Phobos ransomware i zatrzymanie w Polsce: jak działa zaplecze RaaS
CBZC zatrzymało 47-latka podejrzanego o posiadanie narzędzi i danych dostępowych oraz kontakt z Phobos. Techniczna analiza modelu ransomware-as-a-service.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 17 lutego 2026
- CZAS CZYTANIA
- 12 min czytania
- TEMAT
- Zagrożenia i incydenty
17 lutego 2026 roku CBZC poinformowało o zatrzymaniu w Małopolsce 47-letniego mężczyzny podejrzanego o wytwarzanie, pozyskiwanie i udostępnianie narzędzi służących do bezprawnego uzyskiwania informacji. Według policji na zabezpieczonych urządzeniach znajdowały się m.in. loginy, hasła, numery kart, adresy IP serwerów oraz dane mogące umożliwić przełamanie zabezpieczeń. CBZC podało również, że podejrzany kontaktował się przez szyfrowane komunikatory z grupą Phobos.
Zarzut dotyczy art. 269b §1 Kodeksu karnego, a śledztwo nadzoruje Prokuratura Okręgowa w Gliwicach. Zatrzymanie było częścią koordynowanej przez Europol operacji Aether. Nie oznacza to automatycznie, że zatrzymany zaszyfrował konkretną organizację; komunikat mówi o podejrzeniu dotyczącym narzędzi, danych dostępowych i kontaktów. To rozróżnienie jest istotne.
RaaS to łańcuch dostaw, nie jeden „gang”
Phobos działał w modelu ransomware-as-a-service. Administratorzy rozwijali malware i infrastrukturę, afilianci zdobywali dostęp oraz uruchamiali szyfrowanie, a inni uczestnicy dostarczali loginy, hosting, serwery, pranie kryptowalut lub obsługę negocjacji. Departament Sprawiedliwości USA podał w 2025 roku, że podmioty używające Phobosa miały zaatakować ponad 1000 ofiar i uzyskać ponad 16 mln dolarów okupu. To twierdzenia z postępowania karnego; oskarżeni korzystają z domniemania niewinności.
Ekonomia RaaS tłumaczy, dlaczego paczka danych dostępowych może być równie cenna jak sam szyfrator. Afiliant oszczędza czas rekonesansu, kupuje działający login VPN lub RDP, testuje zasięg uprawnień, wyprowadza dane i dopiero na końcu szyfruje. Obrona, która wykrywa wyłącznie zmianę rozszerzeń plików, widzi ostatnią fazę wielodniowego włamania.
Telemetria, która ujawnia etap przed szyfrowaniem
Zespół SOC powinien korelować nowe źródło logowania z nietypowym użyciem konta, skanowaniem udziałów, zdalnym uruchamianiem procesów i masowym odczytem. Szczególnie wartościowe są:
- logi VPN, Entra ID/AD i bram zdalnego dostępu,
- tworzenie usług, zadań harmonogramu i nowych lokalnych administratorów,
- użycie narzędzi zdalnych oraz poleceń z wielu hostów w krótkim czasie,
- dostęp do repozytoriów kopii zapasowych i hypervisorów,
- archiwizacja dużych katalogów oraz wzrost ruchu wychodzącego.
Konto powinno zostać potraktowane jako naruszone po wycieku hasła, nawet gdy działa MFA. Phishing pośredniczący, kradzież tokenu albo przeciążanie powiadomieniami mogą obejść słabe wdrożenie. Dlatego konta uprzywilejowane wymagają phishing-resistant MFA, osobnych stacji administracyjnych i braku dostępu do poczty.
Jak reagować na znalezione dane uwierzytelniające
Nie wystarczy zmienić jednego hasła. Należy unieważnić sesje i tokeny, sprawdzić historię logowań, obrócić powiązane sekrety, przejrzeć reguły pocztowe, aplikacje OAuth oraz nowe metody MFA. Następnie trzeba ustalić, czy konto dotarło do systemów backupu, wirtualizacji i domeny. Plan odtworzenia opisujemy w materiale o odporności na ransomware, a zależności z dostawcami w zarządzaniu ryzykiem stron trzecich.
Największa lekcja z operacji przeciw Phobos brzmi: ransomware jest usługą z wyspecjalizowanymi rolami. Przerwanie jednego elementu pomaga, ale organizacja musi utrudniać cały łańcuch — od odsprzedaży loginu przez ruch boczny i eksfiltrację po zniszczenie kopii. Kontrolowany pentest pokaże, które ogniwo jest dziś najsłabsze.
Jak priorytetyzować kontrolę nad „initial access”
Najpierw zestaw wszystkie zewnętrzne drogi logowania: VPN, RDP za bramą, VDI, panele administratorów, pocztę i aplikacje SaaS. Dla każdej odpowiedz, czy konto można kupić i wykorzystać z obcego urządzenia bez dodatkowej weryfikacji. Polityka conditional access powinna uwzględniać stan urządzenia, kraj, ryzyko sesji i odporność metody MFA, ale mieć też procedurę awaryjną, która nie tworzy stałego wyjątku.
Infostealer może wykraść cookies i tokeny, więc blokada logowania po zmianie hasła nie zawsze kończy dostęp. Revoke musi objąć sesje aplikacji, OAuth refresh tokeny i poświadczenia lokalne. W AD należy zweryfikować delegacje, nowe SPN-y, członkostwo grup i klucze kont usługowych.
Ćwiczenie ransomware bez szyfrowania
Bezpieczna symulacja nie potrzebuje malware. Zespół testowy zaczyna od dedykowanego konta o kontrolowanych uprawnieniach, wykonuje enumerację, tworzy nieszkodliwe archiwum danych testowych i próbuje dotrzeć do repozytorium backupu bez modyfikowania kopii. Każdy krok ma marker i godzinę, dzięki czemu SOC może udowodnić, co wykrył.
Sukces obrony nie oznacza „nie powstał plik z okupem”. Oznacza wykrycie przed eksfiltracją, izolację tożsamości bez paraliżu firmy oraz odtworzenie krytycznej usługi w zadanym RTO. W raporcie powinny znaleźć się czasy, luki telemetryczne i właściciel każdej poprawki.
FAQ
Czy operacja policyjna kończy Phobos? Rozbicie infrastruktury i zatrzymania zwiększają koszt działania, lecz afilianci, skradzione dane i techniki mogą przejść do innej marki.
Czy mała firma jest mniej atrakcyjna? Nie. RaaS obniża próg wejścia, a słabsze zdalne dostępy oraz brak SOC czynią mniejsze środowiska opłacalnym celem.
Źródła pierwotne: CBZC — zatrzymanie osoby związanej z grupą Phobos, US Department of Justice — skoordynowana operacja przeciw afiliantom Phobos, CISA — #StopRansomware: Phobos.


