Atak APT (Advanced Persistent Threat) to celowana, wieloetapowa kampania, w której intruz utrzymuje niewykrytą obecność w sieci organizacji przez miesiące, a w skrajnych przypadkach lata. Rozpoznaje się go nie po jednym alarmie, tylko po serii drobnych niespójności. Administrator loguje się w nocy. Pojawia się konto serwisowe, którego nikt nie zamawiał. Do zewnętrznej usługi chmurowej regularnie płynie ruch wychodzący.

Stan na dzień 2 września 2026 r.

Krótka odpowiedź

  • Celem intruza jest dostęp, nie hałas. Wykrycie daje dopiero korelacja zdarzeń z kilku źródeł.
  • Wejście jest banalne. Spear phishing, hasło z wycieku, błąd konfiguracji usługi wystawionej do internetu, dostęp przez dostawcę.
  • Najwięcej mówią logi tożsamości. Nowe konta uprzywilejowane, wyjątki od MFA, logowania poza wzorcem, luki w ciągłości dzienników.
  • EDR i SIEM są warunkiem, nie odpowiedzią. Narzędzie wykrywa anomalię tylko wtedy, gdy ktoś ją czyta i ma mandat do reakcji.
  • Wykrywalność sprawdza się symulacją. Red teaming i purple teaming pokazują, po ilu dniach pojawiło się pierwsze wykrycie.

Czym atak APT różni się od zwykłego ataku?

Celem i czasem trwania. Zwykły atak chce zostać zauważony, bo zauważenie jest częścią modelu biznesowego: ransomware szyfruje dane i wyświetla żądanie okupu, a kampania oportunistyczna wykorzystuje pierwszy niezałatany serwis i idzie dalej. Atak APT działa odwrotnie, bo im dłużej organizacja nie wie o obecności intruza, tym więcej intruz zdobywa.

Konsekwencja jest operacyjna. Przy ataku oportunistycznym incydent zaczyna się w chwili, w której coś przestaje działać, a przy APT ta sama chwila jest końcem kampanii. Trwałość oznacza tu zdolność do utrzymania dostępu mimo restartu systemu, zmiany jednego hasła czy usunięcia jednego pliku. Gdy obrona zablokuje jeden kanał, zorganizowany zespół po drugiej stronie aktywuje kolejny. Po chwili wraca na ten sam cel innym wektorem.

Kryterium Atak oportunistyczny Atak APT
Kto stoi za atakiem Operatorzy masowych kampanii nastawieni na skalę Grupy powiązane ze służbami państwowymi, zespoły z zapleczem
Cel Szybki zysk, dowolna podatna ofiara Szpiegostwo, kradzież własności intelektualnej, przygotowanie sabotażu
Czas trwania Godziny lub dni, od skanu do efektu Miesiące, w skrajnych przypadkach lata obecności w sieci
Sposób wejścia Masowy phishing, znane podatności, automatyczne skanowanie Spear phishing, atak na łańcuch dostaw, watering hole, zero-day, konta z wycieków
Co zabiera To, co da się szybko spieniężyć: dane kart, dostępy, okup Know-how, pocztę zarządu, dane finansowe, repozytoria kodu, dostęp do OT/ICS
Jak się wykrywa Sygnatury, alert z antywirusa, widoczny efekt biznesowy Korelacja anomalii w logach tożsamości, sieci i endpointów, polowanie na zagrożenia

Kto stoi za atakami APT i po co?

Przede wszystkim grupy powiązane z aparatem wywiadowczym państw oraz wyspecjalizowane zespoły działające na zlecenie. Motywacja jest strategiczna, nie transakcyjna. Dokumentacja techniczna, korespondencja osób decyzyjnych czy obecność w infrastrukturze krytycznej na wypadek przyszłego konfliktu mają wartość niezależnie od tego, czy da się je natychmiast spieniężyć.

Techniki tych grup opisują publiczne katalogi, więc obrońca nie musi opierać się na doniesieniach medialnych. Katalog MITRE ATT&CK Groups opisuje aktorów takich jak APT28, APT29, UNC1151 czy Volt Typhoon wraz z przypisanymi im technikami i źródłami. Ostrzeżenia operacyjne publikują CISA Cybersecurity Advisories i CERT Polska, a przekrojowy obraz zagrożeń w Unii Europejskiej daje raport ENISA Threat Landscape. W materiałach dostępnych na dzień 2 września 2026 r. powtarza się ten sam wzorzec: przewaga legalnych narzędzi systemowych i przejętych poświadczeń nad własnym złośliwym oprogramowaniem.

