Przejdź do treści
Baza wiedzy Zaktualizowano: 15 lutego 2026 17 min czytania

Wipery — destrukcyjne ataki malware: obrona przed zagrożeniem, którego celem jest zniszczenie

Wipery niszczą dane bezpowrotnie i paraliżują organizacje. Dowiedz się, jak działają ataki wiper malware, jakie grupy APT ich używają i jak chronić firmę przed nimi.

Środek nocy. Systemy monitoringu firmy produkcyjnej milczą. O 3:17 proces systemowy, który wygląda jak rutynowa aktualizacja, zaczyna nadpisywać Master Boot Record na każdym podłączonym dysku zerami. W ciągu dwunastu minut 340 stacji roboczych i 14 serwerów traci dane bezpowrotnie. Kiedy o 6:00 przychodzi pierwsza zmiana, na ekranach nie ma żądania okupu. Nie ma instrukcji przelewu w kryptowalucie. Nie ma „obsługi klienta” po stronie atakującego. Jest ciemny ekran i martwy system. Dane zostały zniszczone — nie zaszyfrowane, nie wykradzione, nie zablokowane. Zniszczone.

Ten scenariusz nie jest hipotetyczny. W ostatnich trzech latach wipery — złośliwe oprogramowanie zaprojektowane wyłącznie w celu trwałego niszczenia danych i paraliżu operacyjnego — przeszły od niszowego narzędzia operacji państwowych do realnego zagrożenia dla firm w całej Europie. Grupa Sandworm (GRU, Rosja) wdrożyła ponad 19 różnych rodzin wiperów od początku 2022 roku. W grudniu 2025 jedna z nich — DynoWiper — uderzyła w polską firmę energetyczną. Ransomware można negocjować. Wiper nie zostawia niczego do negocjacji.

Czym są wipery i dlaczego nie mają nic wspólnego z ransomware?

Wiper to kategoria złośliwego oprogramowania, którego jedynym celem jest trwałe zniszczenie danych lub uczynienie systemu niezdolnym do uruchomienia. W odróżnieniu od ransomware, który szyfruje pliki i żąda okupu za klucz deszyfrujący, wiper nie oferuje żadnej ścieżki odzyskania. Nie ma negocjacji, nie ma portfela kryptowalutowego, nie ma „helpdesku” po stronie atakującego. Dane po prostu przestają istnieć.

Różnica między ransomware a wiperem jest fundamentalna i dotyczy motywacji atakującego. Ransomware to model biznesowy — atakujący inwestuje w infrastrukturę, utrzymuje klucze deszyfrujące i prowadzi negocjacje, bo zależy mu na zapłacie. Wiper to narzędzie destrukcji. Celem jest wyrządzenie maksymalnych szkód operacyjnych, finansowych i reputacyjnych. Atakujący nie oczekuje płatności — oczekuje paraliżu.

W ramach MITRE ATT&CK wipery mapują się na dwie główne techniki w kategorii Impact. Technika T1561 (Disk Wipe) obejmuje nadpisywanie struktur dysku — Master Boot Record, Master File Table, tablice partycji — co uniemożliwia uruchomienie systemu. Technika T1485 (Data Destruction) dotyczy niszczenia poszczególnych plików i katalogów. Zaawansowane wipery łączą obie techniki — najpierw niszczą pliki użytkowników, następnie nadpisują struktury dysku, a na końcu eliminują logi systemowe, żeby utrudnić analizę forensic.

Warto rozumieć jeszcze jedną kluczową różnicę. Ransomware pozostawia dane na dysku — są zaszyfrowane, ale fizycznie obecne. Specjaliści forensic mogą analizować zaszyfrowane pliki, odzyskiwać metadane, rekonstruować chronologię ataku. Wiper nadpisuje dane losowymi bajtami lub zerami. Po jego działaniu na dysku nie ma czego analizować. To sprawia, że atak wiperem jest nie tylko destrukcyjny operacyjnie, ale również utrudnia dochodzenie i ustalenie pełnego zakresu kompromitacji.

📚 Przeczytaj kompletny przewodnik: Ransomware: Ransomware - czym jest, jak się chronić, co robić po ataku

Skąd wzięła się fala destrukcyjnych ataków w ostatnich latach?

Wipery nie są nowym zjawiskiem. Shamoon zaatakował Saudi Aramco w 2012 roku, niszcząc dane na 35 000 stacji roboczych. Dark Seoul uderzył w południowokoreańskie banki i stacje telewizyjne w 2013 roku. Jednak do 2022 roku wipery pozostawały narzędziem stosowanym sporadycznie, głównie przez grupy powiązane z Iranem i Koreą Północną. Punktem zwrotnym stała się rosyjska inwazja na Ukrainę.

