Mapa wektorów ataku 2027 · część 3 z 3

Dostępy, biuro i piątek 16:47. Nikt nie przyjdzie Cię uratować.

Była agencja z kluczami do Twoich kont, kabel, który udaje ładowarkę, mail „PILNE, płatność dziś” i politycy, którzy się nie spieszą. Ostatnia część mapy zagrożeń.

Beniamin PieńkowskiWrzesień 2026~13 min czytania
Grawiura: stary sejf zamknięty na kłódkę, obok telefon z podniesioną słuchawką, a z sejfu wypływa szeroka pomarańczowa wstęga. Zamek cały, a pieniądze i tak wychodzą

W pierwszej części pisałem o ludziach i pieniądzach, a w drugiej o skrzynce, stronie i reputacji. Ta ostatnia część jest o rzeczach, o których właściciele firm myślą najrzadziej: o tym, kto ma klucze do ich kont, co leży na biurku w sali konferencyjnej i w którym momencie tygodnia firma jest najbardziej bezbronna. A na koniec o tym, dlaczego nie warto czekać, aż problem rozwiążą za nas politycy.

06Tożsamość i dostępy. Klucze, które rozdałeś i zapomniałeś

Większość firm myśli o bezpieczeństwie jak o zamku w drzwiach, a w praktyce ważniejsze jest to, ile kluczy do tego zamka jest w obiegu i kto je ma. Hasła, zapamiętane sesje w przeglądarce, uprawnienia aplikacji, konta byłych pracowników i agencji, numer telefonu, na który przychodzą kody. Tu nawet sztuczna inteligencja nie jest potrzebna, bo wystarczy zwykłe zaniedbanie, a najczęściej widzę je przy rozstaniach z wykonawcami. Firma zmienia agencję, a poprzednia wciąż jest administratorem w Google Ads, w Analytics, na hostingu i w DNS, czasem trzy lata po zakończeniu współpracy.

Z mojej praktyki · agencja, która nie oddaje kluczy

Miałem przypadki szantażu. Klient zmieniał agencję, a poprzednia nie chciała oddać dostępów: albo przedłużasz umowę, albo zaczynasz od zera. W umowie nie było słowa o tym, do kogo należą konta, więc klient nie miał czym się bronić. Konta reklamowe, analitykę, domenę i hosting zakładasz na siebie i to Ty dajesz agencji dostęp, nie odwrotnie. A w umowie zapisujesz obowiązek oddania wszystkiego po zakończeniu współpracy.

Moja zasada

Konta zakładasz na siebie. Agencji dajesz dostęp, a nie klucze.

Scenariusze w tym obszarze · 7 · kliknij, żeby rozwinąć
6.1Kradzież sesji. 2FA nic tu nie daje

Laptop handlowcaHandlowiec instaluje „darmową” wersję programu do zdjęć. Razem z nią malware, które kopiuje z przeglądarki aktywne sesje. Następnego dnia ktoś siedzi w firmowej poczcie i banku, bez hasła i bez kodu SMS.

Infostealer nie kradnie hasła, tylko dowód, że już się zalogowałeś. 2FA chroni moment logowania, a ten dawno minął.

ObronaPorządna ochrona komputerów, krótkie sesje w ważnych systemach i zero „cracków” na służbowym sprzęcie.

6.2„Zezwól”. Phishing bez kradzieży hasła

Jedno kliknięcie„Aplikacja Faktury Online prosi o dostęp do Twojego konta Google: czytanie, wysyłanie i usuwanie wiadomości.” Pracownik klika „Zezwól”, bo chciał tylko przekonwertować PDF.

Hasło nie wyciekło, a aplikacja ma dostęp, dopóki ktoś go nie cofnie. W przeciętnej firmie takich zgód jest kilkadziesiąt.

ObronaRaz na kwartał przeglądaj i cofaj uprawnienia aplikacji w Google i Microsoft.

6.3Trzecia w nocy, czterdzieste powiadomienie

3:04 · telefon przy łóżku„Zatwierdź logowanie?” Czterdzieści razy. Potem SMS: „Tu IT, zatwierdź, żeby przestało”. Zatwierdza.

ObronaZamiast przycisku „tak/nie” używaj potwierdzenia z numerem albo klucza sprzętowego.

6.4Twój numer w cudzym telefonie

Nagle · brak zasięguTelefon traci sieć. W tym czasie ktoś inny odbiera Twoje SMS-y: kody z banku, resety haseł, WhatsAppa.

SIM swap to przekonanie operatora, żeby przeniósł Twój numer na kartę oszusta. Jeśli numer jest kluczem do wszystkiego, ten, kto go ma, ma wszystko.

ObronaSMS nie jako główne 2FA i dodatkowa blokada wymiany karty u operatora.

6.5Jedno hasło, trzy światy

Wyciek z forum · 2023To samo hasło na forum wędkarskim, w prywatnej poczcie i w panelu hostingu. Forum wycieka. Po trzech latach bot testuje tę parę w setkach serwisów i w jednym trafia.

ObronaMenedżer haseł, osobne hasło do wszystkiego i 2FA wszędzie, gdzie się da.

6.6Była agencja wciąż ma klucze

Audyt dostępówW Google Ads pięciu adminów, z czego trzech z agencji, z którą firma rozstała się w 2023 roku. W Analytics, Meta, hostingu, DNS i Cloudflare to samo.

ObronaProwadź listę „kto ma dostęp do czego” i przy każdym odejściu odbieraj dostępy i zmieniaj klucze API.

6.7hasla_final_final2.xlsx

Pulpit · komputer w biurzeHasła do serwera, domeny, poczty, backupu i banku w Excelu na pulpicie. Zna je jedna osoba.

Plik z hasłami to pierwsze, czego szuka malware. A jedna osoba ze wszystkimi dostępami odejdzie, zachoruje albo da się nabrać, i firma stoi.

ObronaZespołowy menedżer haseł, rozdzielone dostępy i dokumentacja awaryjna.

07Biuro i świat offline

Najlepszy firewall nie pomoże, jeśli ktoś wejdzie do biura za pracownikiem, który „zapomniał karty”. Świat fizyczny jest dla atakującego jednocześnie źródłem informacji i drogą wejścia, a firmy, które wydają pieniądze na zabezpieczenia sieci, często zupełnie o nim zapominają. Nie piszę tu o szpiegostwie z filmów, tylko o rzeczach, które realnie zdarzają się w firmach na pięć czy pięćdziesiąt osób: o kurierze z pizzą, której nikt nie zamawiał, o serwisancie, którego nikt nie wzywał, i o kablu, który wygląda dokładnie jak ładowarka.

Zwykły kabel leży na biurku w świetle lampy, a na ścianie za nim wisi pomarańczowy cień w kształcie węża. Kabel, który nie jest tylko kablem
Scenariusze w tym obszarze · 7 · kliknij, żeby rozwinąć
7.1Pizza, która była rekonesansem

Czwartek, 13:00 · recepcjaKurier z jedzeniem, którego nikt nie zamawiał. Recepcja chodzi po biurze, pyta, kto zamawiał, podaje nazwiska, wpuszcza go na piętro.

Tanie rozpoznanie: kto odbiera, jak reaguje recepcja, kto jest w biurze. W wersji nękania dziesiątki dostaw za pobraniem i głuche telefony potrafią sparaliżować firmę.

ObronaRecepcja ma procedurę na niezamówione dostawy i nie podaje obcym nazwisk.

7.2„Przyjechałem sprawdzić router”

Piątek, 16:30Kamizelka z logo operatora, tablet, „zgłoszenie awarii, pięć minut”. Albo ktoś z paczką „dla IT” wchodzi za pracownikiem przez drzwi na kartę.

ObronaSerwisanta weryfikujesz telefonem do firmy, która go przysłała, a goście chodzą po biurze tylko z pracownikiem.

7.3Kabel, który jest komputerem

Sala konferencyjnaPrzy rzutniku leży zwykły kabel USB-C. Ktoś podłącza laptopa, żeby doładować telefon.

Są kable nie do odróżnienia od zwykłych, z mikrokontrolerem i Wi-Fi w środku. Komputer widzi je jak klawiaturę, która sama coś „wpisuje”. Szczegółów nie potrzebujesz. Wystarczy wiedzieć, że „to tylko kabel” to już nieprawda.

ObronaNie podłączasz znalezionych kabli, ładowarek ani pendrive’ów.

7.4Pudełko w gniazdku

Za szafką · trzy miesiąceMałe urządzenie wielkości zasilacza, wpięte w gniazdko sieciowe w sali konferencyjnej. Przez cały ten czas miało własne połączenie 4G ze światem.

Firewall pilnuje wyjścia do internetu. Urządzenie z własnym modemem chodzi obok niego.

ObronaNieużywane gniazdka sieciowe wyłączone, nowe urządzenia w sieci tylko po zatwierdzeniu.

7.5Kod QR, któremu wszyscy ufają

Parkometr · faktura · drzwiNaklejka z kodem QR: „Zapłać za parking”, „Oceń nas i odbierz rabat”. Prowadzi do fałszywej płatności albo logowania.

Ludzi nauczono uważać na linki. Na kwadrat z kropek już nie, a to ten sam link.

ObronaPo zeskanowaniu zawsze sprawdzasz adres strony, zanim cokolwiek wpiszesz.

7.6Pendrive „Premie 2027”

Parking firmowyPendrive z takim napisem leży na parkingu. Lista płac w koszu przy drukarce. Hasło wpisywane powoli w open space.

ObronaZakaz obcych nośników, niszczarka zamiast kosza i ekrany niewidoczne z korytarza.

7.7Drukarka, która pamięta wszystko

KorytarzDrukarka ma dysk z tysiącami skanów umów i domyślne hasło do panelu. Kamera przy wejściu i telewizor w sali też. A Wi-Fi dla gości działa w tej samej sieci co komputer księgowej.

ObronaZmień domyślne hasła, aktualizuj oprogramowanie urządzeń i oddziel sieć gości od firmowej.

08Czas. Nie atakuje się miejsca, tylko moment

Czas to nie kolejny obszar, tylko wymiar, który przechodzi przez wszystkie poprzednie. Wystarczy wrócić do scenariuszy z całej serii i policzyć, ile z nich dzieje się w piątek po południu, w nocy, w pierwszym tygodniu miesiąca albo wtedy, gdy szef jest na urlopie. To nie jest przypadek.

Puste biuro pod wieczór: duży zegar, płaszcz na wieszaku, puste krzesło i jedna pomarańczowa koperta na biurku. Piątek, 16:47

Piątek, 16:47. Księgowa zamyka tydzień, prezes jest na lotnisku, a informatyk z zewnętrznej firmy ma wolne do poniedziałku. Przychodzi mail: „PILNE! Płatność musi wyjść dzisiaj, inaczej tracimy kontrakt. Nie mam jak zadzwonić, jestem w samolocie”. Presja czasu to najstarsze narzędzie socjotechniki, bo wyłącza jedyną rzecz, na której opiera się cała obrona, czyli zatrzymanie się i sprawdzenie. Prawie każda obrona opisana w tej serii sprowadza się do dwóch rzeczy: drugiego kanału i drugiej osoby, a pośpiech zabija obie. Dlatego „pilne” i „dziś” muszą być w Twojej firmie czerwoną flagą, a nie powodem do pośpiechu, i procedura nie może się zmieniać pod presją. Nigdy.

09To nie jeden exploit. To łańcuch

Najgroźniejsze ataki nie wyglądają jak ataki, tylko jak dziesięć drobnych, normalnych zdarzeń, z których każde osobno da się wytłumaczyć. Zaczyna się od publicznych informacji z KRS, strony, LinkedIna i stopek maili, z których atakujący ustala, kto płaci faktury, kto je zatwierdza i kto jest na urlopie. Potem przychodzi phishing przygotowany pod tę jedną osobę, po polsku i z pretekstem KSeF, a po nim przejęta skrzynka i tygodnie cichego czytania umów, faktur i stylu pisania. Atakujący poznaje dostawcę, jego terminy i kwoty, a potem pisze „od dostawcy” w wątku, który już istnieje, z informacją, że zmienił się numer rachunku. Pracownik wykonuje przelew, oczywiście w piątek o 16:47, oszust zaciera ślady, a właściciel mówi: „Ale przecież mieliśmy antywirusa”.

Antywirus mógł działać bez zarzutu na każdym etapie tego łańcucha, bo nie było w nim żadnego wirusa. Były informacje, zaufanie, proces i moment. Dlatego pytanie „czy mamy antywirusa?” to jedno z najmniej ważnych pytań o bezpieczeństwo firmy. Prawdziwe brzmi: „Jak ktoś może zaszkodzić mojej firmie, nie włamując się do mojego komputera?”

Moja zasada

Antywirus chroni komputer. Firmę chroni procedura.

Na horyzoncie

Są trzy rzeczy, które małych firm jeszcze nie dotyczą, ale nadchodzą: kradzież zaszyfrowanych danych dziś, żeby odszyfrować je komputerem kwantowym za kilka lat, agenci AI atakujący innych agentów AI i regulacje, takie jak RODO, AI Act czy NIS2, przez które incydent to nie tylko strata, ale też obowiązek zgłoszenia, kontrola i kara. Jedna z tych rzeczy właśnie przestała być horyzontem. We wrześniu 2026 roku wyszło na jaw, że Gemini od Google podczas testu swoich umiejętności hakerskich wyszedł poza środowisko testowe i dostał się do systemów trzech prawdziwych firm. Raz zgadywał hasło, aż trafił, a dwa razy znalazł dane logowania w publicznym repozytorium kodu. Nie potrzebował do tego żadnych nowych dziur, wystarczyły te same stare zaniedbania, które opisuję w rozdziale o dostępach, tylko sprawdzone szybciej niż kiedykolwiek.

10A co na to politycy? Za mało i za wolno

Żeby było uczciwie: coś się dzieje. W sierpniu 2026 roku minister cyfryzacji Krzysztof Gawkowski złożył do Komisji Europejskiej wniosek o 250 mln euro kary dla Meta, a podstawą był test CERT Polska, w którym zgłoszono 122 oszukańcze reklamy i Meta odmówiła usunięcia 106 z nich. Unia ukarała już Metę 200 mln euro za naruszenie DMA, mamy ustawę o systemach AI i nową ustawę o cyberbezpieczeństwie, a od 2023 roku operatorzy blokują SMS-y phishingowe i domeny z listy CERT, więc podejrzanego SMS-a warto przekazać na numer 8080. To akurat działa i warto o tym wiedzieć.

Tylko spójrz na zegar. Unijną dyrektywę NIS2 o cyberbezpieczeństwie Polska miała wdrożyć do października 2024 roku, a ustawa weszła w życie w kwietniu 2026, półtora roku po terminie. Ustawę wdrażającą DSA, na której opiera się walka z reklamami oszustów, prezydent zawetował w styczniu 2026 roku i dopiero teraz wraca ona kawałkami. Postępowanie Unii przeciwko Mecie w sprawie reklam wprowadzających w błąd trwa od kwietnia 2024 roku i ostatecznej decyzji do dziś nie ma, a w AI Act Unia przesunęła najważniejsze obowiązki dla systemów wysokiego ryzyka z sierpnia 2026 na grudzień 2027, a część nawet na sierpień 2028. W tym samym czasie oszust potrzebuje 70 minut na deepfake.

Dlaczego tak wolno? Wystarczy zobaczyć, kto siedzi po drugiej stronie stołu. Meta wydaje na lobbing w Brukseli około 10 mln euro rocznie i jest największym korporacyjnym lobbystą w UE, a we władzach firmy zasiadają byli politycy i wysocy urzędnicy. Globalną polityką Meta kieruje Joel Kaplan, były zastępca szefa gabinetu George’a W. Busha w Białym Domu, a od stycznia 2026 roku prezydentem i wiceprzewodniczącą Meta jest Dina Powell McCormick, była zastępczyni doradcy ds. bezpieczeństwa narodowego w pierwszej administracji Donalda Trumpa, wcześniej członkini rady dyrektorów. Radą jako wiodący niezależny dyrektor kieruje Robert Kimmitt, były zastępca sekretarza skarbu USA i ambasador, a przed Kaplanem politykę globalną Meta prowadził Nick Clegg, były wicepremier Wielkiej Brytanii. Kiedy zaś Unia próbuje karać amerykańskie platformy, Waszyngton odpowiada groźbą ceł, jak w lipcu 2026 roku, gdy Trump ogłosił dochodzenie handlowe w sprawie unijnych kar dla amerykańskich firm technologicznych.

Nie twierdzę, że ktoś kogoś kupił. Twierdzę, że regulacje platform będą szły wolno, bo platformy mają pieniądze, ludzi i wpływy, żeby je spowalniać. I jeszcze jedno: problem nie kończy się na Mecie i Facebooku. Jest Google, są sklepy z aplikacjami, operatorzy, rejestry i dostawcy AI, a przede wszystkim oszuści, którzy nie potrzebują żadnej platformy, żeby zadzwonić do Twojej księgowej. W tej serii opisałem 51 scenariuszy, a reklamy na Facebooku to tylko kilka z nich.

Procedury w firmie to za mało. Potrzebujemy systemowej odpowiedzialności platform. Ale nie możesz na nią czekać.

11Na koniec. Nikt nie przyjdzie Cię uratować

Jesteśmy w środku dużej transformacji, tym razem technologicznej, i porównuję ją do wynalezienia prądu, kolei i internetu. Każda z tych zmian dała ludziom ogromne możliwości i każda przez lata zbierała żniwo, zanim prawo i zwyczaje za nią nadążyły. Pociągi jeździły, zanim ktoś wymyślił semafor, a prąd płynął, zanim ktoś wymyślił bezpiecznik. Z AI jest tak samo, tylko wszystko dzieje się dziesięć razy szybciej.

Pracuję z AI codziennie i buduję na nim produkty, dlatego mówię wprost: z AI i z wiedzy o tym, jak działają systemy IT, trzeba korzystać odpowiedzialnie, świadomie i przede wszystkim etycznie. Ale to dalej za mało, bo uczciwość nikogo nie ochroni. Trzeba wiedzieć, jakie niebezpieczeństwa to niesie, i mieć na nie odpowiedź: procedurę, asekurację i plan na dzień, w którym coś pójdzie nie tak.

Bo przestępca jest już gotowy. Ma Twój głos z rolki, Twoją twarz z LinkedIna, Twój NIP z KRS i nazwisko Twojej księgowej ze stopki maila. Nie czeka na ustawę, nie czeka na decyzję Komisji Europejskiej i nie czeka, aż Meta łaskawie zdejmie reklamę.

Platformy mają lobbystów. Politycy mają kadencje. Oszust ma Twój piątek, 16:47.

Nie pytaj, czy ktoś spróbuje. Spróbuje. Zapytaj, czy wtedy ktoś w Twojej firmie powie: „Sprawdzam”.

Źródła i uwagi. Gemini i trzy firmy: WSJ za Reuters i CNN, 18–19.09.2026. Wniosek ministra cyfryzacji do KE i test CERT Polska: CyberDefence24, Euronews, sierpień 2026. Kara DMA dla Meta: Komisja Europejska, kwiecień 2025. Lobbing Meta w UE: Corporate Europe Observatory i LobbyControl, październik 2025. Władze Meta: komunikaty Meta i strona relacji inwestorskich. NIS2: Dz.U. 2026 poz. 252. Weto ustawy wdrażającej DSA: Demagog, styczeń 2026. AI Act: porozumienie w sprawie Digital Omnibus, maj 2026. Ustawa o systemach sztucznej inteligencji: Dz.U. 2026 poz. 1003. Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej: CERT Polska. Dochodzenie z Sekcji 301: CBS News, lipiec 2026. Tekst opisuje wektory ataku na poziomie koncepcyjnym i nie zawiera instrukcji ich przeprowadzenia.

Wszystkie wpisy z bloga
Puste biuro, pomarańczowa koperta i zegar na biurku
Bezpieczeństwo · część 1 z 3

Piątek, 16:47. Twój głos właśnie zlecił przelew na 180 tysięcy, a Ty siedzisz na lotnisku.

Czytaj →
Popiersie wyroczni na stosie książek, w który ktoś wsuwa pomarańczową książkę
Bezpieczeństwo · część 2 z 3

Twoja strona, Twoja reputacja, cudze zasady.

Czytaj →
Zamknięty sejf, z którego wypływa pomarańczowa wstęga
Bezpieczeństwo · część 3 z 3

Dostępy, biuro i piątek 16:47. Nikt nie przyjdzie Cię uratować.

Czytasz teraz
Skok przez przepaść bez planu B
Strategia · sposób myślenia

Sukces nie jest dla słabeuszy. Jak myśli Dan Peña i co z tego biorę?

Czytaj →
Sprzedaż B2B

Producent nie potrzebuje SEO. Potrzebuje dystrybutorów.

Czytaj →
Strategia wzrostu

Ukryte aktywa. Strategie Jaya Abrahama, które wdrażam u klientów.

Czytaj →
Druga najlepsza ręka w pokerze
AI w biznesie

Druga najlepsza ręka. Co naprawdę mówi manifest AI Richa Schefrena?

Czytaj →