Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyEnergia i zasilanieSztuczna inteligencjaRansomware

Jak przeżyć falę 1700+ ataków tygodniowo? Strategia dla polskich firm.

Październik 2025: polskie instytucje rządowe i firmy dostają po głowie jak nigdy wcześniej – średnio 1772 ataki tygodniowo na organizację, przy europejskiej średniej 1616. Sektor publiczny? 2540 ataków tygodniowo, więcej niż w Czechach czy Austrii, a w ogonie ciągną się produkcja i energetyka z liczbami, które jeszcze parę lat temu wyglądałyby jak błąd w raporcie.

W tym tekście (8)

Jeśli ktoś dalej traktuje Polskę jako „peryferyjny rynek” z perspektywy cyberzagrożeń, to najwyraźniej przegapił moment, w którym staliśmy się pełnoprawnym poligonem dla operacji powiązanych z wojną w Ukrainie, sabotażem infrastruktury i kampaniami dezinformacyjnymi. Do tego dokładamy globalny skok ransomware o 48% rok do roku i generatywną AI, którą użytkownicy karmią danymi produkcyjnymi jakby to był notatnik jednokrotnego użytku.

Rzeczywistość jest brutalnie prosta: Polska jest dziś celem z powodów politycznych i gospodarczych, a nie „przy okazji”. Pytanie nie brzmi już „czy nas zaatakują”, tylko „czy uda się wyłapać sensowne sygnały w hałasie 1700+ prób tygodniowo i nie rozwalić biznesu własnymi decyzjami”.

Dlaczego Polska nagle jest tak wysoko na celowniku

Check Point pokazuje liczby, które idealnie wpisują się w geopolitykę: Polska jako aktywny uczestnik wsparcia dla Ukrainy jest jednym z kluczowych celów wrogich operacji cybernetycznych i dezinformacyjnych, z wyraźnym naciskiem na instytucje rządowe. To nie są pojedyncze kampanie, tylko długofalowa strategia destabilizacji państwa, osłabiania zaufania do usług cyfrowych i testowania odporności infrastruktury krytycznej.

Dla biznesu to ma bardzo prosty przekład: przestępcy nie muszą uderzać bezpośrednio w „elektrownię” czy „ministerstwo”, jeśli mogą sparaliżować łańcuch dostaw, operatora IT, integratora lub średnią firmę produkcyjną z dostępem do systemów krytycznych. Atak na dostawcę z 1800 atakami tygodniowo boli klienta końcowego bardziej niż kolejny spear phishing na skrzynkę „info@”.

1700+ ataków tygodniowo – co to realnie znaczy

Średnia 1772 ataki tygodniowo brzmi abstrakcyjnie, dopóki nie rozbijesz tego na konkret. To nie jest 1700 „incidentów P1” – to setki automatycznych skanów, próby podbicia VPN, brute-force na OWA, masówka na urządzenia brzegowe i klasyka w stylu „kliknij w fakturę od kontrahenta, którego nie znasz”.

Sektor publiczny z 2540 atakami tygodniowo jest już w trybie „ciągłego stres testu”, a produkcja (1862) oraz energetyka i utilities (1791) działają w środowisku, gdzie uptime jest biznesowo święty, a jednocześnie powierzchnia ataku rośnie z każdym kolejnym „smart” czujnikiem i nowym zdalnym dostępem dla podwykonawców. W praktyce SOC i zespoły IT nie bronią już „sieci”, tylko permanentnie gaszą pożary na styku OT, IoT, legacy i wszystkiego, co zostało „tymczasowo” dopięte trzy lata temu.

E-mail, infostealery i urządzenia brzegowe – stary wektor, nowa skala

84% złośliwych plików w Polsce wciąż wchodzi drzwiami, które wszyscy znają – pocztą e-mail. To mało sexy w porównaniu do APT na zero-day w hypervisorze, ale biznesowo to jest najtańszy i najbardziej opłacalny kanał dla przestępców, szczególnie przy presji na działach sprzedaży i obsługi, gdzie „otwieranie załączników od dziwnych klientów” bywa w praktyce wpisane w opis stanowiska.

Do tego rośnie liczba infekcji infostealerami, które robią to, co sugeruje nazwa – wysysają wszystko, co da się zmonetyzować: hasła z przeglądarki, ciasteczka sesyjne, tokeny do narzędzi chmurowych, dane kart, dostępy do paneli administracyjnych. Równolegle mamy coraz więcej ataków na urządzenia brzegowe: VPN-y, routery, firewalle – dokładnie te klocki, które firmy traktują jako „przezroczyste pudełka” i latami nie aktualizują, dopóki coś nie padnie.

Ransomware nie zwalnia – wręcz przeciwnie

W skali globalnej ransomware zalicza 48% wzrost rok do roku – mówimy o 801 udokumentowanych atakach w samym październiku, z czego 62% w Ameryce Północnej i 19% w Europie. Dominują grupy takie jak Qilin (dawniej Agenda), działający jako klasyczny ransomware-as-a-service z Rustowym szyfratorem i bogatym programem afiliacyjnym, oraz Akira i Sinobi, które wzięły na celownik biznes i sektor przemysłowy, w tym ochronę zdrowia.

Dla Polski oznacza to coś ważnego: nie trzeba mieć logo globalnej korporacji, żeby wpaść na listę ofiar. Wystarczy bycie elementem globalnego łańcucha dostaw, podpięcie do zachodnich partnerów lub posiadanie danych, które da się sprzedać, np. projekty przemysłowe, plany infrastruktury czy bazy klientów. Z punktu widzenia operatora ransomware nie ma znaczenia, czy zakład stoi w Polsce, Czechach czy na Słowacji, jeśli marża z okupu jest podobna.

GenAI – nowy sposób, by samemu wystawić się na strzał

Check Point wskazuje, że 1 na 44 prompt GenAI przechodzący przez sieci firmowe niesie wysokie ryzyko wycieku wrażliwych danych, a 87% organizacji korzystających z GenAI zanotowało ekspozycję poufnych informacji. Średnia firma używa już 11 narzędzi GenAI, a ich wykorzystanie rośnie o 8% miesięcznie, często absolutnie poza jakimkolwiek nadzorem bezpieczeństwa czy zgodności.

Najbardziej niebezpieczna część? Rosnący udział wycieku kodu i poświadczeń w stosunku do klasycznych danych typu PII czy informacje finansowe. To jest złoto dla przestępców: klucze API, fragmenty konfiguracji, komendy do systemów produkcyjnych, ścieżki do storage’u – wszystko ładnie „udokumentowane” w promptach, które lądują w zewnętrznych modelach. Jeśli organizacja w tym samym czasie walczy z rekordową falą ataków na urządzenia brzegowe i infostealery, to GenAI bywa już trzecią, całkowicie otwartą furtką.

Co z tego wynika dla biznesu – w wersji bez lukru

Z biznesowego punktu widzenia rekordowa fala ataków na Polskę to nie jest „kolejny raport, który można wrzucić do prezentacji na zarząd”. To sygnał, że:

  • ryzyko geopolityczne stało się realnym parametrem oceny ekspozycji cyber,
  • bezpieczeństwo dostawców i partnerów nie jest „mile widziane”, tylko krytyczne,
  • klasyczne „mamy firewall i antywirusa” oznacza dziś dokładnie „mamy ładną prezentację, ale mało realnej odporności”.

Przekładając na język CFO: wyższa częstotliwość ataków = większe prawdopodobieństwo przestoju, kar regulacyjnych i wymuszonego odtworzenia systemów z backupu, który najczęściej nie był testowany tak, jak powinien. Dodaj do tego reputację (szczególnie w sektorze B2B) i realne koszty negocjacji z cyberubezpieczycielem oraz prawnikami po incydencie. Nagle budżet na sensowne EDR/XDR, segmentację i hardening brzmi jak tania inwestycja.

Co konkretne polskie organizacje powinny zrobić już teraz

Lista minimum na dziś wygląda mniej więcej tak:

  • Uszczelnij e-mail, bo to wciąż 84% wektora infekcji: sensowny gateway z sandboxingiem, DMARC/DKIM/SPF, blokada makr, edukacja, ale oparta na realnych scenariuszach, a nie „nie klikaj w linki”.
  • Potraktuj urządzenia brzegowe jak krytyczne systemy, a nie „czarne pudełka”: aktualizacje, wymiana modeli z końca wsparcia, monitoring logów, regularne testy konfiguracji i ekspozycji z zewnątrz.
  • Zrób policy i techniczne gardrails dla GenAI: zablokuj narzędzia niezatwierdzone, wprowadź jasne zasady, czego nie wolno wklejać do promptów, zacznij logować i analizować użycie, jeśli korzystasz z rozwiązań chmurowych.
  • Załóż, że ransomware prędzej czy później „wejdzie” – projektuj procesy i architekturę tak, żebyś mógł go przeżyć: segmentacja, MFA wszędzie, backup offline z regularnymi testami odzysku, playbooki i ćwiczenia.

Polska jako poligon i laboratorium jednocześnie

To, że jesteśmy dziś jednym z bardziej obciążonych krajów w Europie, ma też drugą stronę. Jesteśmy żywym poligonem doświadczalnym dla operatorów APT, grup ransomware i kampanii dezinformacyjnych, co nie jest powodem do dumy, ale jest szansą: jeśli nauczymy się reagować szybciej, wykrywać precyzyjniej i budować odporność organizacji w takim środowisku, to będziemy mieli kompetencje, które da się realnie sprzedać na zewnątrz.

To wymaga jednak odrzucenia wygodnego mitu, że „Polska to jeszcze nie ten poziom zagrożeń”. Poziom już jest, liczby to pokazują – pytanie, czy branża bezpieczeństwa przełoży te statystyki na konkretne decyzje projektowe, inwestycyjne i operacyjne, czy zadowoli się kolejnym slajdem w prezentacji.

Rekordowa liczba ataków na Polskę to nie wypadek przy pracy, tylko nowa norma. W świecie, w którym średnia organizacja w tym kraju dostaje ponad 1700 ataków tygodniowo, nie ma już miejsca na „aspiracyjne” bezpieczeństwo – albo budujesz odporność pod realny poziom zagrożeń, albo liczysz na to, że przestępcy mają dziś ważniejsze rzeczy do zrobienia.

Jeżeli pracujesz w bezpieczeństwie w Polsce, to jesteś na pierwszej linii, czy tego chcesz, czy nie. To dobry moment, żeby przestać udawać, że „mamy jeszcze czas” i zacząć projektować systemy, procesy i budżety tak, jak robią to kraje, które z masowymi atakami żyją od lat – bo właśnie dołączyliśmy do ich ligi.

Bibliografia:

Powiązane materiały