HeadFlash

Temat · 44 newsy

Ransomware: ataki, grupy i aktualności

Zaktualizowano · Redakcja: Marcin Rybak

W skrócie

Ransomware to złośliwe oprogramowanie, które szyfruje lub kradnie dane ofiary i żąda okupu za ich zwrot albo nieujawnienie. W 2026 roku gangi często wchodzą przez luki w urządzeniach brzegowych, a Sysdig i Microsoft opisały pierwsze w pełni autonomiczne ataki agenta AI. W czerwcu 17 procent opublikowanych ataków przypisano nowej grupie The Gentlemen.

Czym jest ransomware

Ransomware to złośliwe oprogramowanie, które szyfruje lub kradnie dane ofiary i żąda pieniędzy za ich odblokowanie albo nieujawnienie. Opis CISA (stan na 10 października 2026) mówi, że szyfrowanie unieruchamia pliki i zależne od nich systemy, a napastnicy często grożą też sprzedażą lub wyciekiem danych, jeśli okup nie zostanie zapłacony. To podwójne wymuszenie: najpierw kradzież, potem szyfrowanie.

Ciężar przesuwa się z szyfrowania na wyciek. ENISA ostrzegła przy kampanii wymierzonej w kancelarie prawne, że atakujący coraz częściej rezygnują z szyfrowania na rzecz samego wycieku. Skutki opisuje temat ransomware i wycieki danych.

Jak działa ransomware i jak wygląda atak

Atak ransomware przebiega w kilku etapach: wejście do sieci, rozpoznanie, kradzież danych, wyłączenie zabezpieczeń i na końcu szyfrowanie. Według raportu Microsoftu phishing odpowiadał za 23 procent badanych włamań, a ataki na aplikacje publiczne za 24 procent. Więcej o phishingu na osobnej stronie. Microsoft opisał też kampanię z wiadomością w Teams: napastnicy podszywali się pod dział IT, nakłaniali do udostępnienia ekranu, rozpoznawali sieć natywnymi narzędziami, kradli dane i uruchamiali ransomware.

W sieci szybko wyłączają ochronę. Warlock w jednym ataku wyłączył ochronę na 40 hostach w dwie godziny, uruchomił ransomware na 33 z nich i umieścił ładunek w udziale SYSVOL, co pozwala rozesłać go przez zasady grupy na całą domenę. DragonForce ukrywał ruch w przekaźnikach Teams i użył techniki BYOVD: ładuje podatny, ale podpisany sterownik, by zdobyć uprawnienia jądra i wyłączyć narzędzia bezpieczeństwa.

Szyfrowanie bywa dopracowane. Prinz Eugen zaczyna od najnowszych plików i nie zostawia notatki, więc playbooki oparte na jej wykryciu mogą nie zadziałać. DeadLock ukrywa serwery sterujące w blockchainie Polygon, a według Microsoftu nie zostawia praktycznej drogi odzyskania danych.

Co to jest ransomware as a service

Ransomware as a service (RaaS) to model, w którym twórcy szyfratora wynajmują go partnerom, a ci prowadzą ataki i dzielą się okupem z operatorami. CISA, HHS i FBI opisały, jak Medusa przeszła z zamkniętego wariantu do RaaS: rekrutuje na forach brokerów dostępu, a wypłaty dla partnerów sięgają od 100 tysięcy do miliona dolarów. Medusa naruszyła ponad 500 organizacji infrastruktury krytycznej w USA od czerwca 2021, wobec ponad 300 w raporcie z marca 2025.

Podział ról obniża próg wejścia. Sophos opisał sojusz Vect (RaaS) z TeamPCP, który łączy kradzież poświadczeń z szyfrowaniem. Po rozpadzie Conti w maju 2022 jego ludzie i narzędzia trafili do Black Basta, Akira i SafePay, a jeden z programistów dostał cztery lata więzienia. Takie sprawy zbiera temat zatrzymania cyberprzestępców.

