APT (Advanced Persistent Threat) – co to jest i jak wygląda skuteczna ochrona przed APT
Czym jest APT (Advanced Persistent Threat), jak przebiega taki atak i jakie grupy za nim stoją. Konkretna ochrona przed APT: od łatania VPN po EDR i MFA.

W skrócie
- APT (Advanced Persistent Threat) to ukierunkowany, długotrwały atak, w którym napastnik po cichu utrzymuje dostęp do sieci ofiary — zwykle w celu szpiegostwa lub kradzieży danych.
- Za większością kampanii APT stoją grupy powiązane z państwami (np. APT28 i APT29 z Rosji, Lazarus z Korei Północnej, APT41 z Chin).
- Najczęstsze wejścia to spear phishing i niezałatane urządzenia brzegowe: VPN, firewalle, bramy pocztowe.
- Ochrona przed APT opiera się na założeniu, że atakujący już może być w środku: MFA odporne na phishing, segmentacja, EDR, centralne logi i plan reagowania.
- Antywirus sam nie wystarczy, bo grupy APT używają legalnych narzędzi systemowych (PowerShell, WMI, RDP) i unikają klasycznego malware.
Spis treści
APT (Advanced Persistent Threat) to ukierunkowany, długotrwały cyberatak, w którym dobrze przygotowana grupa włamuje się do sieci konkretnej organizacji i przez miesiące — czasem lata — utrzymuje w niej ukryty dostęp. Celem zwykle nie jest szybki zysk, ale szpiegostwo, kradzież danych lub przygotowanie sabotażu. Ochrona przed APT polega więc nie tylko na blokowaniu wejścia, ale przede wszystkim na wykrywaniu intruza, który już jest w środku.
Skrót APT ma w praktyce dwa znaczenia: opisuje rodzaj ataku, a także samą grupę, która go prowadzi. Stąd nazwy w stylu APT28, APT29 czy APT41 — to oznaczenia konkretnych zespołów, nadane przez firmy zajmujące się analizą zagrożeń.
Co oznacza „Advanced”, „Persistent” i „Threat”
Każde słowo w nazwie opisuje cechę, która odróżnia APT od typowego ataku:
- Advanced (zaawansowany) — napastnicy mają budżet, czas i wiedzę. Potrafią przygotować własne narzędzia, kupić lub znaleźć podatności typu zero-day i dopasować atak do infrastruktury ofiary. Nie oznacza to, że zawsze używają wyrafinowanych technik: jeśli wystarczy stary, niezałatany serwer, skorzystają z niego.
- Persistent (trwały) — po wejściu zakładają wiele niezależnych punktów zaczepienia (konta, backdoory, zadania harmonogramu), żeby utrata jednego nie odcięła ich od sieci. Działają powoli i cicho.
- Threat (zagrożenie) — za atakiem stoi człowiek z konkretnym celem, a nie automat rozsyłający malware na ślepo. Operatorzy reagują na działania obrońców i zmieniają taktykę.
Dla porównania: gang ransomware chce jak najszybciej zaszyfrować dane i zażądać okupu, więc jego obecność w sieci w końcu staje się głośna. Grupa APT liczy na to, że nikt jej nie zauważy.
Kto stoi za atakami APT i na kogo są wymierzone
Większość grup APT jest powiązana z państwami — działa na zlecenie służb wywiadowczych lub z ich przyzwoleniem. Część grup łączy szpiegostwo z działalnością stricte przestępczą (np. kradzieżą kryptowalut na finansowanie państwa).
| Grupa (popularne nazwy) | Przypisywane pochodzenie | Typowe cele i techniki |
|---|---|---|
| APT28 (Fancy Bear, Sofacy) | Rosja, wywiad wojskowy GRU | instytucje rządowe, wojsko, polityka; phishing, kradzież haseł, ataki na pocztę |
| APT29 (Cozy Bear, Nobelium) | Rosja, wywiad zagraniczny SVR | dyplomacja, administracja, dostawcy IT; atak na łańcuch dostaw SolarWinds (2020) |
| Lazarus | Korea Północna | banki, giełdy kryptowalut, przemysł obronny; fałszywe oferty pracy |
| APT37 (ScarCruft, Reaper) | Korea Północna | głównie Korea Południowa i region; spear phishing, luki zero-day |
| APT41 (Double Dragon) | Chiny | technologie, ochrona zdrowia, gry; szpiegostwo i działalność dla zysku |
| MuddyWater | Iran | administracja i telekomunikacja na Bliskim Wschodzie; phishing, legalne narzędzia zdalnego dostępu |
Celem są nie tylko ministerstwa i armie. Grupy APT atakują dostawców oprogramowania, firmy IT obsługujące wielu klientów, operatorów telekomunikacyjnych, uczelnie, ośrodki badawcze, firmy energetyczne i producentów. Mniejsza firma bywa ofiarą „po drodze” — jako słabsze ogniwo prowadzące do większego partnera.