14 stycznia 2022 roku — ponad miesiąc przed rozpoczęciem działań zbrojnych — Microsoft zidentyfikował WhisperGate, wiper udający ransomware, wymierzony w ukraińskie instytucje rządowe. Wyświetlał żądanie okupu, ale w rzeczywistości nieodwracalnie nadpisywał MBR i losowo uszkadzał pliki. Od tego momentu rozpoczęła się bezprecedensowa fala ataków destrukcyjnych. SentinelLabs ocenił, że rok 2022 przyniósł więcej nowych rodzin wiperów niż cała poprzednia dekada. Fortinet zaraportował 53-procentowy wzrost wariantów wiperów w drugiej połowie 2022 roku w porównaniu z pierwszą.

Eskalacja nie ograniczyła się do konfliktu rosyjsko-ukraińskiego. Konflikt izraelsko-palestyński przyniósł wipery BiBi-Linux i BiBi-Windows, przypisywane grupie powiązanej z Iranem (Agonizing Serpens / Agrius). Grupy irańskie — w tym te używające wiperów Apostle, DEADWOOD i Fantasy — konsekwentnie atakują izraelskie i bliskowschodnie cele, maskując ataki destrukcyjne jako ransomware.

Fundamentalna zmiana polega na tym, że wipery przestały być wyłącznie narzędziem operacji militarnych. Stały się elementem stałego arsenału geopolitycznego, stosowanym w szarej strefie poniżej progu otwartego konfliktu. Dla europejskich organizacji oznacza to, że ryzyko ataku destrukcyjnego nie jest już abstrakcyjne — jest realne i geograficznie bliskie.

Jakie rodziny wiperów stanowią dziś największe zagrożenie?

Krajobraz wiperów jest rozległy i dynamicznie się zmienia. Poniżej najważniejsze rodziny, które organizacje powinny uwzględnić w swoich modelach zagrożeń.

HermeticWiper (2022, Sandworm) — jeden z najbardziej zaawansowanych technicznie wiperów. Wykorzystuje legalny sterownik EaseUS Partition Master do bezpośredniego dostępu do dysku, nadpisuje MBR, MFT i krytyczne struktury NTFS. Działa na poziomie sterownika, co utrudnia detekcję przez rozwiązania antywirusowe działające w przestrzeni użytkownika.

CaddyWiper (2022, Sandworm) — kompaktowy wiper (9 kB), który najpierw czyści dane użytkownika, a następnie nadpisuje informacje o partycjach. Jego prostota jest zamierzona — mały rozmiar utrudnia wykrycie przez systemy heurystyczne.

AcidRain / AcidPour (2022/2024) — AcidRain zaatakował modemy satelitarne Viasat w dniu rosyjskiej inwazji na Ukrainę, powodując przerwy w łączności w całej Europie. AcidPour to jego rozszerzona wersja celująca w urządzenia IoT i systemy embedded z Linux, ze wsparciem dla UBIFS, co wskazuje na targetowanie infrastruktury telekomunikacyjnej.

SwiftSlicer (2023, Sandworm) — wiper napisany w Go, wdrażany przez Active Directory Group Policy. Nadpisuje krytyczne pliki systemowe Windows, w tym pliki w katalogu %WINDIR%\system32\drivers. Mechanizm dystrybucji przez GPO oznacza, że po kompromitacji kontrolera domeny atakujący może jednocześnie zniszczyć dane na wszystkich stacjach w domenie.

ZEROLOT (2024–2025, Sandworm) — napisany w C++, skompilowany dla architektury 32-bitowej. Wdrożony przeciwko ukraińskim firmom energetycznym między październikiem 2024 a marcem 2025 roku.

DynoWiper (grudzień 2025, Sandworm) — najnowszy wiper wykryty przez ESET w polskiej firmie energetycznej. To pierwszy potwierdzony przypadek użycia wipera Sandworm przeciwko infrastrukturze krytycznej kraju NATO poza Ukrainą. Ten incydent powinien zmienić kalibrację ryzyka dla każdej polskiej organizacji z sektora energetycznego i infrastruktury krytycznej.

BiBi-Linux / BiBi-Windows (2023–2024, Agonizing Serpens / Agrius) — wipery wymierzone w izraelskie cele, nazwane od prezydenta Izraela Benjamina Netanjahu. Wersja Linux niszczy pliki z wyjątkiem rozszerzeń .out, wersja Windows celuje w pliki użytkownika. Obie nadpisują dane losowymi bajtami i usuwają shadow copies.

Lista Sandworm obejmuje łącznie ponad 19 rodzin wiperów wdrożonych od 2022 roku: HermeticWiper, HermeticRansom, CaddyWiper, DoubleZero, ARGUEPATCH, ORCSHRED, SOLOSHRED, AWFULSHRED, Prestige, RansomBoggs, SDelete-based wipers, BidSwipe, ROARBAT, SwiftSlicer, NikoWiper, SharpNikoWiper, ZEROLOT, Sting, ZOV i DynoWiper. Każda kolejna generacja wprowadza nowe techniki unikania detekcji.

Dlaczego Sandworm zmienił krajobraz zagrożeń w Europie?

Sandworm (znany również jako APT44, Seashell Blizzard, IRIDIUM) to jednostka GRU — rosyjskiego wywiadu wojskowego — odpowiedzialna za jedne z najbardziej destrukcyjnych cyberataków w historii. NotPetya w 2017 roku spowodował straty szacowane na 10 miliardów dolarów globalnie. BlackEnergy i Industroyer wyłączyły ukraińską sieć elektroenergetyczną w 2015 i 2016 roku. Od 2022 roku grupa działa z intensywnością bezprecedensową w historii cyberbezpieczeństwa.

Kluczowy sygnał dla europejskich organizacji przyszedł w grudniu 2025 roku. ESET opublikował analizę ataku DynoWiper na polską firmę energetyczną — pierwszy potwierdzony atak wipera Sandworm na infrastrukturę krytyczną państwa NATO poza Ukrainą. To nie incydent na peryferiach konfliktu. To atak na infrastrukturę krytyczną sąsiada Polski.

Modus operandi Sandworm ewoluował. Grupa nie ogranicza się do wdrażania wiperów ręcznie — wykorzystuje Active Directory Group Policy (SwiftSlicer), skompromitowane serwery zarządzania (Industroyer2) i łańcuchy dostaw oprogramowania. Oznacza to, że kompromitacja jednego kontrolera domeny lub serwera zarządzania może skutkować jednoczesnym zniszczeniem danych na setkach lub tysiącach systemów.

Cel Sandworm nie jest finansowy. ESET ocenił, że prawdopodobnym zamierzeniem wdrażania wiperów jest osłabienie gospodarki ukraińskiej — a teraz, jak pokazuje atak na Polskę, również destabilizacja sojuszników Ukrainy. Dla CISO w polskich organizacjach — szczególnie w sektorach energetycznym, transportowym, telekomunikacyjnym i administracji publicznej — Sandworm powinien znajdować się na szczycie listy threat actors wymagających aktywnego modelowania zagrożeń.

Jak działają wipery od strony technicznej?

Wipery wykorzystują kilka mechanizmów destrukcji, które można sklasyfikować w trzy główne kategorie: niszczenie struktury dysku, niszczenie plików oraz niszczenie firmware. Zaawansowane rodziny łączą wszystkie trzy podejścia.

Niszczenie struktury dysku (MBR/GPT wipe). Wiper nadpisuje Master Boot Record (pierwsze 512 bajtów dysku) lub tablicę partycji GPT losowymi danymi lub zerami. System operacyjny nie jest w stanie zlokalizować partycji ani uruchomić się. HermeticWiper wykorzystuje sterownik EaseUS do bezpośredniego dostępu na poziomie jądra, omijając zabezpieczenia systemu plików. CaddyWiper nadpisuje informacje o partycjach po wcześniejszym zniszczeniu danych użytkownika, co eliminuje zarówno możliwość odczytu plików, jak i rekonstrukcji struktury dysku.

Niszczenie plików (file wipe). Wiper iteruje po systemie plików, nadpisując zawartość każdego pliku losowymi bajtami, a następnie zmieniając jego nazwę i usuwając go. BiBi-Linux nadpisuje pliki losowymi danymi i zmienia rozszerzenia, żeby utrudnić identyfikację typów plików. PathWiper — wykryty w lutym 2025 — programowo identyfikuje wszystkie podłączone urządzenia pamięci masowej, w tym odmontowane woluminy i udziały sieciowe, odpytując API systemowe i klucze rejestru. Tworzy osobne wątki dla każdego urządzenia i odmontowuje woluminy za pomocą specjalnych wywołań systemowych, żeby ominąć zabezpieczenia.

Niszczenie firmware (firmware wipe). Najbardziej zaawansowana kategoria. AcidRain nadpisywał firmware modemów satelitarnych Viasat, czyniąc urządzenia fizycznie niezdatnymi do użytku bez wymiany sprzętu lub flashowania firmware. Ten typ ataku jest szczególnie groźny dla infrastruktury OT — sterowniki PLC, routery przemysłowe, urządzenia IoT z wbudowanym oprogramowaniem mogą wymagać fizycznej wymiany po ataku.

Wspólnym elementem technicznym wielu wiperów jest eliminacja mechanizmów odzyskiwania. Wipery rutynowo usuwają Volume Shadow Copies (vssadmin delete shadows /all /quiet), wyłączają Windows Recovery Environment (bcdedit /set {default} recoveryenabled no) i nadpisują logi systemowe. Celem jest nie tylko zniszczenie danych produkcyjnych, ale również uniemożliwienie jakiejkolwiek formy odzyskania — łącznie z forensic.

Czym jest hybryda ransomware-wiper i dlaczego to zmiana reguł gry?

Granica między ransomware a wiperem ulega erozji. W 2025 i 2026 roku obserwujemy nową kategorię zagrożeń — hybrydowe oprogramowanie łączące funkcję szyfrowania z funkcją trwałego niszczenia danych.

Anubis — platforma Ransomware-as-a-Service (RaaS), która pojawiła się w grudniu 2024 roku — wyróżnia się wbudowaną funkcją wipe aktywowaną parametrem linii poleceń. Operator może wybrać: zaszyfrować pliki (i żądać okupu) lub trwale je zniszczyć. Trend Micro w swojej analizie z 2025 roku wskazuje, że funkcja wipe może służyć jako narzędzie nacisku — jeśli ofiara odmawia zapłaty, atakujący przełącza tryb z szyfrowania na destrukcję.

SuperBlack — ransomware powiązany z ekosystemem LockBit — wykorzystuje komponent WipeBlack do niszczenia dowodów po szyfrowaniu. Ten sam komponent wipera był używany przez BrainCipher, EstateRansomware i SenSayQ. WipeBlack nie niszczy danych ofiary — niszczy ślady forensic: logi, pliki wykonywalne ransomware, artefakty w pamięci. Cel jest defensywny z perspektywy atakującego — utrudnienie analizy incydentu i atrybucji.

WhisperGate (2022) — prototyp hybrydy. Wyświetlał komunikat żądający 10 000 USD w Bitcoinie, ale w rzeczywistości nieodwracalnie nadpisywał MBR i losowo uszkadzał pliki. Żadna płatność nie mogła przywrócić danych. Cel był geopolityczny, nie finansowy — destrukcja zamaskowana jako motywacja kryminalna.

Ta konwergencja ma poważne konsekwencje praktyczne. Organizacja, która otrzymuje żądanie okupu, nie może już z pewnością zakładać, że zapłata przyniesie odszyfrowanie. Atakujący może nie posiadać klucza deszyfrującego — bo go nigdy nie wygenerował. Może też aktywować funkcję wipe po otrzymaniu płatności. Model „zapłać i odzyskaj dane” — nigdy w pełni niezawodny — staje się jeszcze bardziej ryzykowny.

Dla organizacji oznacza to konieczność traktowania każdego ataku ransomware jako potencjalnego ataku destrukcyjnego. Planowanie odzyskiwania (disaster recovery) nie może opierać się na założeniu, że dane „gdzieś istnieją” w zaszyfrowanej formie. Musi uwzględniać scenariusz pełnej utraty — jak w przypadku wipera.

Dlaczego klasyczny backup nie wystarczy jako obrona przed wiperem?

Pierwsza intuicja większości organizacji brzmi: mamy backupy, więc wiper nam nie zagraża. Ta intuicja jest niebezpiecznie mylna z kilku powodów.

Po pierwsze — zaawansowane wipery aktywnie szukają i niszczą backupy. SwiftSlicer, wdrażany przez Active Directory Group Policy, dociera do każdego systemu w domenie — w tym do serwerów backupowych podłączonych do tego samego AD. PathWiper identyfikuje wszystkie podłączone urządzenia pamięci masowej, w tym udziały sieciowe, na których wiele organizacji przechowuje kopie zapasowe. Jeśli serwer backupowy jest osiągalny z sieci, w której działa wiper, backup zostanie zniszczony razem z danymi produkcyjnymi.

Po drugie — czas odtwarzania. Nawet jeśli backup przetrwa (bo jest offline lub w odizolowanej lokalizacji), odtworzenie 340 stacji roboczych i 14 serwerów z backupu to operacja trwająca dni, nie godziny. W tym czasie organizacja jest sparaliżowana. Dla firmy produkcyjnej każdy dzień przestoju to bezpośrednie straty finansowe. Dla szpitala — zagrożenie życia pacjentów. Dla operatora infrastruktury krytycznej — kaskadowy wpływ na cały sektor.

Po trzecie — integralność backupu. Wiper może działać w trybie „cichym” przez dni lub tygodnie, systematycznie uszkadzając dane bez wywoływania widocznych symptomów, zanim przejdzie do fazy destrukcyjnej. W tym czasie cykl backupowy nadpisuje dobre kopie uszkodzonymi. Kiedy organizacja sięga po backup, odkrywa, że ostatnie czyste kopie mają tygodnie — a czasem miesiące.

Backup jest niezbędnym elementem obrony, ale nie jedynym. Skuteczna ochrona przed wiperem wymaga podejścia wielowarstwowego: izolacji backupów (air-gapped lub immutable storage), segmentacji sieciowej uniemożliwiającej wiperowi dostęp do wszystkich systemów jednocześnie, detekcji behawioralnej identyfikującej masowe operacje nadpisywania, oraz testowanych procedur odtwarzania, które zostały przećwiczone — nie tylko spisane.

Fiszka: Dlaczego backup to za mało — Zaawansowane wipery aktywnie szukają i niszczą backupy dostępne w sieci — Czas odtworzenia setek systemów z backupu to dni, nie godziny — Wiper działający „cicho” może uszkodzić backupy zanim przejdzie do fazy destrukcyjnej — Backup musi być air-gapped lub immutable — i regularnie testowany pod kątem odtwarzania

Jak zbudować architekturę odporną na ataki destrukcyjne?

Obrona przed wiperem nie jest odrębną dyscypliną — to rozszerzenie istniejących praktyk bezpieczeństwa o scenariusz pełnej destrukcji. Kluczowe filary architektury odpornej obejmują pięć obszarów.

Segmentacja sieciowa z izolacją krytycznych systemów. Wiper wdrożony przez Active Directory Group Policy dociera do każdego systemu w domenie. Flat network — w którym stacje robocze, serwery produkcyjne i serwery backupowe znajdują się w jednym segmencie — oznacza, że kompromitacja kontrolera domeny skutkuje jednoczesną destrukcją wszystkiego. Segmentacja na poziomie VLAN, firewalli wewnętrznych i polityk dostępu zero trust ogranicza zasięg wipera do segmentu, w którym rozpoczął działanie.

Immutable backups i strategia 3-2-1-1. Klasyczna reguła 3-2-1 (trzy kopie, dwa nośniki, jedna kopia offsite) wymaga rozszerzenia o czwarty element — jedną kopię immutable. Immutable storage (np. WORM — Write Once Read Many, lub object lock w S3) uniemożliwia nadpisanie lub usunięcie backupu nawet przez konto z uprawnieniami administratora. Air-gapped backup — fizycznie odłączony od sieci — zapewnia ochronę nawet przed wiperem z dostępem do pełnej infrastruktury.

Ochrona Active Directory. Ponieważ wiele wiperów (SwiftSlicer, ZEROLOT) wykorzystuje AD GPO do dystrybucji, zabezpieczenie kontrolerów domeny jest krytyczne. Dedykowane tier-0 stacje administracyjne, wieloskładnikowe uwierzytelnianie dla kont uprzywilejowanych, monitoring zmian w Group Policy Objects i ograniczenie liczby kont z uprawnieniami Domain Admin — to podstawowe kontrole.

Monitoring integralności systemów. File Integrity Monitoring (FIM) na krytycznych systemach wykrywa masowe operacje modyfikacji plików, które są charakterystyczne dla wiperów. Alert na masową zmianę plików w %WINDIR%\system32 lub jednoczesne nadpisywanie setek plików w krótkim oknie czasowym powinien generować alarm najwyższego priorytetu.

Testowane plany disaster recovery. Plan DR, który nie został przećwiczony, nie jest planem — jest dokumentem. Organizacja powinna regularnie (minimum raz na kwartał) przeprowadzać ćwiczenia odtworzeniowe symulujące scenariusz pełnej destrukcji — utrata wszystkich stacji roboczych, serwerów i danych. Mierzony czas RTO (Recovery Time Objective) i RPO (Recovery Point Objective) powinien odpowiadać akceptowalnemu poziomowi ryzyka.

Jakie reguły detekcji powinien wdrożyć zespół SOC?

Detekcja wipera różni się od detekcji ransomware. Ransomware generuje charakterystyczne wzorce — masowe odczyty i zapisy plików z nowymi rozszerzeniami, tworzenie notatek o okupie, komunikacja z serwerami C2. Wiper jest prostszy i szybszy — nadpisuje dane i kończy działanie. Okno detekcji jest wąskie.

Reguła 1: Masowe nadpisywanie plików. Monitor powinien wykrywać proces, który w krótkim oknie czasowym (np. 60 sekund) modyfikuje setki lub tysiące plików. Klasyczne EDR mogą monitorować operacje zapisu na poziomie systemu plików. Kluczowy wskaźnik to entropia zapisu — wiper nadpisujący losowymi bajtami generuje dane o wysokiej entropii, a wiper nadpisujący zerami generuje dane o entropii zerowej. Obie wartości skrajne powinny wywoływać alert.

Reguła 2: Operacje na MBR i strukturach dysku. Bezpośredni zapis do sektorów dysku (raw disk access) przez procesy inne niż autoryzowane narzędzia systemowe to silny wskaźnik kompromitacji. Monitorowanie wywołań DeviceIoControl z kodem IOCTL_DISK_SET_DRIVE_LAYOUT lub bezpośredniego zapisu do \.\PhysicalDrive0 powinno generować natychmiastowy alert.

Reguła 3: Usuwanie mechanizmów odzyskiwania. Wipery rutynowo wykonują sekwencję: vssadmin delete shadows → bcdedit /set recoveryenabled no → wbadmin delete catalog. Każde z tych poleceń osobno może mieć legitymne zastosowanie. Ich sekwencja w krótkim oknie czasowym — szczególnie z konta bez uprawnień administracyjnych — jest niemal pewnym wskaźnikiem ataku destrukcyjnego.