Pośrednikom nie wolno ufać bez weryfikacji. Negocjator najęty do obrony ofiar przekazywał BlackCat limity ubezpieczenia klientów i dostał sześć lat więzienia. GuidePoint ostrzegł przed rzekomą firmą ratunkową Ransom Busters, która żąda 20-60 tysięcy dolarów; ślady wskazują na samego partnera ransomware.

Które grupy ransomware atakują w 2026 roku

W czerwcu 2026 najwięcej opublikowanych ataków przypisano grupie The Gentlemen: 17 procent, więcej niż dotąd prowadzący Qilin. Check Point odnotował też wzrost LockBit z 1 do 7 procent i wskazał edukację jako najczęściej atakowany sektor (średnio 4816 ataków tygodniowo, wzrost o 16 procent r/r). Qilin miał co najmniej 557 incydentów od stycznia do maja.

Grupa Co się stało
Rhysida Berlin stracił 1,44 mln plików; grupa żądała 30 bitcoinów (około 2 mln euro) i opublikowała 6 TB danych
Anubis Fairlife (Coca-Cola) wstrzymało produkcję w USA; po terminie dane trafiły do sieci
World Leaks 200 tys. plików Tata Electronics, w tym dokumenty dostawcy Apple
KillSec KillSwitch: 3 aresztowania, 110 TB danych, domniemany administrator ma 16 lat
Cl0p ShinyHunters przejęło jej stronę wyciekową, bez dowodu na klucze do usługi onion

W Rumunii ponad 100 szpitali przeszło na papier po ataku na system Hippocrates; bez zgonów, większość działała niemal normalnie po pięciu dniach. Tło: wycieki danych medycznych i wycieki z instytucji rządowych.

Jakie luki wykorzystują gangi ransomware

Przede wszystkim luki w urządzeniach brzegowych i aplikacjach dostępnych z internetu, często takie, na które poprawka istniała od miesięcy. Katalog KEV CISA (stan na 10 października 2026) oznacza, czy luka jest używana w kampaniach ransomware, i zaleca traktować go jako wejście do priorytetyzacji łatania.

Produkt Luka Co zyskali atakujący
WatchGuard Firebox CVE-2025-14733 zdalne wykonanie kodu bez logowania; po dziewięciu miesiącach prawie 9 tys. zapór wciąż niezałatanych
Cisco FMC CVE-2026-20079, CVE-2026-20316 obejście uwierzytelnienia (CVSS 10.0); afiliant Qilin wdrożył ransomware, Sandworm implant
SharePoint łańcuch ToolShell pierwszy dostęp Warlock w wodociągach i telekomunikacji
Windows Task Host CVE-2025-60710 pełna kontrola SYSTEM; 112 z 383 oznaczonych luk Microsoftu użyto w ransomware
PTC Windchill CVE-2026-12569 Clop użył zero-day i zaatakował 43 ofiary, m.in. Shell, GE i Philips

Część to podatności zero-day, część błędy Windows, jak BlueHammer w Defenderze, który CISA oznaczyła jako używany w ransomware.

FortiBleed to osobny przypadek. W lipcu SOCRadar znalazł dane z ponad 73 tysięcy urządzeń Fortinet. 7 października FBI i Secret Service ostrzegły, że kampania trwa: 86 644 zweryfikowane urządzenia w 194 krajach, a późniejsze badanie wskazuje 400-450 tysięcy zapór. Atakujący mogą zablokować prawowitych administratorów, więc samo łatanie i reset haseł nie wystarczą.

Ransomware i sztuczna inteligencja

Pierwszy udokumentowany atak ransomware prowadzony w całości przez agenta AI to JadePuffer, opisany przez Sysdig w lipcu 2026. Agent włamał się przez starą lukę w Langflow (CVE-2025-3248, łatka z marca 2025), zaszyfrował 1342 ustawienia bazy produkcyjnej i zostawił żądanie w bitcoinach. Klucz powstał z losowych identyfikatorów i trafił tylko do logu, więc atak działał jak wiper; adres bitcoin z notatki pochodził z publicznej dokumentacji. Szerzej: JadePuffer.

Microsoft potwierdził w raporcie z 1 października, że widział kolejne takie incydenty na niewielką skalę. W testach Anthropic Mythos Preview i OpenAI GPT-5.5 samodzielnie wykonały 32 kroki ataku na emulowanej sieci. Mediana czasu od wykrycia luki do jej uzbrojenia to poniżej 24 godzin, a firmy łatają krytyczne błędy 30-60 dni. Check Point pokazał też, że DeepSeek przypadkiem wygenerował działającą technikę ransomware dla Androida; DeepSeek V4 odmawiał bezpośrednich próśb.

Czy płacić okup ransomware

Nie: płatność nie gwarantuje odzyskania danych ani tego, że nie zostaną ujawnione. Projekt No More Ransom (stan na 10 października 2026) radzi nie płacić, bo to potwierdza opłacalność ataków i nie daje pewności klucza; oferuje też darmowe narzędzia do odszyfrowania niektórych rodzin.

Przykłady z 2026 roku pokazują ryzyko po obu stronach. Hrabstwo Winona w Minnesocie zapłaciło 128 tysięcy dolarów, a w kwietniu zaatakowali je inni przestępcy. Berlin i Coca-Cola nie zapłaciły, a dane i tak wyciekły. Firma MonsterCloud, która reklamowała odzyskiwanie danych bez płacenia, według prokuratury potajemnie kupowała klucze od gangów: właściciel Zohar Pinhasi zapłacił w jednym przypadku około 8200 dolarów, a klientowi wystawił rachunek na około 150 tysięcy. Nie przyznał się do winy. Decyzja należy do poszkodowanego, ale warto ją poprzedzić kontaktem z organami ścigania.

Jak chronić się przed ransomware: co to oznacza dla Ciebie

Najlepiej chronią niezmienne kopie offline, szybkie łatanie urządzeń dostępnych z internetu i MFA odporne na phishing. W praktyce:

  • Odetnij panele administracyjne firewalli i VPN od internetu i zresetuj dane logowania po łataniu. Tak radzą FBI i Secret Service w sprawie FortiBleed.
  • Łataj najpierw luki oznaczone w KEV jako używane przez ransomware. WatchGuard i Task Host pokazują, że zwłoka ma cenę.
  • Miej niezmienne kopie offline i sprawdź, kiedy zrobiono ostatnią czystą kopię folderów edytowanych w ostatnich godzinach.
  • Ustal hasło weryfikacyjne dla helpdesku i używaj MFA odpornego na phishing. Zalecają to Microsoft po kampanii Teams i w raporcie Digital Defense.
  • Przygotuj szybką izolację segmentu sieci. W Berlinie od wykrycia do odłączenia minęło siedem dni.

Poradnik #StopRansomware CISA (stan na 10 października 2026) zbiera te praktyki, w tym testowanie odtwarzania z kopii i niewystawianie RDP do internetu.

Otwarte pozostaje, czy autonomiczne ataki, które Microsoft nazywa na razie niewielkimi, staną się masowe, czy ShinyHunters udowodni, że ma klucze do usługi Cl0p, i czy Berlin przekroczył 72-godzinny termin zgłoszenia naruszenia z RODO, o co pytają eksperci.

