← Wróć do materiałów

Ransomware w Polsce: dlaczego małe firmy są łatwym celem

Ransomware nie wybiera dużych. Wybiera łatwych. Co mówią dane ESET, Verizon i CERT Polska, jak wygląda atak od środka i co realnie chroni firmę, która ma własne lub zewnętrzne IT, ale nie ma specjalisty ds. bezpieczeństwa.

Polska na pierwszym miejscu w danych ESET

W pierwszej połowie 2025 roku Polska zajęła pierwsze miejsce w raporcie ESET dotyczącym wykrytych ataków ransomware. Wyprzedziliśmy nawet Stany Zjednoczone. Według tego raportu 6% wszystkich globalnych incydentów obserwowanych przez ESET dotyczyło polskich firm i instytucji.

To nie jest abstrakcyjna statystyka dla specjalistów IT. To dotyczy każdej firmy, która trzyma faktury, dane klientów, maile albo dokumenty na komputerze lub w chmurze.

Co to jest ransomware i dlaczego to boli

Ransomware to złośliwe oprogramowanie, które szyfruje pliki na Twoim komputerze i serwerach. Po zaszyfrowaniu nie masz do nich dostępu: faktury, baza klientów, umowy, maile, zdjęcia produktów. Wszystko zablokowane. Potem pojawia się żądanie okupu w kryptowalutach. Nie zapłacisz i możesz nie odzyskać danych. W części ataków dochodzi też do wycieku plików.

Przykładowy scenariusz: właściciel biura rachunkowego w poniedziałek rano włącza komputer. Zamiast pulpitu widzi komunikat. Wszystkie pliki klientów zaszyfrowane. Termin podatkowy za trzy dni. Żądanie okupu w bitcoinie.

Płaci albo nie płaci. W obu przypadkach traci: pieniądze, dane, klientów albo wszystko naraz.

Dlaczego akurat małe firmy

Małe firmy często mają informatyka lub zewnętrzną obsługę IT, ale bieżąca obsługa nie zawsze obejmuje testy odtworzenia, plan incydentowy i całościowe priorytety bezpieczeństwa.

Według raportu Verizon z 2025 roku ransomware pojawia się w 88% naruszeń bezpieczeństwa dotyczących MŚP. Dla dużych firm ten odsetek wynosi 39%. Małe firmy są nieproporcjonalnie częstym celem.

Najczęstsze drogi wejścia do firmy:

  • Phishing. Pracownik otwiera załącznik z „fakturą” albo klika w link z „powiadomieniem o paczce”. Gotowe.
  • Skradzione dane logowania. Hasło do VPN albo poczty, kupione w darknecie za kilka dolarów, daje dostęp do całej sieci firmowej.
  • Niezaktualizowane oprogramowanie. Znana luka w systemie, poprawka dostępna od miesięcy, nikt jej nie zainstalował.

Co zrobić, konkretnie i bez wydawania fortuny

Backup 3-2-1, który naprawdę działa

Trzy kopie danych, na dwóch różnych nośnikach, jedna poza biurem lub w chmurze. Kopia na pendrivie podpiętym do komputera nie liczy się, bo ransomware ją też zaszyfruje. Kopia w chmurze synchronizowana z komputerem też może być zagrożona, dlatego sprawdź, czy masz włączone wersjonowanie plików. Narzędzie jest ważne, ale ważniejsza jest regularność i to, czy naprawdę umiesz z niego odtworzyć pliki.

Aktualizacje, nie odkładane na „potem”

Większość ataków ransomware wykorzystuje luki, na które łatki istniały od miesięcy. Włącz automatyczne aktualizacje systemu i wszystkich aplikacji. Jeśli masz router firmowy, sprawdź, kiedy ostatnio był aktualizowany. Jeśli nie wiesz, to prawdopodobnie nigdy.

MFA na wszystkich kontach firmowych

Microsoft 365, Google Workspace, VPN, system księgowy. Wszędzie, gdzie da się włączyć weryfikację dwuetapową, włącz. Skradzione hasło bez drugiego składnika jest dla atakującego bezużyteczne.

Przeszkol pracowników, choćby na godzinę

Nie potrzebujesz kursu. Wystarczy, że pokażesz zespołowi, jak wygląda fałszywa faktura w e-mailu, co zrobić, gdy coś budzi wątpliwości, i do kogo zgłosić podejrzaną wiadomość. Jeden świadomy pracownik może zatrzymać atak, zanim się zacznie.

Sprawdź uprawnienia i dostęp zdalny

Jeśli każdy w firmie ma konto administratora, problem jest większy niż sam wirus. Ogranicz uprawnienia tam, gdzie nie są potrzebne. Sprawdź też, czy zdalny pulpit, VPN i poczta mają mocne hasła i MFA. To często właśnie tam atakujący szukają najłatwiejszego wejścia.

Zanim to Ciebie dotknie

CERT Polska odnotował w 2024 roku 147 incydentów ransomware, z czego 87 zgłosiły podmioty biznesowe. To wystarczy, żeby traktować temat poważnie, nawet jeśli Twoja firma nie wydaje się atrakcyjnym celem.

Pytanie nie brzmi „czy moja firma może zostać zaatakowana”. Brzmi: „jak szybko wróciłbym do pracy, gdyby jutro rano wszystkie dane były zaszyfrowane”. Jeśli nie znasz odpowiedzi, zacznij od sprawdzenia podstaw.

Jak szybko wróciłbyś do pracy po zaszyfrowaniu danych?

Podczas Przeglądu sprawdzę kopie, aktualizacje, MFA i plan reakcji, a następnie wskażę, co poprawić najpierw.

Zapytaj o Przegląd Najpierw zrób samoocenę