak. Skala i typowe rodziny zagrożeń różnią się między systemami, ale żaden popularny system nie jest z definicji odporny. Phishing, złośliwe pakiety, rozszerzenia, skrypty i kradzież sesji mogą dotyczyć każdego środowiska. Czy telefon potrzebuje programu antywirusowego?
Ochrona zależy od systemu, modelu urządzenia i polityki uczelni. Najważniejsze są aktualizacje, oficjalny sklep, kontrola uprawnień, blokada ekranu i unikanie ręcznej instalacji aplikacji. Dodatkowe narzędzie nie zneutralizuje ryzyka, jeśli użytkownik nada złośliwej aplikacji dostęp do ułatwień i ekranu. Czy przeskanowanie pliku jednym antywirusem gwarantuje bezpieczeństwo?
Nie. Nowa lub odpowiednio zmodyfikowana próbka może nie zostać rozpoznana, a legalny dokument może prowadzić do phishingu. Wynik skanowania jest jednym sygnałem, a nie pełnym dowodem. Poufnych plików nie należy przesyłać do przypadkowych skanerów online. Czy po zapłaceniu okupu dane zostaną odzyskane i usunięte przez sprawców?
Nie ma takiej gwarancji. Narzędzie odszyfrowujące może nie działać poprawnie, a skradzione kopie mogą pozostać u napastnika. Decyzje dotyczące okupu nie powinny być podejmowane przez pojedynczego użytkownika i nie zastępują zgłoszenia, analizy oraz odbudowy środowiska. Czy wystarczy przywrócić ustawienia fabryczne telefonu?
Może to być część reakcji, ale najpierw trzeba zabezpieczyć dowody, konta i ustalić zakres. Jeżeli skradziono hasła lub sesje, reset urządzenia nie odbierze napastnikowi dostępu do usług. Kopia przywracana po resecie również powinna być zaufana.
Źródła i materiały do dalszego sprawdzania
- ENISA Threat Landscape 2025.
- CERT Polska: „ClickFix w akcji: jak fake captcha może zaszyfrować całą firmę”.
- CERT Polska: analiza mobilnego RAT-a cifrat.
- CERT Polska: analiza kampanii FvncBot.
- CISA: StopRansomware Guide.
- CISA: StopRansomware — zbiór materiałów.
- CERT Polska: formularz zgłaszania incydentów.