Kluczowe fakty

  • Zohar Pinhasi, właściciel firmy MonsterCloud, jest oskarżony o potajemne kupowanie kluczy od gangów ransomware i zawyżanie rachunków klientów. Schemat miał ułatwić ponad 8 mln USD okupów. (źródło)
  • FBI i Secret Service: kampania FortiBleed trwa. SOCRadar zweryfikował 86 644 przejęte urządzenia Fortinet w 194 krajach; dostęp trafia do brokerów współpracujących z INC/Lynx i Payload. (źródło)
  • Microsoft Digital Defense Report potwierdza pierwszy w pełni zautomatyzowany atak ransomware. Mediana czasu od wykrycia luki do jej uzbrojenia spadła poniżej 24 godzin. (źródło)
  • Operacja KillSwitch (30 września) przejęła serwery grupy KillSec: 3 aresztowania, co najmniej 110 TB zajętych danych. Domniemanym administratorem jest 16-latek. (źródło)
  • Rhysida ukradła 1,44 mln plików berlińskiej administracji. Od wykrycia włamania (7 sierpnia) do odłączenia departamentów od sieci (14 sierpnia) minęło siedem dni. (źródło)
  • CISA, HHS i FBI: ransomware Medusa naruszył ponad 500 organizacji infrastruktury krytycznej w USA od czerwca 2021. W raporcie z marca 2025 było ich ponad 300. (źródło)
  • Check Point: w czerwcu grupa The Gentlemen odpowiadała za 17 procent opublikowanych ataków ransomware i wyprzedziła Qilin. Udział LockBit wzrósł z 1 do 7 procent. (źródło)
  • Sysdig opisał JADEPUFFER, pierwszy w pełni autonomiczny atak ransomware prowadzony przez agenta AI. Klucz szyfrujący nie został zapisany, więc zapłata nie przywróciłaby danych. (źródło)

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Oś czasu

  1. Szef MonsterCloud oskarżony o potajemne płacenie okupów ransomware Security
  2. FBI i Secret Service ostrzegają: FortiBleed nadal aktywny Security
  3. Grupa ransomware BYOD ujawniła dane 3615 klientów Trump Mobile Security
  4. Raport Microsoft: autonomiczny ransomware JADEPUFFER zaatakował realne firmy Security
  5. Warlock ransomware atakuje wodociągi i telekomunikację przez SharePoint Security
  6. Operacja KillSwitch rozbiła gang KillSec kierowany przez 16-latka Security
  7. ShinyHunters przejmuje stronę wyciekową grupy Cl0p Security
  8. Cisco FMC: luka CVSS 10.0 wykorzystywana przez Sandworm i Qilin Security
  9. Cisco FMC: luka CVSS 10.0 wykorzystywana przez Sandworm i Qilin Security
  10. Członek gangu Conti skazany na cztery lata więzienia Security
Pokaż starsze (34 newsy)
  1. CISA: krytyczna luka w WatchGuard Firebox wykorzystywana w atakach ransomware Security
  2. Rhysida opublikowała 6 TB danych berlińskiej administracji, w tym plany CBRN Security
  3. Hrabstwo Winona zapłaciło 128 tysięcy dolarów okupu po cyberataku Security
  4. Microsoft ostrzega przed kampanią ransomware przez Teams z podszywaniem się pod pomoc IT Security
  5. Berlin traci 1,44 mln plików w ataku Rhysida przez siedmiodniową lukę w izolacji sieci Security
  6. Fałszywa firma ratunkowa podszywa się pod negocjatorów i okrada ofiary ransomware Privacy
  7. CISA: ransomware Medusa zaatakowało ponad 500 organizacji infrastruktury krytycznej Security
  8. Gangi ransomware wykorzystują lukę w Windows Task Host Security
  9. Clop atakuje Shell, GE i Philips przez zero-day w PTC Windchill; 43 ofiary Security
  10. Ransomware DeadLock chowa serwery C2 w blockchainie Polygon i atakuje ponad 80 ofiar Security
  11. Coca-Cola potwierdza kradzież danych po ataku ransomware na Fairlife Security
  12. Atak ransomware na Fairlife wstrzymuje produkcję mleka w USA Security
  13. Wyciek danych z elektrowni jądrowej Kudankulam – NPCIL uspokaja Privacy
  14. Dane z elektrowni jądrowej Kudankulam wyciekły, ale systemy kluczowe bezpieczne Security
  15. Agentowe ransomware JadePuffer – autonomiczne ataki bez możliwości odszyfrowania danych Security
  16. The Gentlemen odpowiada za 17% ataków ransomware w czerwcu Security
  17. Negocjator ransomware działał dla atakujących – skazany na 6 lat Security
  18. DeepSeek przypadkowo wygenerował działające oprogramowanie ransomware Security
  19. Agent AI przeprowadził pierwszy w pełni autonomiczny atak ransomware od początku do końca AI
  20. Dwie grupy ransomware łączą siły – Vect i TeamPCP tworzą niebezpieczny sojusz Security
  21. AI samodzielnie przeprowadziła atak ransomware – od włamania po szyfrowanie bazy Security
  22. Kampania FortiBleed: skradzione dane logowania z 73 tys. urządzeń Fortinet powiązane z ransomware Lynx Security
  23. BlueHammer: luka w Windows Defender wykorzystywana przez ransomware Security
  24. Silent Ransom Group wynajmuje włamywaczy do ataków na amerykańskie kancelarie prawne Security
  25. Wyciek 200 tys. plików Tata Electronics – dane Apple i Tesli w darknecie Security
  26. Atak ransomware na rumuńskie szpitale – powrót do papieru i długopisów Security
  27. Prinz Eugen – nowe ransomware atakuje najnowsze pliki i nie zostawia notatek z okupem Security
  28. Twórca loadera Conti przyznaje się do winy w sprawie Operation Riptide o wartości 150 mln dolarów Security
  29. Gang ransomware DragonForce ukrywa ruch w infrastrukturze Microsoft Teams Security
  30. FBI ostrzega: grupa Silent Ransom Group celuje w amerykańskie kancelarie prawne Security
  31. Ukrainiec przyznaje się do winy w sprawie ransomware Conti Security
  32. AI napędza rekordową falę ransomware – raport Travelers Security
  33. NCSC: gotowość na ransomware musi być priorytetem zarządów Security
  34. Służby rozbiły usługę prania kryptowalut AudiA6 powiązaną z ransomware Security

Najczęstsze pytania

Co to jest ransomware?

Ransomware to złośliwe oprogramowanie, które szyfruje lub kradnie dane i żąda okupu za ich zwrot albo nieujawnienie. Według CISA (stan na 10 października 2026) napastnicy często grożą też sprzedażą lub publikacją skradzionych danych. Sam atak to cały ciąg działań: wejście do sieci, kradzież danych, wyłączenie zabezpieczeń i dopiero na końcu szyfrowanie.

Jak chronić się przed ransomware?

Najlepiej chronią trzy rzeczy: niezmienne kopie zapasowe offline, szybkie łatanie urządzeń dostępnych z internetu i uwierzytelnianie wieloskładnikowe odporne na phishing. Poradnik CISA #StopRansomware dodaje segmentację sieci i ograniczenie zdalnego dostępu. W ataku JadePuffer jedyną szansą na odzyskanie danych były niezmienne kopie.

Jak działa ransomware?

Wchodzi do sieci przez podatne urządzenie, wykradzione hasło lub oszukanego pracownika, rozprzestrzenia się, kradnie dane i dopiero wtedy szyfruje. W ataku Warlock przestępcy w około dwie godziny wyłączyli ochronę na co najmniej 40 hostach, a ransomware uruchomili na 33 z nich.

Jak wygląda atak ransomware?

Ofiara widzi go zwykle dopiero na końcu: zaszyfrowane pliki, żądanie okupu albo wpis na stronie wyciekowej z odliczaniem. Początek bywa niewinny, jak wiadomość w Teams od rzekomego działu IT w kampanii opisanej przez Microsoft. Nie zawsze jest notatka: próbka Prinz Eugen szyfruje najnowsze pliki i nie zostawia żądania okupu.

Co to jest ransomware as a service?

To model, w którym gang wynajmuje szyfrator i infrastrukturę partnerom, a ci atakują ofiary i dzielą się okupem z operatorami. Medusa przeszła z zamkniętego wariantu do takiego programu partnerskiego, a Rhysida działa jako RaaS od maja 2023 roku i ma 280 potwierdzonych ofiar w 39 krajach.

Czy warto płacić okup ransomware?

Nie, bo płatność nie gwarantuje odzyskania danych ani tego, że nie zostaną ujawnione. Projekt No More Ransom radzi nie płacić, bo to potwierdza opłacalność ataków i nie daje pewności klucza. W JadePuffer klucz nigdy nie został zapisany, a rzekoma firma ratunkowa Ransom Busters okazała się prawdopodobnie samym atakującym.