Polska jest częstym celem kampanii szpiegowskich. CERT Polska i Służba Kontrwywiadu Wojskowego publikowały m.in. analizy kampanii APT29 wymierzonych w placówki dyplomatyczne, a ataki na skrzynki pocztowe polityków łączono z kampanią Ghostwriter.
Jak przebiega atak APT krok po kroku
Kampanie różnią się szczegółami, ale ich szkielet jest powtarzalny. Dobrze opisuje go baza MITRE ATT&CK, w której techniki konkretnych grup są skatalogowane i podlinkowane do raportów.
- Rozpoznanie. Napastnicy zbierają informacje: kto pracuje w firmie (LinkedIn), jaki jest format adresów e-mail, jakie systemy są wystawione do internetu, kto jest dostawcą IT.
- Uzyskanie dostępu. Najczęściej przez spear phishing, czyli spersonalizowaną wiadomość z załącznikiem lub linkiem, albo przez lukę w urządzeniu brzegowym: bramie VPN, firewallu, serwerze pocztowym. W ostatnich latach właśnie urządzenia brzegowe (m.in. Ivanti, Fortinet, Citrix, Cisco) były jednym z ulubionych celów, bo rzadko mają na sobie EDR.
- Zakotwiczenie. Instalacja backdoora lub web shella i nawiązanie łączności z serwerem dowodzenia. Więcej o tej infrastrukturze piszemy w tekście o serwerach Command & Control.
- Eskalacja uprawnień. Kradzież haseł i tokenów z pamięci, wyszukiwanie haseł w skryptach, nadużycie błędnych uprawnień w Active Directory.
- Ruch boczny. Przechodzenie między maszynami przez RDP, SMB, WMI czy PowerShell Remoting, często z użyciem skradzionych poświadczeń administratora.
- Utrzymanie dostępu. Dodatkowe konta, zadania harmonogramu, usługi, zmiany w konfiguracji chmury — tak, żeby po wyczyszczeniu jednego komputera nadal mieć wejście.
- Realizacja celu. Wyprowadzanie danych małymi porcjami, ukryte w zwykłym ruchu HTTPS lub do legalnych usług chmurowych, ewentualnie przygotowanie sabotażu.
Living off the land, czyli dlaczego antywirus nie wystarcza
Coraz więcej grup unika własnego malware i korzysta z narzędzi, które już są w systemie: powershell.exe, wmic, certutil, ntdsutil, RDP czy legalne programy do zdalnej pomocy. Taki styl działania nazywa się „living off the land”. Amerykańska CISA opisywała w ten sposób m.in. chińską grupę Volt Typhoon, ukrytą w sieciach infrastruktury krytycznej.
Klasyczny antywirus szuka złośliwych plików, a tu złośliwego pliku nie ma — jest administrator, który o 3:00 w nocy eksportuje bazę Active Directory. Wykrycie wymaga analizy zachowania i kontekstu: kto, z jakiej maszyny, o jakiej porze i po co uruchamia dane narzędzie.
Ochrona przed APT: zabezpieczenia, które realnie utrudniają atak
Nie da się zagwarantować, że zdeterminowana grupa wspierana przez państwo nigdy nie wejdzie do sieci. Da się natomiast sprawić, że wejście będzie drogie, a pobyt w środku krótki i głośny. Poniżej działania uszeregowane mniej więcej według stosunku efektu do kosztu.
1. Łatanie i ograniczanie powierzchni ataku
- Utrzymuj aktualną listę wszystkiego, co jest wystawione do internetu — VPN, poczta, panele administracyjne, RDP.
- Krytyczne poprawki dla urządzeń brzegowych instaluj w ciągu godzin lub dni, nie tygodni. Śledź listę aktywnie wykorzystywanych podatności CISA KEV i komunikaty CERT Polska.
- Wyłącz usługi, których nikt nie używa, i nie wystawiaj RDP bezpośrednio do internetu. Zasady bezpiecznego dostępu zdalnego opisujemy w poradniku o bezpiecznym korzystaniu z RDP w organizacji.
2. Tożsamość: MFA odporne na phishing i kontrola uprawnień
Skradzione hasło to dla grupy APT najtańsza droga dalej. Dlatego:
- Włącz uwierzytelnianie wieloskładnikowe na poczcie, VPN i w panelach chmurowych — najlepiej w wersji odpornej na phishing, czyli klucze sprzętowe lub passkeys w standardzie FIDO2. Kody SMS i zwykłe powiadomienia push da się przechwycić lub wymusić zmęczeniem użytkownika.
- Rozdziel konta: administrator ma osobne konto do zadań uprzywilejowanych i nie czyta z niego poczty.
- Ogranicz liczbę kont z uprawnieniami Domain Admin do absolutnego minimum i monitoruj ich użycie. Pomaga w tym podejście Privileged Access Management (PAM).
- Włącz LAPS dla lokalnych kont administratora, żeby jedno hasło nie otwierało wszystkich komputerów.
3. Segmentacja sieci i kontrola ruchu wychodzącego
Płaska sieć, w której każdy komputer widzi każdy serwer, to dla napastnika autostrada. Oddziel stacje robocze od serwerów, a serwery krytyczne (kontrolery domeny, kopie zapasowe, systemy produkcyjne) od reszty. Stacje robocze zwykle nie muszą łączyć się ze sobą przez SMB ani RDP.
Równie ważny jest ruch wychodzący. Serwer bazodanowy nie powinien mieć swobodnego dostępu do internetu — jeśli nagle zaczyna wysyłać dane na nieznany adres, to sygnał alarmowy.
4. EDR, centralne logi i monitoring
Skoro zakładasz, że ktoś może już być w środku, potrzebujesz oczu:
- EDR na stacjach i serwerach rejestruje procesy, połączenia i zmiany w systemie oraz pozwala odizolować zainfekowaną maszynę jednym kliknięciem. Szczegóły w tekście czym jest EDR.
- Logi w jednym miejscu (SIEM) — logowania do domeny, zdarzenia PowerShell (Script Block Logging), logi VPN, poczty i chmury. Logi przechowywane tylko lokalnie napastnik po prostu skasuje.
- Analiza ruchu sieciowego (NDR) wychwytuje m.in. regularne „sygnały życia” wysyłane do serwerów C2.
- Threat hunting — aktywne szukanie śladów na podstawie technik z MITRE ATT&CK i wskaźników kompromitacji publikowanych przez CERT-y. Jak z nich korzystać, opisuje artykuł o wykorzystaniu IOC.
Mała firma rzadko utrzyma własny zespół monitorujący 24/7. Rozsądną alternatywą jest usługa MDR (Managed Detection and Response), w której alerty z EDR analizuje zewnętrzny SOC.

5. Ludzie i poczta
Spear phishing jest skuteczny, bo jest dopracowany: wiadomość może dotyczyć prawdziwego projektu, pochodzić z przejętej skrzynki partnera i trafić do jednej osoby. Szkolenia powinny więc uczyć nie „nie klikaj w nic”, ale konkretnych nawyków: weryfikacji nietypowych próśb innym kanałem, zgłaszania podejrzanych wiadomości jednym kliknięciem i ostrożności przy plikach z archiwów, skrótach .lnk czy plikach ISO.
Po stronie technicznej pomaga filtrowanie poczty z analizą załączników w piaskownicy, blokowanie makr z internetu (domyślne w nowszych wersjach Microsoft 365) oraz poprawnie skonfigurowane SPF, DKIM i DMARC.
6. Kopie zapasowe i plan reagowania
Kopie zapasowe powinny być odizolowane od domeny i przynajmniej częściowo offline lub niezmienialne (immutable). Grupy APT, zwłaszcza te prowadzące sabotaż, celowo niszczą backupy przed atakiem.
Przygotuj też plan reagowania na incydent: kto decyduje o odłączeniu systemów, jak kontaktujesz się z zespołem, gdy poczta firmowa może być przejęta, kiedy zgłaszasz incydent do CERT Polska lub CSIRT i kiedy wzywasz zewnętrzną firmę DFIR.
Jak rozpoznać, że w sieci może działać grupa APT
Pojedynczy sygnał rzadko przesądza sprawę, ale poniższe zdarzenia warto traktować poważnie:
- logowania administratorów w nietypowych godzinach lub z nietypowych maszyn,
- nowe konta uprzywilejowane, nowe usługi i zadania harmonogramu, których nikt nie zakładał,
- użycie narzędzi takich jak
ntdsutil,procdumpna procesielsass.execzy masowe zapytania LDAP z komputera użytkownika, - regularne, małe połączenia wychodzące do tych samych nieznanych adresów,
- duże archiwa (
.zip,.rar,.7z) pojawiające się na serwerach w katalogach tymczasowych, - zmiany w regułach przekierowania poczty i nowe aplikacje z uprawnieniami w chmurze (np. Entra ID).
Uwaga: Jeśli podejrzewasz obecność APT, nie zaczynaj od formatowania komputerów i masowej zmiany haseł. Napastnik, który zauważy reakcję, może przyspieszyć działania albo zatrzeć ślady. Najpierw zabezpiecz dowody (obrazy dysków, pamięci, logi) i zaplanuj odcięcie wszystkich punktów dostępu jednocześnie.
Czego nie oczekiwać od pojedynczego produktu
Rynek pełen jest platform reklamowanych jako „ochrona przed APT” — od systemów EDR/XDR, przez filtry poczty, po platformy szkoleniowe. Każda z tych kategorii ma sens, ale żadna nie zastąpi podstaw: aktualnych systemów, kontroli kont uprzywilejowanych, segmentacji i ludzi, którzy czytają alerty. Najczęstszy scenariusz udanego ataku to nie brak drogiego narzędzia, tylko niezałatany VPN, administrator bez MFA i logi, do których nikt nie zagląda.
Jeśli dopiero zaczynasz, przejdź przez listę w tej kolejności: inwentaryzacja i łatanie systemów wystawionych do internetu, MFA wszędzie tam, gdzie da się zalogować z zewnątrz, osobne konta administratorów, EDR na wszystkich maszynach, centralne logi, kopie offline. Dopiero na tym fundamencie warto inwestować w threat hunting i testy penetracyjne symulujące działania konkretnych grup.
Najczęściej zadawane pytania
Co to jest APT w cyberbezpieczeństwie?
APT, czyli Advanced Persistent Threat, to zaawansowane, trwałe zagrożenie: ukierunkowany atak prowadzony przez dobrze przygotowaną grupę, która miesiącami lub latami utrzymuje ukryty dostęp do sieci ofiary. Tym samym skrótem określa się też same grupy, np. APT28 czy APT29.
Czym APT różni się od zwykłego ataku hakerskiego?
Zwykły atak jest zazwyczaj masowy i szybki, np. ransomware lub phishing do tysięcy osób. APT jest wymierzony w konkretną organizację, przygotowany pod nią i nastawiony na długie, niezauważone przebywanie w sieci zamiast na szybki zysk.
Jak chronić się przed APT w małej firmie?
Najwięcej daje szybkie łatanie urządzeń wystawionych do internetu, MFA na poczcie i VPN, osobne konta administratorów, EDR na stacjach i serwerach oraz kopie zapasowe offline. Jeśli nie masz własnego zespołu bezpieczeństwa, rozważ usługę MDR, w której monitoring prowadzi zewnętrzny SOC.
Czy antywirus wykryje atak APT?
Zwykle nie w całości. Grupy APT często korzystają z wbudowanych narzędzi Windows i skradzionych haseł, więc nie uruchamiają niczego, co klasyczny antywirus uzna za szkodliwe. Do wykrycia potrzebna jest analiza zachowań, czyli EDR i korelacja logów.
Gdzie zgłosić podejrzenie ataku APT w Polsce?
Incydenty można zgłaszać do CERT Polska przez formularz na stronie incydent.cert.pl. Podmioty objęte ustawą o krajowym systemie cyberbezpieczeństwa mają też obowiązki zgłoszeniowe wobec właściwego CSIRT.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