CERT Polska opisuje kampanie wymierzone w polskie instytucje publiczne, w tym kampanie phishingowe oraz wykorzystanie spreparowanych plików konfiguracyjnych RDP jako wektora wejścia. Takie kampanie przypisują konkretnym grupom służby i zespoły CERT. Dla firmy ważniejsza od nazwy grupy jest technika, bo to ona wyznacza, czego szukać w logach. Nie każda taka operacja dotyczy zresztą danych: część z nich to operacje dezinformacyjne, w których publikuje się fałszywe komunikaty w imieniu instytucji, a celem staje się jej wiarygodność.

Dlaczego to dotyczy także firm spoza sektora publicznego

Na pierwszej linii stoją administracja, infrastruktura krytyczna oraz podmioty z unikalną własnością intelektualną. Średnie firmy trafiają na celownik z dwóch innych powodów. Pierwszy to własne know-how: dokumentacja produktowa, wyniki badań, umowy. Drugi to pozycja w łańcuchu dostaw, bo integrator albo firma serwisowa z uprzywilejowanym dostępem do sieci klienta otwiera najtańszą drogę do dobrze chronionego celu. Właściwe pytanie nie brzmi więc „czy jesteśmy interesujący dla obcego wywiadu”, tylko: kto z naszych klientów jest interesujący i jaki dostęp do niego mamy my.

Jak przebiega kampania APT etap po etapie?

Nieliniowo: etapy powtarzają się i wracają, gdy obrona zablokuje jedną ścieżkę. Poniższy podział odpowiada logice frameworku MITRE ATT&CK i pozwala przypisać każdemu etapowi źródło logów, w którym można go zobaczyć.

1. Rozpoznanie

Atakujący buduje profil organizacji z danych publicznych: struktury zatrudnienia, ofert pracy zdradzających stos technologiczny, rekordów DNS, paneli wystawionych do internetu. Ten etap w większości nie zostawia śladu w logach, bo firmy nie dotyka, więc jedyne, co można zrobić, to zmniejszyć powierzchnię, którą on odkrywa.

2. Wejście

Wejście wygląda nudno: spear phishing do konkretnych osób, hasło z wycieku, źle skonfigurowany VPN, podatność w aplikacji dostępnej z internetu, dostęp przez partnera. To pierwszy moment, w którym logi mają znaczenie, bo udane uwierzytelnienie z nowego kraju jest jeszcze tanie do wyjaśnienia. Odporność ludzi sprawdzają kontrolowane testy socjotechniczne, a nie szkolenie e-learningowe.

3. Utrzymanie dostępu

Priorytetem intruza jest przetrwanie pierwszego restartu i pierwszej zmiany hasła, więc zakłada dodatkowe konta, dopisuje uprawnienia i modyfikuje zadania harmonogramu. Coraz częściej nie instaluje własnych narzędzi, tylko korzysta z legalnych mechanizmów systemowych (Living off the Land). Dlatego wykrycie sygnaturowe zawodzi: nie ma złośliwego pliku, jest konto, którego nie ma w systemie zgłoszeń.

4. Ruch boczny

Intruz mapuje domenę, serwery, kopie zapasowe i konta uprzywilejowane, a potem przemieszcza się w stronę zasobów o realnej wartości, eskalując uprawnienia. W logach wygląda to jak praca administratora wykonywana z maszyn, które normalnie nie pełnią takiej roli. Najbardziej diagnostyczny jest kierunek dostępu: stacja z księgowości łącząca się zdalnie z kontrolerem domeny to anomalia niezależnie od formalnych uprawnień konta.

5. Eksfiltracja

Dane wychodzą partiami, w wiarygodnych godzinach i kanałami normalnymi dla firmy: chmurą, API, SFTP. Eksfiltracja przygotowuje też sabotaż albo ransomware uruchomiony po odcięciu odtwarzania z kopii zapasowych. Duży transfer o dziwnej porze rzuca się w oczy, a kilkanaście megabajtów codziennie o tej samej godzinie do tego samego dostawcy nie rzuca się wcale.

Jakie sygnały ostrzegawcze widać w logach?

Nie jeden duży sygnał, tylko serię drobnych odchyleń, które dopiero razem tworzą historię. Poniższe zdarzenia trzeba umieć wyciągnąć z własnych systemów bez pomocy zewnętrznego dostawcy.

  • Uwierzytelnienia poza wzorcem: logowania w nocy i w weekendy, nowe lokalizacje i urządzenia, to samo konto z dwóch odległych miejsc w krótkim odstępie.
  • Zmiany uprawnień bez zgłoszenia: nowe konta serwisowe, dopisanie do grup uprzywilejowanych, wyłączenie MFA dla pojedynczego konta.
  • Nietypowa praca narzędzi administracyjnych: konsole zarządzania uruchamiane ze stacji użytkowników, narzędzia zdalnego dostępu w segmentach, w których nie powinno ich być.
  • Dostępy niepasujące do roli: konto z jednego działu sięgające po zasoby innego, seryjne otwieranie katalogów, w których użytkownik nigdy nie pracował.
  • Ruch wychodzący o podejrzanej regularności: małe, powtarzalne transfery o stałych porach, połączenia do infrastruktury sterującej (C2), nietypowe zapytania DNS.
  • Ślady zacierania: luki w ciągłości logów, wyczyszczone dzienniki zdarzeń, wyłączone reguły audytu, wyjątki dopisane do narzędzi ochronnych.

Jest prosty test dojrzałości, który nie wymaga wdrożenia. Sprawdź, czy zespół potrafi w pół godziny odpowiedzieć na jedno pytanie. Kto, skąd i do czego logował się dziś w nocy na VPN, do poczty i do trzech najważniejszych systemów? Jeśli odpowiedź wymaga tygodnia i trzech maili do dostawcy, cichy przeciwnik ma komfort pracy.

Dlaczego same narzędzia nie wystarczą?

Bo narzędzie wykrywa anomalię, a nie intencję. Skoro intruz używa legalnych mechanizmów systemowych i porusza się z prędkością administratora, każde jego działanie z osobna mieści się w normie. Drugą barierą jest zmęczenie alertami. Środowisko, w którym nikt już nie czyta alertów, z punktu widzenia atakującego nie ma monitoringu. Trzecią jest brak zdefiniowanej reakcji: wykrycie, po którym nikt nie wie, kto decyduje o odcięciu konta, przedłuża obecność intruza tak samo jak brak wykrycia.

Dlatego obrona zakłada z góry, że naruszenie nastąpi, i przenosi ciężar na ograniczanie skutków oraz szybkość detekcji: segmentacja i silne uwierzytelnianie utrudniające ruch boczny, wykrywanie behawioralne, weryfikacja dostawców. Strona operacyjna, czyli monitorowanie, triage i reakcja, opiera się na funkcjonowaniu SOC, własnego lub kontraktowanego. W projektach, które prowadzimy, powtarzają się trzy braki. MFA wdrożone „prawie wszędzie”, z wyjątkiem kont uprzywilejowanych. Panel administracyjny wystawiony do internetu. Logi zbierane, ale nieprzeglądane przez nikogo z mandatem do zatrzymania procesu biznesowego.

Jak sprawdzić, czy wykryjemy atak APT?

Symulacją przeciwnika, nie ankietą. Deklaracja „mamy EDR i SIEM” nie odpowiada na pytanie, czy zespół zauważy kogoś, kto wygląda jak administrator, i czy zdąży zareagować, zanim ten dotrze do danych.

Red teaming: test cichego przeciwnika

Red teaming odtwarza działanie cierpliwego przeciwnika w pełnym cyklu: rozpoznanie, wejście wybranym wektorem, utrzymanie dostępu, ruch boczny i próba dotarcia do uzgodnionego celu, bez uprzedzania zespołu obronnego. Wynikiem nie jest lista podatności, tylko odpowiedzi trudne do zdobycia inaczej. Po ilu dniach pojawiło się pierwsze wykrycie i które źródło telemetrii je dało? Ile czasu minęło od wykrycia do decyzji? Czy decyzja odcięła dostęp, czy tylko jeden z kanałów?

Purple teaming: test detekcji technika po technice

Purple teaming odwraca logikę. Zespół atakujący i broniący pracują razem i wykonują ustaloną listę technik. Po każdej sprawdzają, czy zostawiła ślad, czy ślad trafił do systemu monitorowania i czy uruchomił regułę. Efektem jest mapa pokrycia detekcji z informacją, które luki wynikają z braku logów, które z braku reguły, a które z braku reakcji.

MITRE ATT&CK jako wspólny język

Framework MITRE ATT&CK porządkuje techniki atakujących w taktyki i pozwala opisać zakres oraz wynik testu tym samym słownikiem, którym opisuje się kampanie realnych grup. Raport przestaje być listą incydentów, a staje się mapą: te techniki wykryliśmy automatycznie, te wykrył człowiek, tych nie zobaczyliśmy wcale. Podmioty objęte dyrektywą (UE) 2022/2555 (NIS2) lub rozporządzeniem (UE) 2022/2554 (DORA) mają w takiej mapie dowód. Ktoś realnie zweryfikował zdolność wykrywania, a nie tylko opisał ją w polityce. W sektorze finansowym jej sformalizowaną wersją są testy TLPT.

Od czego zacząć przed symulacją

Red teaming w organizacji bez podstawowej higieny dostępu potwierdzi tylko to, co i tak wiadomo, więc najpierw zamknij cztery sprawy.

  1. Uporządkuj konta uprzywilejowane i sprawdź, gdzie brakuje MFA, także w dostępach serwisowych.
  2. Zweryfikuj ekspozycję zewnętrzną: VPN, panele, RDP, zapomniane środowiska testowe. Ten obraz daje audyt bezpieczeństwa IT, a stan aplikacji potwierdzają testy penetracyjne.
  3. Potwierdź, że logi z systemów tożsamości i najważniejszych aplikacji trafiają w jedno miejsce, mają retencję i ktoś je czyta.
  4. Wykonaj próbne odtworzenie z kopii zapasowej, bo backup bez testu jest wyłącznie deklaracją.

Najczęstsze pytania o ataki APT

Czym różni się APT od malware?

APT to cała kampania i stojący za nią zespół ludzi realizujący długofalowy plan. Złośliwe oprogramowanie jest tylko jednym z narzędzi w tej kampanii, często drugorzędnym, bo znaczna część działań opiera się na legalnych mechanizmach systemowych oraz na przejętych, prawidłowych poświadczeniach.

Czy średnia firma może być celem APT?

Tak, z dwóch powodów. Pierwszym jest własna własność intelektualna, drugim rola w łańcuchu dostaw większego podmiotu. Firma z uprzywilejowanym dostępem do sieci klienta bywa tańszą drogą do celu niż atak na sam cel.

Ile czasu atakujący potrafią spędzić w sieci przed wykryciem?

Czas do wykrycia bywa bardzo długi i jest miarą dojrzałości obrony. Realistyczny cel dla organizacji z działającym monitoringiem to skrócenie go do dni, a docelowo do godzin.

Czym red teaming różni się od testu penetracyjnego?

Test penetracyjny odpowiada na pytanie „czy da się wejść” i kończy się listą podatności z priorytetami naprawy. Red teaming odpowiada na pytanie „czy da się nas nie zauważyć” i mierzy czas wykrycia oraz jakość reakcji zespołu. Pierwszy sprawdza zabezpieczenia, drugi obronę w działaniu.

Od czego zacząć, jeśli podejrzewamy, że coś już się dzieje?

Nie od zmiany wszystkich haseł, bo to informuje intruza, że został zauważony, i uruchamia jego zapasowe kanały dostępu. Zacznij od zabezpieczenia logów przed nadpisaniem i od ustalenia zakresu: które konta, które maszyny, jaki przedział czasu. Dopiero na tej podstawie planuje się odcięcie, przeprowadzone jednorazowo i we wszystkich kanałach naraz.

Jak Pentestica może pomóc

Prowadzimy red teaming, w tym testy socjotechniczne i purple teaming, oraz testy penetracyjne aplikacji, API, infrastruktury i środowisk OT. Scenariusze opisujemy technikami z MITRE ATT&CK. Raport zawiera nie tylko wykryte słabości, ale też oś czasu po stronie obrońców: co i kiedy zauważyli oraz przez które źródło telemetrii. Stan wyjściowy porządkuje audyt bezpieczeństwa IT, a zakres testu można wstępnie określić w konfiguratorze zakresu.

Źródła

Cyberbezpieczeństwo dla firm - Pentestica

Redakcja Pentestica to zespół pentesterów i konsultantów bezpieczeństwa, którzy na co dzień wykonują testy penetracyjne, testy TLPT wymagane przez DORA, red teaming i audyty bezpieczeństwa IT, a także prowadzą wdrożenia zgodności z NIS2, DORA i MiCA. Teksty na tym blogu piszemy z tej praktyki, a nie z opracowań. Każde twierdzenie o przepisie, terminie albo karze opieramy na źródle pierwotnym: dzienniku ustaw, tekście dyrektywy, komunikacie organu nadzoru. Jeśli czegoś nie da się potwierdzić, piszemy o tym wprost, zamiast powtarzać liczbę krążącą po branżowych portalach.

Bezpłatna wycena Napisz