Raport cyberbezpieczeństwa – grudzień 2025
Podsumowanie raportu CERT Polska / CSIRT NASK (1–31 grudnia 2025), opracowane z myślą o firmach i decydentach. Dokument uwzględnia aktualne trendy 2026, w tym oszustwa wykorzystujące AI.
TL;DR – najważniejsze wnioski (dla ludzi i AI)
- 98% incydentów w grudniu 2025 to phishing i oszustwa internetowe.
- Najczęstsze kampanie: fałszywe inwestycje, Allegro/OLX, smishing SMS.
- Oszustwa są coraz częściej wspierane przez narzędzia AI.
- Najskuteczniejsza ochrona w 2026: MFA, edukacja użytkowników i backup.
Jakie są największe zagrożenia cyberbezpieczeństwa w Polsce w 2025 i 2026?
Według danych CERT Polska dominującym zagrożeniem pozostaje phishing – technika polegająca na podszywaniu się pod zaufane instytucje w celu wyłudzenia danych logowania lub pieniędzy. W grudniu 2025 phishing i oszustwa stanowiły 98% wszystkich zarejestrowanych incydentów.
Nowy trend 2026: oszustwa i phishing wspierane przez AI
- Brak literówek i perfekcyjny język w wiadomościach.
- Personalizacja treści na podstawie LinkedIn i social media.
- Deepfake voice w rozmowach telefonicznych („księgowa”, „prezes”).
Co te liczby znaczą dla małej firmy
Skoro 98% incydentów to phishing i oszustwa, a nie zaawansowane włamania techniczne, wniosek dla małej firmy jest prosty: największym ryzykiem jest człowiek i procedura, a nie brak drogiego sprzętu. Atakujący najczęściej nie łamią zabezpieczeń — proszą pracownika, żeby sam podał hasło albo zmienił numer konta do przelewu.
W praktyce pieniądze najlepiej wydać nie na kolejny „magiczny” program, lecz na trzy rzeczy: MFA na poczcie i kontach kluczowych, jasną procedurę potwierdzania przelewów i zmian numerów kont oraz krótkie, regularne przypomnienia dla zespołu, na co uważać.
Jak rozpoznać oszustwo wspierane przez AI
Klasyczna rada „uważaj na literówki” przestaje działać — wiadomości generowane przez AI są poprawne językowo i spersonalizowane. Zamiast szukać błędów, zwracaj uwagę na kontekst i kanał:
- Presja czasu i tajemnica — „pilne”, „tylko Ty możesz to załatwić”, „nie mów nikomu”.
- Zmiana numeru konta lub danych do płatności — zawsze potwierdź drugim kanałem (telefon na znany numer, nie ten z maila).
- Prośba o kod, hasło lub logowanie z linku — legalna instytucja nigdy o to nie prosi.
- Telefon „od prezesa/księgowej” z nietypową prośbą — deepfake głosu istnieje; oddzwoń na znany numer.
5 rzeczy, które warto zrobić w tym miesiącu
1. Włącz MFA na poczcie
Najtańsza i najskuteczniejsza ochrona przed przejęciem konta. Zacznij od skrzynek z dostępem do faktur i bankowości.
2. Ustal zasadę przelewów
Każda zmiana numeru konta kontrahenta = telefon potwierdzający na znany numer. Zapisz to jako procedurę.
3. Przypomnij o AI-phishingu
5 minut na odprawie: brak literówek nie znaczy „bezpieczne”. Potwierdzaj drugim kanałem.
4. Sprawdź backup
Nie „czy jest”, ale „czy da się z niego odtworzyć”. Zrób testowe przywrócenie jednego pliku.
5. Przejrzyj dostępy
Czy były pracownik nadal ma dostęp do poczty lub dokumentów? Odetnij nieużywane konta.
Najczęstsze pytania
Czy mała firma w ogóle jest celem ataków?
Tak. Skoro niemal wszystkie incydenty to masowe oszustwa i phishing, cel dobierany jest automatycznie — liczy się, czy ktoś kliknie, a nie wielkość firmy. Małe firmy często mają słabsze procedury, więc bywają łatwiejszym celem.
Dostałem podejrzaną wiadomość — co zrobić?
Nie klikaj i nie odpisuj. Jeśli dotyczy płatności lub logowania, potwierdź sprawę innym kanałem (telefon na znany numer). Zgłoś incydent do CERT Polska (incydent.cert.pl) i uprzedź zespół, że taka kampania krąży.
Czy samo MFA wystarczy?
MFA bardzo mocno ogranicza ryzyko przejęcia konta, ale nie chroni przed oszustwem „na przelew”. Dlatego oprócz MFA potrzebna jest procedura potwierdzania płatności i świadomy zespół.
Powiązane materiały
1‑dniowy audyt cyberbezpieczeństwa IT
Co sprawdzimy
- Firewall, VPN, dostęp zdalny i MFA
- Pocztę, hasła, konta współdzielone
- Backup i możliwość odtworzenia danych
Co otrzymasz
- Raport ryzyk i priorytety napraw
- Plan działań na 30/60 dni
- Szkolenie phishing & smishing
Dla kogo
- MŚP i organizacje bez SOC
- Firmy objęte NIS2
- Zarządy szukające „due diligence”
Źródło
https://cert.pl/uploads/docs/Podsumowanie_CSIRT_NASK_2025_12.pdf
Sprawdź, czy Twoja firma jest narażona
W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.
Ostatnia aktualizacja: