Ten sam atak, trzy firmy. Dwie wróciły do pracy w kilka dni. Trzecia straciła wszystko
W tym samym tygodniu ta sama grupa przestępcza zaatakowała trzy polskie firmy. Dwie z nich odzyskały dane bez płacenia okupu. Różnicę robiła jedna rzecz, o której większość właścicieli firm szczerze wierzy, że u nich działa — dopóki nie sprawdzą.
Marta prowadziła sklep internetowy z akcesoriami dla dzieci. Budowała go trzy lata. W piątkowy wieczór zamknęła laptopa po najlepszym miesiącu sprzedażowym w historii firmy — 240 zamówień, spory obrót, dobry nastrój przed weekendem.
W sobotę rano dostała powiadomienie z banku: zero wpłat online. Otworzyła sklep — zamiast strony powitała ją informacja o błędzie bazy danych. Serwer padł, a baza danych została nieodwracalnie uszkodzona. Zadzwoniła do informatyka z jedną nadzieją: przecież jest backup.
Odpowiedź, którą usłyszała, jest dokładnie tym, czego boi się każdy właściciel firmy: „kopia zapasowa była tworzona tylko na tym samym serwerze. Ona też jest uszkodzona. Nie ma czego odzyskiwać.”
240 zamówień, dane klientów, historia transakcji, opisy i zdjęcia produktów — wszystko zniknęło w jedną noc. Sklep wracał do działania trzy miesiące, częściowo odtwarzany ręcznie ze zrzutów ekranu z pamięci podręcznej Google. Część klientów, którzy w tym czasie trafili do konkurencji, nigdy nie wróciła.
Źródło: Zdalny Admin, „Backup, który nie działa? Historia firmy, która straciła wszystko przez 1 błąd” — studium przypadku opisane przez firmę IT, cytowane jako ostrzegawczy przykład błędu, który zdarza się bardzo często.
Tydzień, w którym ta sama grupa uderzyła trzy razy
Historia Marty brzmi jak wyjątkowy pech. Nie jest. W styczniu 2026 roku grupa ransomware działająca pod nazwą „The Gentleman” ogłosiła atak na trzy polskie firmy produkcyjne w tym samym czasie: Hart Sp. z o.o., Grupę Systherm i Wamtechnik. Grupa opublikowała zapowiedź ataku 6 stycznia, z terminem publikacji skradzionych danych wyznaczonym na 17 stycznia.
W dwóch przypadkach historia skończyła się zupełnie inaczej niż u Marty.
Hart Sp. z o.o.
Atak zaszyfrował część danych operacyjnych firmy. Dane zostały w pełni odtworzone z backupu. Firma nie zapłaciła okupu i zgłosiła incydent do UODO, CERT Polska i policji — dokładnie tak, jak nakazuje procedura.
Grupa Systherm
Naruszeniu uległo około 2% plików na dysku sieciowym (ok. 30 GB). Dane szybko odzyskano z backupu, więc żądanie okupu nie padło. Firma zgłosiła sprawę do UODO i CERT Polska.
Źródło: CyberDefence24, „Trzy polskie firmy ofiarami ataków ransomware” (21.01.2026)
To nie jest kwestia szczęścia
Kusi, żeby powiedzieć, że Hart i Systherm miały po prostu więcej szczęścia niż Marta. To nieprawda. Miały jedną konkretną, sprawdzalną rzecz, której zabrakło w sklepie Marty: kopię zapasową przechowywaną niezależnie od systemu, który padł ofiarą ataku. Gdy szyfrujący atak (albo zwykła awaria serwera) niszczy dane oryginalne, backup trzymany na tym samym urządzeniu ginie razem z nimi — a to właśnie ten błąd kosztował sklep Marty trzy miesiące odbudowy i część klientów na zawsze.
Ransomware Polska CERT opisuje jako zagrożenie, które od lat systematycznie rośnie — kolejne roczne raporty CERT Polska pokazują rekordową liczbę incydentów rok do roku, z sektorem prywatnym jako głównym celem. To nie jest ryzyko teoretyczne ani dotyczące wyłącznie dużych korporacji — trzy firmy zaatakowane w styczniu 2026 to nie giganci, tylko średniej wielkości firmy produkcyjne, bardzo podobne skalą do wielu czytelników tego artykułu.
Źródło: CERT Polska, Raport roczny z działalności CERT Polska w 2025 roku (08.04.2026)
Jak sprawdzić, czy jesteś Martą, czy Hartem
Odpowiedź nie leży w tym, czy backup „istnieje” — prawie każda firma jakiś backup ma. Leży w tym, czy odpowiada na trzy konkretne pytania.
- Czy kopia jest fizycznie gdzie indziej niż oryginał? Backup na tym samym serwerze, dysku albo w tej samej sieci lokalnej ginie razem z atakiem, który miał go chronić.
- Czy ktokolwiek próbował z niej faktycznie coś odtworzyć? Backup, którego nikt nigdy nie przetestował, to w praktyce niepotwierdzona hipoteza, nie zabezpieczenie.
- Czy istnieje kopia, do której ransomware nie ma dostępu w chwili ataku (offline albo w chmurze z osobnym uwierzytelnieniem)? Nowsze warianty ransomware celowo szukają i szyfrują też podłączone dyski z backupem.
Najczęstsze pytania
Czy chmura (np. Google Drive, OneDrive) to wystarczający backup?
Sama synchronizacja plików z chmurą nie wystarczy, jeśli ransomware zaszyfruje pliki lokalnie — zaszyfrowana wersja zwykle zsynchronizuje się też do chmury. Potrzebna jest kopia z historią wersji lub oddzielny, regularny backup, a nie tylko bieżąca synchronizacja.
Jak często trzeba testować backup?
Przynajmniej raz na kwartał wykonaj próbne odtworzenie — najlepiej na osobnym urządzeniu, żeby sprawdzić, czy dane faktycznie da się odzyskać, a nie tylko że plik kopii istnieje.
Czy zgłoszenie ataku ransomware do CERT Polska i UODO jest obowiązkowe?
Jeśli doszło do naruszenia danych osobowych, zgłoszenie do UODO jest wymagane prawem (RODO, zwykle w ciągu 72 godzin od wykrycia). Zgłoszenie do CERT Polska nie zawsze jest obowiązkowe, ale pomaga ostrzec inne firmy i uzyskać wsparcie w reakcji na incydent.
Powiązane materiały
Źródła
- Zdalny Admin — „Backup, który nie działa? Historia firmy, która straciła wszystko przez 1 błąd”
- CyberDefence24 — „Trzy polskie firmy ofiarami ataków ransomware” (21.01.2026)
- CERT Polska — Raport roczny z działalności CERT Polska w 2025 roku (08.04.2026)
Historia sklepu internetowego Marty to studium przypadku opisane przez firmę informatyczną Zdalny Admin jako przykład edukacyjny — nie jest to komunikat organów ścigania. Historie Hart, Systherm i Wamtechnik pochodzą z relacji CyberDefence24 opartej na komunikatach samych firm.
Sprawdź, czy Twój backup naprawdę zadziała
W 1 dzień sprawdzam backup, jego niezależność od głównego systemu i realną możliwość odtworzenia danych — dokładnie to, czego zabrakło w historii Marty.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.
Ostatnia aktualizacja: