Ransomware to atak, w którym przestępcy najpierw po cichu przejmują sieć firmy i wykradają dane, a dopiero na końcu szyfrują systemy i żądają okupu. Sprzedaż przestaje działać, magazyn nie wydaje towaru, a zespół IT dowiaduje się o skali problemu z notatki zostawionej przez atakujących. Dlatego ransomware traktuje się jak ryzyko operacyjne, obok pożaru serwerowni i utraty krytycznego dostawcy, a nie jak zgłoszenie do helpdesku.
- Szyfrowanie to ostatni etap, nie pierwszy. Wcześniej atakujący porusza się po sieci, przejmuje konta i wynosi dane.
- Drogi wejścia się powtarzają. Phishing, wystawiony na internet dostęp zdalny, niezałatane podatności i konta bez uwierzytelniania wieloskładnikowego.
- Zapłata kupuje obietnicę, nie dane. Dekryptor od przestępców bywa niekompletny i wolny, a wykradzionych danych nie da się cofnąć.
- Stanowisko wobec okupu ustala zarząd przed atakiem. Trzecia godzina incydentu to najgorszy moment na tę dyskusję.
- Kopia liczy się dopiero po teście odtworzenia. I tylko wtedy, gdy ransomware nie może jej zaszyfrować ani skasować.
Czym jest ransomware i jak wygląda atak od środka
Ransomware szyfruje dane firmy i wymusza zapłatę za klucz, ale dla organizacji jest to nazwa całego modelu przestępczego. Grupy działają usługowo, w modelu RaaS (ransomware as a service): jedni budują narzędzia, inni sprzedają dostęp do sieci ofiary, jeszcze inni prowadzą negocjacje. Skuteczny atak nie wymaga już wyjątkowych umiejętności technicznych po stronie osoby, która go przeprowadza.
Szyfrowanie jest ostatnim krokiem. Wcześniej atakujący zdobywa przyczółek, rozpoznaje sieć, przejmuje konta o wyższych uprawnieniach i szuka kontrolera domeny, systemów kopii zapasowych oraz najcenniejszych danych. Ten etap bywa najdłuższy i najcichszy, bo intruz korzysta z narzędzi już obecnych w środowisku.
Zanim dane zostaną zaszyfrowane, zwykle są wykradane. To zmienia charakter zdarzenia: firma, która sprawnie odtworzy systemy z kopii, i tak zostaje z groźbą publikacji umów, dokumentów i danych osobowych. Przy takim podwójnym wymuszeniu backup nie zamyka sprawy, bo nie da się odtworzyć danych, które już wypłynęły. ENISA opisuje ten model podwójnego wymuszenia w cyklicznym raporcie „ENISA Threat Landscape”.
Scareware i blokery ekranu, znane z komputerów domowych, są dziś marginesem. Firmy mierzą się z wariantem szyfrującym, wspartym kradzieżą danych i presją czasu na publikację.
Jak przebiega typowy atak ransomware, etap po etapie
Typowy atak ransomware składa się z pięciu etapów, a dla firmy widoczny staje się dopiero ostatni. Poniższa tabela porządkuje przebieg zdarzenia i to, co na każdym etapie da się jeszcze zrobić. Kolejność etapów odpowiada opisowi ataków ransomware w poradniku CISA i MS-ISAC „#StopRansomware Guide”.
| Etap | Co robi atakujący | Co widzi firma | Szansa obrony |
|---|---|---|---|
| 1. Wejście | Wykorzystuje phishing, przejęte hasło, wystawiony na internet dostęp zdalny lub niezałataną podatność | Zwykle nic, czasem pojedyncze nietypowe logowanie | MFA, zamknięcie usług brzegowych, aktualizacje, filtrowanie poczty |
| 2. Umocnienie | Instaluje stały kanał dostępu, zakłada własne konta, wyłącza mechanizmy ochronne | Alerty EDR, które bywają zamykane jako fałszywe | Reagowanie na alerty, kontrola nowych kont i wyjątków w politykach |
| 3. Rozpoznanie i eskalacja | Mapuje sieć, przejmuje konta administracyjne, szuka kopii zapasowych i danych o największej wartości | Nietypowy ruch wewnętrzny i użycie narzędzi administracyjnych poza godzinami pracy | Segmentacja sieci, ograniczenie uprawnień, monitorowanie kont uprzywilejowanych |
| 4. Wyprowadzenie danych | Kopiuje dane na zewnątrz, często przez legalne usługi chmurowe | Wzrost ruchu wychodzącego, jeśli ktokolwiek go mierzy | Kontrola ruchu wychodzącego, reguły DLP, limity dostępu do repozytoriów |
| 5. Szyfrowanie i szantaż | Kasuje kopie, szyfruje systemy, zostawia notatkę i termin publikacji danych | Przestój, notatka okupowa, kontakt od grupy przestępczej | Kopie odłączone lub niemodyfikowalne, przećwiczony plan reakcji |
Wniosek dla zarządu jest praktyczny: między etapem pierwszym a piątym mija czas, w którym atakującego da się jeszcze wykryć, więc firma ma realne okno na reakcję. To okno wykorzystuje tylko organizacja, która zbiera logi, reaguje na alerty i wie, jak wygląda normalny ruch w jej własnej sieci.
Którędy przestępcy wchodzą do firmowych sieci
Drogi wejścia do sieci są powtarzalne i dobrze rozpoznane. Przestępcy wchodzą tam, gdzie jest najtaniej: przez człowieka, przez wystawiony na zewnątrz dostęp zdalny, przez niezałataną podatność i przez konto bez drugiego składnika uwierzytelniania.
- Phishing i socjotechnika. Wiadomość z załącznikiem, fałszywa strona logowania, telefon podszywający się pod dział IT. Odporność zespołu sprawdza się w kontrolowanych warunkach, na przykład testami socjotechnicznymi.
- Usługi zdalnego dostępu. RDP wystawiony na internet, brama VPN bez MFA, panel administracyjny otwarty „tymczasowo” na czas wdrożenia. Takie punkty są skanowane nieustannie.
- Niezałatane podatności. Systemy brzegowe, serwery aplikacyjne i urządzenia sieciowe z zaległymi poprawkami są przeszukiwane automatycznie, często zaraz po publikacji informacji o luce.
- Przejęte i słabe hasła. Dane logowania kupione na czarnym rynku lub odgadnięte metodą siłową działają natychmiast, jeśli konto nie ma drugiego składnika.
- Dostawcy i integracje. Firma może mieć porządek u siebie i ucierpieć przez włamanie u partnera, który ma dostęp do jej danych lub systemów.
Wspólny mianownik jest niewygodny: ransomware wchodzi tam, gdzie ktoś już wcześniej mógł wejść. Testy penetracyjne pokazują, które podatności da się połączyć w ścieżkę ataku, a audyt bezpieczeństwa IT odpowiada, dlaczego przetrwały w środowisku. Różnice między tymi podejściami opisuje wpis o tym, czym różni się skanowanie podatności od testu penetracyjnego.
Co zrobić w pierwszej dobie po ataku ransomware
Pierwsza doba decyduje o tym, czy firma odzyska kontrolę w dniach, czy w tygodniach. Priorytety są trzy: zatrzymanie rozprzestrzeniania, zabezpieczenie materiału dowodowego i ustalenie, czy kopie zapasowe są nienaruszone. Odtwarzanie zaczyna się dopiero wtedy, gdy wiadomo, że atakujący nie ma już dostępu.
| Okno czasowe | Cel | Działania |
|---|---|---|
| 0–1 godzina | Powstrzymać rozprzestrzenianie | Odłączyć zainfekowane systemy od sieci, nie wyłączając ich. Zablokować podejrzane konta. Odciąć dostęp zdalny i połączenia z partnerami. |
| 1–4 godziny | Uruchomić sztab i zabezpieczyć dowody | Zebrać osoby decyzyjne: IT, zarząd, prawnik, komunikacja. Zachować notatkę okupową, przykładowe zaszyfrowane pliki i logi. Przenieść komunikację poza zaatakowaną infrastrukturę. |
| 4–12 godzin | Ustalić zakres | Sprawdzić, które systemy i dane są dotknięte. Zweryfikować, czy kopie są odłączone i możliwe do odtworzenia. Ocenić, czy doszło do wykradzenia danych. |
| 12–24 godziny | Dopełnić obowiązków i zaplanować odtwarzanie | Zgłosić incydent właściwemu zespołowi CSIRT i organom, którym firma podlega. Ustalić kolejność przywracania procesów biznesowych. Podjąć decyzję w sprawie okupu według wcześniej przyjętej polityki. |
Czego nie robić w pierwszej dobie:
- Nie wyłączać zaatakowanych maszyn, bo pamięć operacyjna może zawierać materiał potrzebny do analizy.
- Nie kasować notatki okupowej ani zaszyfrowanych plików. Serwis No More Ransom, prowadzony przez Europol, holenderską policję i firmy bezpieczeństwa, pozwala rozpoznać rodzinę ransomware i udostępnia bezpłatne dekryptory dla części z nich.
- Nie podłączać kopii zapasowych do sieci, której stan nie został jeszcze zweryfikowany.
- Nie odtwarzać systemów przed usunięciem przyczyny, bo powtórne zaszyfrowanie zdarza się wtedy, gdy przyczyna wejścia nie została usunięta.
- Nie komunikować się w sprawie incydentu przez pocztę i komunikatory, które mogą być pod kontrolą atakującego.
Czy płacić okup
Zapłata nie jest zakupem rozwiązania, tylko zakupem obietnicy. Dekryptor dostarczony przez przestępców bywa niekompletny, a przy dużych wolumenach danych działa wolno i zawodnie, więc odtwarzanie z kopii często okazuje się szybsze. Zapłata nie usuwa też danych, które zostały skopiowane przed szyfrowaniem, więc nie zamyka wątku szantażu publikacją.
Argumenty za zapłatą pojawiają się w sytuacjach skrajnych: brak działających kopii, zagrożenie ciągłości procesów krytycznych, ryzyko publikacji wrażliwych danych. To realne przesłanki, ale trzeba je zestawić z konsekwencjami: zapłata finansuje kolejne ataki, oznacza firmę jako podatną na wymuszenie i może rodzić ryzyko prawne, jeśli odbiorca środków podlega sankcjom. CISA w poradniku „#StopRansomware Guide” odradza płacenie okupu.
Najgorszy moment na tę dyskusję to trzecia godzina incydentu. Stanowisko ustala zarząd wcześniej, razem z tym, kto podejmuje decyzję, kto prowadzi ewentualny kontakt i czy firma ma polisę obejmującą incydenty cybernetyczne. Organizacje bez własnej funkcji bezpieczeństwa porządkują te zasady w modelu vCISO.
Jak przygotować firmę zanim dojdzie do ataku
Przygotowanie sprowadza się do czterech rzeczy: kopii, których atakujący nie zaszyfruje, sieci, po której nie da się swobodnie poruszać, planu, który ktoś już przećwiczył, i regularnego sprawdzania, czy to wszystko nadal działa.
Kopie zapasowe, które przetrwają atak
Reguła 3-2-1 pozostaje punktem wyjścia: co najmniej trzy kopie danych, na dwóch różnych nośnikach, z czego jedna poza siecią produkcyjną. Najważniejsze jest to ostatnie zastrzeżenie, bo ransomware celowo szuka repozytoriów kopii i kont serwisowych z dostępem do nich. Kopia osiągalna z tej samej domeny i tymi samymi poświadczeniami zostanie zaszyfrowana razem z resztą środowiska.
Drugi warunek to test odtworzenia. Kopia, z której nigdy nie odtwarzano całego systemu, jest założeniem, nie zabezpieczeniem. Zmierz, ile trwa przywrócenie krytycznego procesu, i porównaj ten czas z tym, ile firma wytrzyma bez niego.
Segmentacja i ograniczanie uprawnień
Płaska sieć zamienia jeden przejęty komputer w awarię całej organizacji. Oddzielenie środowisk produkcyjnych, systemów kopii zapasowych, stacji roboczych i infrastruktury dostawców ogranicza zasięg ataku do jednego segmentu. Do tego dochodzi higiena kont: praca bez uprawnień administracyjnych, osobne konta administracyjne, MFA w każdym systemie dostępnym z zewnątrz i odbieranie dostępów po odejściu pracownika.
Plan reakcji i ćwiczenia
Plan reakcji odpowiada na proste pytania: kto dowiaduje się pierwszy, kto ma prawo odłączyć systemy, kto rozmawia z klientami i mediami, gdzie leży lista kontaktów, jeśli poczta firmowa nie działa. Dokument bez ćwiczenia rzadko przetrwa zderzenie z rzeczywistością, dlatego warto prowadzić ćwiczenia sztabowe, a w dojrzalszych organizacjach pełne scenariusze red teamingu, sprawdzające także zdolność wykrycia atakującego.
Regularna weryfikacja techniczna
Aktualizacje, monitorowanie ruchu, systemy klasy EDR i wyłączone makra w dokumentach biurowych to podstawa, ale każda z tych warstw z czasem rozjeżdża się z rzeczywistością. Cykliczne testy pokazują, czy podatności faktycznie zniknęły ze środowiska, czy tylko z arkusza. Podmioty objęte wymogami NIS2 mają tu dodatkowy argument: obsługa incydentów, ciągłość działania i kopie zapasowe należą do minimalnych środków wskazanych w art. 21 ust. 2 dyrektywy (UE) 2022/2555.
Od czego zacząć u siebie
Najszybszą diagnozę daje odpowiedź na cztery pytania: co z infrastruktury widać z internetu, które konta z dostępem zdalnym nie mają MFA, kiedy ostatnio odtworzono krytyczny system z kopii i kto podejmuje decyzje w pierwszej godzinie incydentu. Jeśli któraś odpowiedź brzmi „trzeba by sprawdzić”, to jest miejsce, w którym atakujący zaczyna.
Najczęstsze pytania o ransomware
Czy kopia zapasowa w chmurze wystarczy jako ochrona przed ransomware?
Tylko wtedy, gdy atakujący nie może jej usunąć ani zaszyfrować. Kopia synchronizowana na bieżąco i dostępna z tych samych poświadczeń co środowisko produkcyjne zostanie objęta atakiem razem z nim. Potrzebna jest wersja odłączona lub niemodyfikowalna, z osobnymi uprawnieniami, oraz udokumentowany test odtworzenia całego systemu, a nie pojedynczych plików.
Czy zapłata okupu jest legalna?
Sama zapłata nie jest wprost zakazana, ale może rodzić ryzyko prawne, jeśli środki trafią do podmiotu objętego sankcjami, oraz konsekwencje związane z obowiązkami zgłoszeniowymi i ochroną danych osobowych. Decyzję podejmuje się z udziałem prawnika i zarządu, najlepiej według zasad ustalonych przed incydentem, a nie w jego trakcie.
Komu zgłosić atak ransomware w firmie?
Incydent zgłasza się właściwemu zespołowi CSIRT, a przy naruszeniu ochrony danych osobowych także organowi nadzorczemu i, gdy ryzyko jest wysokie, osobom, których dane dotyczą. Zgłoszenia w Polsce przyjmuje CERT Polska przez formularz incydent.cert.pl. Podmioty objęte regulacjami sektorowymi, takimi jak NIS2 czy DORA, mają dodatkowe obowiązki raportowe z własnymi terminami.
Czy da się odszyfrować dane bez płacenia okupu?
Czasem tak. Dla części rodzin ransomware istnieją bezpłatne dekryptory udostępniane w serwisie No More Ransom, prowadzonym przez Europol wspólnie z holenderską policją i firmami bezpieczeństwa. Warunkiem jest rozpoznanie rodziny, do czego służą notatka okupowa i próbki zaszyfrowanych plików. Dlatego nie należy ich kasować przed analizą.
Czy mała firma jest realnym celem ransomware?
Tak. Skanowanie internetu w poszukiwaniu podatnych usług jest zautomatyzowane i nie dobiera ofiar według wielkości organizacji. Liczy się to, czy usługa jest wystawiona na zewnątrz i podatna. Mniejsze firmy bywają też wygodnym wejściem do większego klienta, którego są dostawcą, co czyni je celem pośrednim.
Jak Pentestica może pomóc
Sprawdzamy te elementy środowiska, które ransomware wykorzystuje najczęściej: usługi widoczne z internetu, dostęp zdalny bez MFA, możliwość poruszania się po sieci po przejęciu jednej stacji i realną odporność kopii zapasowych na skasowanie. Robimy to w ramach testów penetracyjnych, audytu bezpieczeństwa IT oraz scenariuszy red teamingu, w których badamy także, czy zespół w ogóle wykryje intruza przed etapem szyfrowania. Zakres prac możesz wstępnie złożyć w konfiguratorze zakresu, a szczegóły opisują strony testów penetracyjnych i audytu bezpieczeństwa IT.
Źródła
- No More Ransom: inicjatywa Europolu, holenderskiej policji i firm bezpieczeństwa, z narzędziem Crypto Sheriff do rozpoznania rodziny ransomware i bazą bezpłatnych dekryptorów.
- CISA i MS-ISAC, „#StopRansomware Guide”: poradnik z zaleceniami dotyczącymi zapobiegania, przebiegu ataku oraz reagowania, wraz ze stanowiskiem w sprawie płacenia okupu.
- ENISA, „ENISA Threat Landscape”: coroczna analiza zagrożeń w Unii Europejskiej, opisująca ransomware i model podwójnego wymuszenia.
- CERT Polska, formularz zgłoszenia incydentu oraz publikacje CERT Polska: kanał zgłoszeniowy dla podmiotów w Polsce i raporty roczne zespołu działającego w strukturze NASK.
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2): art. 21 ust. 2, minimalne środki zarządzania ryzykiem, w tym obsługa incydentów, ciągłość działania i kopie zapasowe.

Redakcja Pentestica to zespół pentesterów i konsultantów bezpieczeństwa, którzy na co dzień wykonują testy penetracyjne, testy TLPT wymagane przez DORA, red teaming i audyty bezpieczeństwa IT, a także prowadzą wdrożenia zgodności z NIS2, DORA i MiCA. Teksty na tym blogu piszemy z tej praktyki, a nie z opracowań. Każde twierdzenie o przepisie, terminie albo karze opieramy na źródle pierwotnym: dzienniku ustaw, tekście dyrektywy, komunikacie organu nadzoru. Jeśli czegoś nie da się potwierdzić, piszemy o tym wprost, zamiast powtarzać liczbę krążącą po branżowych portalach.