Reguła 4: Ładowanie nieautoryzowanych sterowników. HermeticWiper wykorzystuje legalny, podpisany sterownik EaseUS do dostępu do dysku na poziomie jądra. Monitorowanie ładowania sterowników (Sysmon Event ID 6) i porównywanie z listą autoryzowanych sterowników pozwala wykryć ten wektor.

Reguła 5: Anomalie w Group Policy. SwiftSlicer był wdrażany przez GPO. Monitoring zmian w Group Policy Objects — szczególnie dodawanie nowych skryptów logowania lub startup — oraz alertowanie na modyfikacje GPO poza oknem zmian (change window) jest istotną warstwą detekcji.

Fiszka: Kluczowe reguły detekcji wiperów — Masowe nadpisywanie plików: setki modyfikacji w <60 sekund — Bezpośredni zapis do sektorów dysku (raw disk access) przez nieautoryzowane procesy — Sekwencja: usunięcie shadow copies → wyłączenie recovery → usunięcie katalogu backup — Ładowanie podpisanych, ale nieautoryzowanych sterowników (EaseUS, RawDisk) — Zmiany w Group Policy Objects poza oknem zmian

Jak NIS2 i DORA zmieniają obowiązki organizacji wobec ataków destrukcyjnych?

Dyrektywa NIS2, której transpozycja do prawa krajowego państw UE powinna była nastąpić do 17 października 2024 roku, wprowadza bezpośrednie obowiązki dotyczące reagowania na incydenty destrukcyjne. Dla organizacji, które doświadczą ataku wipera, uruchamiają się ściśle określone terminy raportowania.

24 godziny — wstępne powiadomienie (early warning) do właściwego CSIRT lub organu nadzorczego. Organizacja musi poinformować o incydencie w ciągu doby od momentu jego wykrycia. W przypadku wipera, który niszczy dane w minutach, wyzwaniem jest samo wykrycie i prawidłowa klasyfikacja incydentu w tak krótkim czasie.

72 godziny — pełne zgłoszenie incydentu zawierające wstępną ocenę wpływu, dotkniętych systemów i podjętych działań zaradczych.

1 miesiąc — raport końcowy z opisem przyczyny źródłowej, pełnego zakresu wpływu, zastosowanych środków naprawczych i wniosków.

Kary za niedopełnienie obowiązków są znaczące. Podmioty kluczowe (essential entities) — w tym operatorzy infrastruktury krytycznej, firmy energetyczne, instytucje finansowe — mogą zostać ukarane grzywną do 10 milionów euro lub 2% globalnych przychodów. Podmioty ważne (important entities) — do 7 milionów euro lub 1,4% przychodów. NIS2 wprowadza również osobistą odpowiedzialność kadry zarządzającej — członkowie zarządu mogą ponosić konsekwencje prawne, włącznie z tymczasowym zakazem pełnienia funkcji zarządczych.

DORA (Digital Operational Resilience Act), obowiązujący sektor finansowy od 17 stycznia 2025 roku, nakłada jeszcze bardziej rygorystyczne wymagania dotyczące odporności operacyjnej. Instytucje finansowe muszą regularnie testować zdolność do odtworzenia systemów po ataku destrukcyjnym, utrzymywać szczegółowe plany ciągłości działania i raportować incydenty w jeszcze krótszych ramach czasowych.

Dla organizacji objętych NIS2 lub DORA atak wipera to nie tylko problem techniczny — to wydarzenie z poważnymi konsekwencjami regulacyjnymi. Brak przygotowania — nieprzetestowane plany DR, brak procedur raportowania, niedostateczna segmentacja — może skutkować nie tylko zniszczeniem danych, ale również wielomilionowymi karami.

Jak wygląda model dojrzałości obrony przed wiperami?

Nie każda organizacja może natychmiast wdrożyć pełny zestaw kontroli. Poniższa tabela przedstawia model dojrzałości — od kroków dostępnych w ciągu tygodnia, po zaawansowane mechanizmy wymagające wielomiesięcznego programu wdrożeniowego.

Poziom dojrzałościObszarKontrolaCzas wdrożeniaWpływ na odporność
1 — PodstawowyBackupWdrożenie immutable storage (WORM/object lock) dla krytycznych backupów1–2 tygodnieKrytyczny
1 — PodstawowyADOgraniczenie kont Domain Admin do minimum, MFA dla uprzywilejowanych1 tydzieńKrytyczny
1 — PodstawowyEndpointBlokowanie vssadmin, bcdedit, wbadmin dla kont non-admin1–3 dniWysoki
2 — RozszerzonySiećSegmentacja: izolacja backupów, OT i krytycznych serwerów1–3 miesiąceKrytyczny
2 — RozszerzonyEndpointFile Integrity Monitoring na krytycznych systemach2–4 tygodnieWysoki
2 — RozszerzonySOCReguły detekcji: raw disk access, masowe nadpisywanie, usuwanie recovery1–2 tygodnieWysoki
3 — ZaawansowanyDRKwartalne ćwiczenia odtworzeniowe — scenariusz pełnej destrukcjiCiągłyKrytyczny
3 — ZaawansowanyADTier-0 model administracyjny z dedykowanymi stacjami PAW2–6 miesięcyWysoki
3 — ZaawansowanySOCMonitoring zmian GPO z alertowaniem w czasie rzeczywistym2–4 tygodnieWysoki
4 — DojrzałySiećMicrosegmentacja z politykami zero trust dla każdego zasobu6–12 miesięcyBardzo wysoki
4 — DojrzałyDRAutomatyczne przełączanie na hot site z RTO <4 godziny6–12 miesięcyBardzo wysoki
4 — DojrzałyThreat IntelAktywne modelowanie zagrożeń z profilami Sandworm/APT44CiągłyWysoki

Podsumowanie

  • Wiper vs ransomware — wiper trwale niszczy dane bez możliwości odzyskania, nie zostawia żądania okupu ani ścieżki negocjacji; celem jest maksymalna destrukcja operacyjna, a nie zysk finansowy.
  • Sandworm i fala wiperów od 2022 roku — grupa GRU (APT44) wdrożyła ponad 19 różnych rodzin wiperów, a DynoWiper z grudnia 2025 stanowi pierwszy potwierdzony atak na infrastrukturę krytyczną państwa NATO poza Ukrainą.
  • Mechanizmy techniczne destrukcji — wipery niszczą struktury dysku (MBR/GPT), nadpisują pliki losowymi bajtami oraz mogą uszkadzać firmware urządzeń OT, czyniąc je niezdatnymi do użytku bez fizycznej wymiany sprzętu.
  • Hybryda ransomware-wiper — platformy takie jak Anubis RaaS oferują tryb destrukcji obok szyfrowania, a WhisperGate udawał ransomware, ale nigdy nie posiadał klucza deszyfrującego — zapłata nie mogła przywrócić danych.
  • Backup to za mało — zaawansowane wipery aktywnie niszczą kopie zapasowe dostępne w sieci, mogą działać „cicho” przez tygodnie uszkadzając dane przed detonacją, a odtworzenie setek systemów trwa dni, nie godziny.
  • Architektura odporna na destrukcję — wymaga segmentacji sieciowej, immutable backupów (strategia 3-2-1-1), ochrony Active Directory (tier-0, PAW, monitoring GPO), File Integrity Monitoring i testowanych planów disaster recovery.
  • Obowiązki regulacyjne NIS2 i DORA — atak wiperem uruchamia terminy raportowania (24h/72h/30 dni), kary do 10 mln euro lub 2% obrotu, a także osobistą odpowiedzialność członków zarządu.

Jak nFlo wspiera organizacje w budowaniu odporności na ataki destrukcyjne?

Obrona przed wiperami wymaga podejścia łączącego architekturę bezpieczeństwa, monitoring operacyjny, testowanie odporności i przygotowanie proceduralne. nFlo wspiera klientów na każdym z tych poziomów.

W zakresie analizy architektury bezpieczeństwa nFlo weryfikuje segmentację sieciową, konfigurację Active Directory, strategię backupową i mechanizmy odtwarzania pod kątem odporności na scenariusz destrukcyjny. Identyfikujemy ścieżki, którymi wiper mógłby rozprzestrzenić się z jednego segmentu na pozostałe, i rekomendujemy kontrole, które tę propagację zatrzymują.

Testy penetracyjne infrastruktury prowadzone przez nFlo uwzględniają scenariusze post-exploitation, w których atakujący uzyskał dostęp do kontrolera domeny. Weryfikujemy, czy kompromitacja AD umożliwiłaby wdrożenie wipera przez Group Policy, i czy istniejące mechanizmy detekcji są w stanie zidentyfikować taki atak.

Przy wiperze rozstrzyga kolejność działań, a nie sama szybkość. Odizolowanie zainfekowanych segmentów sieci musi wyprzedzić wszystko inne — łącznie z analizą — bo w odróżnieniu od ransomware nie ma tu żadnej ścieżki odzyskania danych poza kopią zapasową, więc każda minuta zwłoki oznacza trwale utracone systemy. Rozpoznanie, że to wiper, a nie ransomware, jest przy tym częścią decyzji, nie jej następstwem.

Ustalenie tej kolejności i ról zawczasu, zamiast improwizowania w dniu ataku, to zakres reagowania na incydenty.

nFlo wspiera również klientów w przygotowaniu do wymagań NIS2 — w tym w opracowaniu procedur raportowania incydentów destrukcyjnych, testowaniu planów ciągłości działania i przeprowadzaniu ćwiczeń odtworzeniowych symulujących scenariusz pełnej utraty danych.

Najczęściej zadawane pytania

Czy wiper może zaatakować systemy Linux i macOS?

Tak. Wipery nie są ograniczone do systemu Windows. AcidRain i AcidPour celują w systemy Linux embedded i urządzenia IoT. BiBi-Linux jest wiperem dedykowanym dla systemów Linux. W kwietniu 2025 roku wykryto atak supply chain z wiperem ukrytym w złośliwych modułach Go na GitHubie — skrypt done.sh nadpisywał cały dysk /dev/sda zerami, trwale niszcząc systemy Linux. Warianty ClickFix dla macOS z funkcją destrukcyjną również zostały zaobserwowane.

Jak szybko wiper niszczy dane na typowym serwerze?

To zależy od typu wipera. CaddyWiper (9 kB kodu) może zniszczyć strukturę dysku w sekundach — nadpisanie MBR i tablicy partycji to operacja trwająca milisekundy. Pełne nadpisanie zawartości dysku 1 TB zerami trwa kilkanaście minut przy prędkości zapisu sekwencyjnego. W praktyce zaawansowane wipery jak PathWiper tworzą osobne wątki dla każdego urządzenia, maksymalizując równoległość destrukcji. Od momentu uruchomienia do pełnej destrukcji wieloserwerowego środowiska mija od kilku minut do kilkunastu.

Czy ubezpieczenie cybernetyczne pokrywa straty z ataku wiperem?

To zależy od polisy i kwalifikacji incydentu. Wiele polis cybernetycznych zawiera wyłączenie dla aktów wojennych (war exclusion clause). Jeśli atak wipera zostanie przypisany grupie państwowej (np. Sandworm / GRU), ubezpieczyciel może argumentować, że mieści się w wyłączeniu wojennym. Po ataku NotPetya w 2017 roku sądy w USA i Europie rozpatrywały takie sprawy z różnymi wynikami. Organizacje powinny dokładnie analizować warunki swoich polis pod kątem scenariusza destrukcyjnego ataku przypisywanego aktorowi państwowemu.

Czy segmentacja sieci naprawdę chroni przed wiperem, skoro SwiftSlicer rozprzestrzeniał się przez AD?

Segmentacja ogranicza zasięg, ale nie eliminuje ryzyka całkowicie. SwiftSlicer wykorzystywał AD GPO — więc docierał do każdego systemu w domenie, niezależnie od segmentu sieciowego. Kluczem jest połączenie segmentacji sieciowej z zabezpieczeniem Active Directory — tier-0 model administracyjny, dedykowane stacje PAW, monitoring zmian GPO. Samo podzielenie sieci na VLAN-y nie wystarczy, jeśli kontroler domeny jest osiągalny ze wszystkich segmentów.

Jak często organizacja powinna testować odtwarzanie z backupu?

Minimum raz na kwartał — pełne ćwiczenie odtworzeniowe symulujące scenariusz destrukcji. Nie chodzi o weryfikację, czy taśma się odczytuje. Chodzi o zmierzenie, ile czasu zajmuje odtworzenie pełnego środowiska produkcyjnego od zera — instalacja systemów operacyjnych, przywrócenie konfiguracji, odtworzenie danych, weryfikacja integralności, przywrócenie łączności. Organizacje objęte NIS2 i DORA powinny dokumentować wyniki tych ćwiczeń jako element compliance.

Czy polskie firmy są realnie zagrożone atakami wiperów?

Atak DynoWiper na polską firmę energetyczną w grudniu 2025 roku — przypisany przez ESET grupie Sandworm (GRU) — jednoznacznie potwierdza, że odpowiedź brzmi: tak. Polska, jako kluczowy sojusznik Ukrainy, logistyczne centrum wsparcia wojskowego i członek NATO na wschodniej flance, jest naturalnym celem operacji destabilizacyjnych. Sektory szczególnie narażone to energetyka, transport, telekomunikacja, administracja publiczna i sektor finansowy.

Czym się różni plan DR przygotowany pod ransomware od planu DR przygotowanego pod wipera?

Plan DR pod ransomware zakłada, że dane istnieją w zaszyfrowanej formie — co daje opcję negocjacji lub odzyskania klucza. Plan DR pod wipera zakłada pełną utratę danych i systemów — nie ma co negocjować, nie ma co odszyfrowywać. To wymaga: air-gapped backupów, przetestowanych procedur odtwarzania od zera, zapasowej infrastruktury (hot/warm site), procedur komunikacji kryzysowej i raportowania incydentu zgodnie z NIS2. Plan pod wipera jest bardziej wymagający, ale jednocześnie skuteczniejszy — jeśli organizacja jest przygotowana na pełną destrukcję, jest automatycznie przygotowana na ransomware.


Tematy powiązane

Zobacz również:


Powiązane usługi i produkty

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2