Jeśli podejrzewasz włamanie do systemu, działaj szybko, ale metodycznie. Najpierw odłącz komputer lub telefon od internetu, a następnie zmień hasła z innego, zaufanego urządzenia. Samo spowolnienie nie potwierdza ataku, lecz przejęte konta, nieznane procesy, wyłączone zabezpieczenia lub utrata uprawnień administratora wymagają natychmiastowej reakcji.
Jak sprawdzić, czy system został zaatakowany?
Pojedynczy objaw, na przykład wolna praca komputera, może wynikać z awarii, przepełnionego dysku albo aktualizacji działającej w tle. Podejrzenie włamania rośnie, gdy kilka nieprawidłowości występuje jednocześnie, szczególnie jeśli dotyczą kont, ustawień bezpieczeństwa i plików.
| Objaw | Możliwa przyczyna | Co sprawdzić |
|---|---|---|
| Nagłe spowolnienie, zawieszanie się, głośny wentylator | Proces działający w tle, malware, problem sprzętowy lub aktualizacja | Zużycie procesora i pamięci, autostart, wolne miejsce na dysku oraz alerty zabezpieczeń |
| Nieznane programy, rozszerzenia, wyskakujące reklamy | Niechciana aplikacja, phishing albo złośliwe oprogramowanie | Listę zainstalowanych aplikacji, rozszerzenia przeglądarki i uprawnienia programów |
| Brak dostępu do Menedżera zadań, ustawień lub narzędzi administracyjnych | Zmiana zasad systemu, uszkodzenie systemu albo przejęcie uprawnień | Konta użytkowników, polityki bezpieczeństwa i możliwość uruchomienia skanowania poza systemem |
| Zmiana haseł, obce logowania, wiadomości wysłane bez wiedzy użytkownika | Przejęcie konta, kradzież sesji albo danych zapisanych w przeglądarce | Historię logowań, aktywne sesje, urządzenia z dostępem i adresy odzyskiwania |
| Nieznane aplikacje, szybkie rozładowywanie baterii, wzrost transferu danych | Na smartfonie może działać podejrzana aplikacja lub narzędzie szpiegujące | Zużycie baterii i danych przez aplikacje, uprawnienia mikrofonu, aparatu i lokalizacji |
| Nowe rozszerzenia plików, brakujące dokumenty, wyłączony program ochronny | Ransomware, ingerencja w system lub manipulacja zabezpieczeniami | Kwarantannę programu ochronnego, historię zdarzeń, kopie zapasowe i ostatnie zmiany |
Na telefonie sprawdź także urządzenia zalogowane do konta Google lub Apple, nieznane profile zarządzania oraz aplikacje z uprawnieniami administratora. Na komputerze zweryfikuj procesy, autostart i stan zapory. Nie instaluj narzędzi polecanych przez przypadkowe wyskakujące komunikaty. Fałszywe ostrzeżenie może być częścią ataku.
Co zrobić natychmiast po podejrzeniu włamania?
Kolejność działań ma znaczenie. Nie loguj się na ważne konta z urządzenia, które może być zainfekowane, ponieważ malware może przechwycić nowe hasło lub kod sesji.
- Odłącz urządzenie od sieci – wyłącz Wi-Fi i transmisję danych, wyjmij kabel Ethernet, a w telefonie włącz tryb samolotowy. Ograniczysz komunikację z serwerem atakującego oraz ryzyko przeniesienia infekcji na inne urządzenia.
- Użyj czystego urządzenia – może to być zaufany telefon lub komputer, który nie wykazuje objawów infekcji. Nie korzystaj w tym celu z podejrzanego laptopa ani telefonu.
- Zmień najważniejsze hasła – zacznij od poczty elektronicznej, konta głównego systemu, bankowości, usług płatniczych i chmury. Każde konto powinno mieć inne hasło.
- Włącz 2FA – weryfikacja dwuetapowa utrudnia przejęcie konta nawet wtedy, gdy napastnik poznał hasło. Usuń nieznane urządzenia i aktywne sesje, a kody zapasowe wygeneruj ponownie.
Jeśli na zaatakowanym komputerze używano bankowości, zakupów lub portfela kryptowalutowego, skontaktuj się z odpowiednią instytucją z bezpiecznego urządzenia. W przypadku telefonu odłącz także inne podejrzane urządzenia od domowej sieci. Nie zakładaj jednak automatycznie, że każdy problem oznacza włamanie. Najpierw zabezpiecz konta, potem zbieraj informacje.
Jak usunąć intruza z komputera?
Gdy system nadal działa i zachowuje uprawnienia
Odłącz komputer od sieci i uruchom pełne skanowanie narzędziem pobranym wyłącznie z oficjalnej strony producenta systemu. W środowisku Windows można wykorzystać Microsoft Defender oraz Microsoft Safety Scanner. Takie narzędzia są przeznaczone do wykrywania części złośliwego oprogramowania, którego zwykłe skanowanie mogło nie zauważyć. Zaktualizuj definicje przed skanowaniem, ale zrób to dopiero po zabezpieczeniu kont na innym urządzeniu.
Jeżeli skaner wykryje zagrożenie, zapisz nazwę wykrytego pliku i wykonaj zalecane usunięcie lub kwarantannę. Powtarzające się alerty, samoczynne wyłączanie zabezpieczeń, nieznane konto administratora albo brak dostępu do narzędzi systemowych oznaczają, że nie należy polegać wyłącznie na skanowaniu uruchomionym z zainfekowanego systemu.
Kiedy potrzebna jest czysta reinstalacja?
Przy przejęciu konta administratora, trwałym blokowaniu narzędzi, podejrzeniu rootkita albo infekcji firmware’u najbezpieczniejszą drogą jest czysta instalacja systemu z zewnętrznego nośnika. Rootkit może ukrywać procesy i pliki przed systemem oraz programem ochronnym, dlatego samo usunięcie widocznej aplikacji nie daje pewności, że intruz zniknął.
Przed rozpoczęciem zachowaj tylko pliki, których naprawdę potrzebujesz. Nie przenoś programów, plików wykonywalnych, nieznanych skryptów ani rozszerzeń przeglądarki. Kopię zapisz na odłączanym nośniku i nie przywracaj jej, dopóki nowy system nie zostanie zaktualizowany i przeskanowany.
Bezpieczna procedura wygląda następująco:
- Pobierz obraz instalacyjny Windows wyłącznie z oficjalnej witryny Microsoft, korzystając z czystego komputera.
- Utwórz nośnik instalacyjny USB na tym zaufanym urządzeniu. Nie przygotowuj go na podejrzanym laptopie.
- Uruchom zainfekowany komputer z USB, zmieniając kolejność startu w menu rozruchowym UEFI.
- W instalatorze usuń partycje systemowe na właściwym dysku, jeśli masz pewność, że nie znajdują się tam potrzebne dane, a następnie utwórz nowe i zainstaluj system.
- Po instalacji włącz aktualizacje, zaporę i ochronę systemu, zanim zalogujesz się do ważnych usług.
- Przywracaj tylko osobiste dokumenty i zdjęcia, wcześniej sprawdzone na świeżo zainstalowanym systemie.
Usunięcie partycji kasuje dane. Jeśli znajdują się na nich ważne pliki, najpierw skonsultuj się z serwisem zajmującym się bezpiecznym odzyskiem danych. Nie podłączaj bez sprawdzenia starego dysku ani kopii zapasowej do nowej instalacji.
Ostrzeżenie: czysta instalacja nie rozwiąże problemu, jeśli ponownie użyjesz skradzionych haseł, przywrócisz zainfekowane programy lub podłączysz urządzenie, które nadal jest przejęte. W przypadku podejrzenia infekcji routera zmień jego hasło administracyjne, zaktualizuj firmware i przywróć ustawienia fabryczne zgodnie z instrukcją producenta. Przy ataku na sprzęt firmowy albo utracie dostępu do danych finansowych skontaktuj się ze specjalistą i nie niszcz logów.
Jak zabezpieczyć system po ataku?
Po odzyskaniu kontroli przejdź przez krótką checklistę. Nie chodzi o instalowanie wielu przypadkowych programów, lecz o zamknięcie dróg, którymi napastnik mógł wrócić:
- Hasła – zmień je ponownie, jeśli były używane na urządzeniu podczas infekcji, i sprawdź adresy e-mail oraz numery telefonu służące do odzyskiwania kont.
- 2FA – włącz je na poczcie, kontach systemowych, bankowości, mediach społecznościowych i usługach przechowujących dane.
- Audyt kont – usuń nieznane sesje, urządzenia, aplikacje z dostępem oraz konta administratorów, których nie utworzyłeś.
- Aktualizacje – zaktualizuj system, przeglądarkę, aplikacje, router i telefon, korzystając z oficjalnych mechanizmów.
- Uprawnienia – instaluj programy tylko z wiarygodnych źródeł i przyznawaj aplikacjom wyłącznie dostęp potrzebny do ich działania.
- Ostrożność – nie otwieraj podejrzanych linków i załączników, nawet jeśli wiadomość wygląda jak komunikat banku, kuriera lub znajomej osoby.
VPN może chronić prywatność ruchu w niektórych sieciach, ale nie zastępuje aktualizacji, 2FA ani kontroli kont. Jeśli objawy powracają po czystej instalacji, sprawdź router, inne urządzenia w sieci i konta internetowe. W takiej sytuacji problem nie musi znajdować się już w samym Windowsie.