Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Live o agentach AI, poniedziałek 21 września o 20:00, udział bezpłatny - zapisz się
Bezpieczeństwo i Jakość

Atak DDoS na operatorów. Żądają bonów z Żabki

  • 11 sie, 2026
  • Komentarze 0
atak DDoS - do ściany małego białego budynku podłączono grubą karbowaną rurę, którą wlewa się do środka ogromna smuga tysięcy zwyczajnych urządzeń i skrzynek, wokół spokojna podmiejska ulica w dziennym świetle

Wiadomość jest krótka i napisana uprzejmie. Wykryliśmy problem w twojej sieci; jeśli zapłacisz, dodamy cię do natychmiastowej ochrony przed atakami. Zapłata w bonach kupowanych w Żabce, a według CyberDefence24 chodzi o dwa tysiące złotych w kartach PaySafeCard. Takie maile trafiają do polskich lokalnych dostawców internetu, a fala ataków ciągnie się od czerwca. Jeden z nich potrafił odciąć od sieci wszystkich klientów operatora naraz. Część firm zapłaciła.

Szesnastu operatorów i osiemdziesiąt tysięcy zdarzeń

Osiemdziesiąt tysięcy. Tyle zdarzeń tego typu zarejestrował u siebie jeden operator, firma Lisek.pl, między 15 maja a 10 czerwca. Większość przeszła bez wpływu na usługę. Aż przyszedł 10 czerwca, gdy od 16:15 do 22:45 atak dotknął wszystkich klientów tej sieci i kilku operatorów pośredniczących.

Portal CyberDefence24 wymienił z nazwy szesnaście firm, które w tej fali oberwały. Są wśród nich EDEN Internet, HOR.NET Polska, SCARNET, TYGRYS.NET, MegaNET, Nysanet i Maxnet Gdynia. To nie są sieci ogólnopolskie, tylko dostawcy działający lokalnie, w skali miasta, powiatu albo kilku miejscowości.

Według tego samego portalu fala trwała od początku czerwca do 6 sierpnia.

Dlaczego ten atak DDoS wygląda jak ruch z porządnych stron

Napastnik nie wysyła pakietów do ofiary. Wysyła je w cudzym imieniu.

Mechanizm opisał pod koniec czerwca Tomasz Brol w analizie dla środowiska małych i średnich operatorów. Atakujący podszywa się pod adresy z sieci ofiary i z tak sfałszowanym adresem nadawcy puka do setek albo tysięcy zwykłych serwerów internetowych na portach 80 i 443. Serwery robią dokładnie to, do czego zostały zbudowane: odpowiadają. Tyle że odpowiadają nie napastnikowi, lecz ofierze.

Dalej jest najgorsze. Serwer, który nie dostaje potwierdzenia, uznaje, że pakiet zaginął, i próbuje ponownie. Zwykle od sześciu do dwunastu razy. Jedno zapytanie napastnika zamienia się w kilkanaście pakietów lecących w stronę operatora.

Efekt jest taki, że w logach nie widać żadnego złoczyńcy. Widać adresy porządnych, działających serwisów rozsianych po całym internecie. Zablokowanie ich oznaczałoby odcięcie własnym klientom dostępu do zwykłych stron. Klasyczne blokowanie adresów źródłowych niewiele więc tutaj daje.

Warto wiedzieć, na czym polega szkoda w tym konkretnym rodzaju ataku. Uderza on w dostępność usługi. Łącze wchodzące do operatora ma określoną przepustowość, a gdy zapycha ją ruch śmieciowy, dla ruchu klientów po prostu nie zostaje miejsca. Z perspektywy człowieka w domu wygląda to jak zwykła awaria internetu. Z perspektywy operatora to kilka godzin telefonów, w których nie da się powiedzieć, kiedy będzie po wszystkim.

Atak dywanowy uderza w całą sieć naraz

Druga cecha tej kampanii to sposób celowania. Zamiast jednego adresu napastnik bierze na cel cały zakres adresów operatora. W branży nazywa się to atakiem dywanowym.

Branża opisuje ten wariant jako rozłożenie zalewu na wiele adresów naraz po to, żeby omijał narzędzia, którymi operatorzy zwykle wyłapują nadmiarowy ruch. Łącze wysyca się mimo to.

Lekarstwo ma dwadzieścia sześć lat

Cały ten mechanizm stoi na jednym warunku: napastnik musi móc skłamać w polu nadawcy pakietu. Gdyby nie mógł, odbicie nie działa.

Rozwiązanie zapisano w dokumencie RFC 2827, znanym jako BCP 38, ogłoszonym w maju 2000 roku. Reguła jest banalna. Sieć nie powinna wypuszczać na zewnątrz pakietów z adresem nadawcy, który do niej nie należy. Gdyby stosowali ją wszyscy operatorzy na świecie, tej fali by nie było.

Nie stosują wszyscy. I to jest właściwa puenta całej sprawy: lokalny polski operator dostaje rachunek za zaniedbanie rozłożone na sieci, na które nie ma żadnego wpływu.

Analiza dla operatorów wymienia też środki, które można wdrożyć u siebie. Filtrowanie ruchu wychodzącego, nierozgłaszanie nieużywanych puli adresów, ustawienie zapory tak, by odsyłała odpowiedź kończącą połączenie zamiast milczeć, oraz blokowanie portów 80 i 443 na urządzeniach abonenckich. Do tego gotowe konfiguracje dla sprzętu Juniper, MikroTik i Cisco oraz dla Linuksa.

Państwowa ochrona przed atakami omija małych operatorów

Polska ma państwową usługę ochrony przed tego typu atakami. Realizuje ją NASK jako zadanie publiczne, od 1 października 2024 do 30 września 2027, za 49 637 673,75 zł z budżetu państwa w formie dotacji celowej ministra cyfryzacji.

Kluczowy jest zakres. Usługa obejmuje podmioty realizujące zadania publiczne oraz podmioty istotne z punktu widzenia bezpieczeństwa państwa. Zwykła komercyjna firma dostarczająca internet mieszkańcom gminy do pierwszej kategorii nie należy, a czy trafia do drugiej, rozstrzyga się poza tym dokumentem. Ochrona istnieje i jest opłacona z budżetu, tylko adresat jest opisany wąsko.

O tym, jak państwo reguluje bezpieczeństwo po stronie dostawców, pisaliśmy osobno przy procedurze dostawcy wysokiego ryzyka.

Policja tymczasem pracuje. Centralne Biuro Zwalczania Cyberprzestępczości zatrzymało 6 sierpnia siedemnasto- i dwudziestodwulatka, którzy zarabiali na rozpowszechnianiu oprogramowania do ataków tego typu. Uwaga: żadne ze źródeł nie łączy tego zatrzymania z opisywaną tu falą, to osobna sprawa. Warto ją jednak zestawić z odruchem, żeby za każdym incydentem widzieć obcy wywiad. Czasem faktycznie chodzi o poważnego napastnika i przygotowaną drogę wejścia, jak w analizowanym przez nas ataku na elektrociepłownię. Czasem sprawa wygląda zupełnie inaczej.

Pierwsza Misja AI · Kodożercy

Rozumiesz zagrożenia AI, gdy rozumiesz jak naprawdę działa.

Kurs Pierwsza Misja AI ma dedykowaną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać – zacznij rozumieć.

Poznaj pełny program →
Pierwsza Misja AI - Kodożercy

Co zrobić, gdy taki mail przyjdzie do firmy

Ta kampania celuje w operatorów, ale sam wzorzec wymuszenia nie jest do nich przywiązany. Cztery rzeczy warto mieć przemyślane wcześniej.

Nie odpowiadaj i nie płać. Środowisko operatorów odradza to jednoznacznie i publikuje zamiast tego konfiguracje obronne. Żadne z dostępnych źródeł nie wskazuje, żeby zapłata cokolwiek załatwiała.

Zgłoś sprawę. Incydent zgłasza się do zespołu CERT Polska, a próbę wymuszenia dodatkowo na policję. Nawet gdy odpowiedź nie przychodzi od razu, zgłoszenia budują obraz kampanii, którego pojedyncza firma nie zobaczy.

Zadzwoń do swojego dostawcy łącza, zanim będzie źle. Odcięcie ruchu ma sens wyżej, u operatora nadrzędnego, a nie na twojej zaporze. Wart zapamiętania jest fakt, że przy nasyconym łączu nie zdążysz już tego uzgadniać. Pytanie do zadania dziś brzmi prosto: kogo mamy po drugiej stronie i pod jakim numerem, gdy przestanie działać wszystko naraz.

Sprawdź, czy twoje własne systemy nie służą za odbijacz. Serwery, które nie kończą porzuconych połączeń, biorą udział w cudzym ataku bez wiedzy właściciela. Trudno tu mówić o winie, bo maszyny wysłały odpowiedzi tam, gdzie wskazywał sfałszowany adres nadawcy. Na tym właśnie polega kłopot z tą kampanią: składa się z zachowań, które każde z osobna wyglądają poprawnie.

Najczęstsze pytania

Pierwsze z poniższych pytań zadaje sobie każdy, kto dostanie taki mail. Drugie jest tym, na które najtrudniej odpowiedzieć uczciwie.

Czy zapłacenie okupu zatrzymuje atak DDoS?

Żadne ze źródeł opisujących tę falę nie potwierdza, żeby zapłata cokolwiek załatwiała. Warto też zauważyć, czym właściwie jest sprzedawana ochrona. Zalew generują tysiące niezależnych serwerów odpowiadających na sfałszowane zapytania, więc nadawca maila nie dysponuje żadnym wyłącznikiem tego ruchu. Może najwyżej przestać go wywoływać. Środowisko operatorów odradza płacenie i publikuje zamiast tego konfiguracje obronne. Część firm mimo to zapłaciła, co przy niedostępnej usłudze i telefonach od klientów łatwo zrozumieć.

Kto stoi za atakami na polskich operatorów?

Nie wiadomo i żadne z dostępnych źródeł tego nie rozstrzyga. Wiadomo natomiast, że jeden z maili był podpisany nazwiskiem ukraińskiego ministra, choć nic nie wskazuje na jakikolwiek związek z Ukrainą. Podpis pod wiadomością jest najtańszym elementem do podrobienia i traktowanie go jako tropu prowadzi donikąd. Podobnie z pochodzeniem ruchu: adresy widoczne w logach należą do zwykłych serwerów, które odpowiedziały na sfałszowane zapytanie, i nie mówią nic o tym, kto je do tego skłonił.

Podsumowanie

Sprawa wygląda na drobną, bo kwota jest drobna. Dwa tysiące złotych w bonach ze sklepu na rogu to poziom przestępczości podwórkowej, a nie operacji wywiadowczej. Skutek jest jednak realny: szesnaście wymienionych z nazwy lokalnych sieci, klienci odcięci od internetu na wiele godzin i firmy, które ostatecznie zapłaciły. Techniczne lekarstwo jest znane od dwudziestu sześciu lat i polega na tym, żeby sieci nie wypuszczały pakietów z cudzym adresem nadawcy. Państwowa ochrona przed takimi atakami w Polsce istnieje, tylko jej adresata opisano przez dwie wąskie kategorie podmiotów, a nie przez rodzaj zagrożenia. Firmy z tej fali same sobie z nim nie poradziły i część z nich zapłaciła. To jest luka, wokół której kręci się cała ta historia.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Ustawa o systemach AI: opinia komisji za 150 zł
Znak wodny AI w tekstach z Claude'a. Co to zmienia
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Składany iPhone Duo. Cena i data przedsprzedaży
13 wrz, 2026
Thumb
iPhone 18 Pro Max cena w Polsce
13 wrz, 2026
Thumb
Nowy prezes Apple. John Ternus zastąpił Tima
13 wrz, 2026
Thumb
Ollama w ChatGPT Desktop: modele otwarte na
13 wrz, 2026
Thumb
Homebrew 7.0 na Macu: skaner luk, Intel
13 wrz, 2026

Kategorie

  • Aktualności i Wydarzenia (98)
  • Bezpieczeństwo i Jakość (182)
  • Branża IT i Nowe Technologie (257)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (147)
  • Programowanie i Technologie Webowe (81)
  • Rozwój kariery i Edukacja (39)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in