Słowo "Zombie" odnosi się zazwyczaj do ożywionego trupa z popkultury, wywodzi się z wierzeń voodoo i haitańskiego folkloru. Pochodzi z haitańskiego języka kreolskiego (zonbi), gdzie oznaczało ducha lub ożywionego przez czarnoksiężnika martwego człowieka.
Komputer Zombie to maszyna (PC, laptop, serwer, a także smartfon czy urządzenie IoT (internet rzeczy)) potajemnie zainfekowana złośliwym oprogramowaniem, które oddaje nad nią zdalną kontrolę cyberprzestępcy. Właściciel zwykle nie ma pojęcia, że jego sprzęt został wcielony do botnet-u – sieci tysięcy podobnych urządzeń, wykorzystywanych m.in. do:
- masowej wysyłki spamu i phishingu. Ataki phishingowe to jedna z najczęstszych metod ataku cyberoszustów z jakim się spotykamy. W skrócie: ktoś używając poczty elektronicznej, komunikatorów internetowych, ...podszywa się pod zaufaną instytucję (bank, kuriera, urząd, dostawcę usług), żeby różnymi metodami wyłudzić od Ciebie poufne informacje - na przykład: hasła, kody, numery kart, dostęp do konta bankowego, zainstalować na urządzeniu ofiary złośliwe oprogramowanie poprzez kliknięcie w podsunięty link, ... Ataki perfekcyjnie wykorzystują socjotechnikę, prawie zawsze wywołując presję czasu, często proponując bardzo niewielkie dopłaty lub zwrot nadpłaty powołując się na fałszywe transakcje.
- ataków DDoS (blokowania serwisów). Atak typu DDoS (Distributed Denial of Service) polega na przeciążeniu strony internetowej lub serwisu internetowego ogromną ilością ruchu, uniemożliwiając tym samym legalnym użytkownikom dostęp do nich. Hakerzy wykorzystują sieci zainfekowanych urządzeń, znane jako botnety, do wysyłania ruchu z wielu źródeł jednocześnie. Ataki te mogą powodować przerwy w świadczeniu usług, utratę przychodów, spadek wydajności oraz długotrwałe szkody dla reputacji firmy.
- kopania kryptowalut,
- kradzieży danych (hasła, pliki, sesje),
- prania pieniędzy przez ruch reklamowy.
1. W jaki sposób komputer staje się Zombi:
- Phishing i złośliwe załączniki. To najpopularniejsza metoda.
Dostajesz e-mail np. ze wskazaniem na pilną aktualizację hasła do serwisu społecznościowego lub podobnie, w rzeczywistości link prowadzi do strony, na której pobierasz trojana. Może być też załącznik do wiadomości, np. faktura .exe, dokument Word z makrami, który instaluje malware po otwarciu. - Nieświadomie odwiedzasz zainfekowane strony, które mają ukryty złośliwy kod (tzw. drive-by download) często przekierowany przez malvertising lub złośliwy link. Strona (Landing Page) "lądująca" zawiera skrypt, który analizuje oprogramowanie użytkownika. Wrogie oprogramowanie wybiera odpowiedni exploit kit dla znalezionej luki. Złośliwe oprogramowanie jest pobierane i uruchamiane bez wiedzy użytkownika. Wykorzystuje ono luki w przeglądarce, wtyczkach (Flash, Java) lub systemie operacyjnym. Wystarczy wejść na taką stronę., by pobrać i uruchomić bot-a, bez Twojej wiedzy i zgody.
- Pobieranie pirackiego oprogramowania, cracki, keygeny. pliki z torrentów, „darmowe” programy, gry – często są naszpikowane końmi trojańskimi. Uruchamiając je, samodzielnie instalujesz tylne drzwi do swojego komputera (backdoor).
- Fałszywe aktualizacje, wyskakujące okienko: „Twoja przeglądarka jest nieaktualna, pobierz aktualizację” – prowadzi do instalacji malware’u.
- Zainfekowane nośniki USB i sieci lokalne. Robaki potrafią same się rozprzestrzeniać po podłączeniu pendrive’a albo przez niezabezpieczone udziały sieciowe.
- Domyślne/słabe hasła (IoT, serwery). W przypadku urządzeń sieciowych (kamery, routery) – botnety jak Mirai skanują internet i logują się na fabryczne hasło (admin/admin), instalując zombie-bota.
2. Co się dzieje po infekcji komputera?
- Infekcja – malware instaluje się głęboko w systemie (często ukrywa procesy, pliki, wpisy w rejestrze). Malvare utrzymuje łączność ze swoim centrum dowodzenia Command & Control (C&C). Używa do tego protokołów HTTP, IRC, DNS, a nawet mediów społecznościowych.
- Oczekuje na rozkazy, może pozostawać w uśpieniu, regularnie meldując swoją gotowość. Przystępuje do wykonywania zadań na polecenie C&C. Zaczyna wysyłać spam, brać udział w ataku DDoS, skanować sieć, kraść hasła, poufne dane, treści z zainfekowanego komputera, ...
Użytkownik zwykle widzi jedynie objawy uboczne: spowolnienie komputera, większe zużycie CPU/Wentylatora, dziwny ruch sieciowy, a czasem nic, gdy (przeważnie) malware działa z niskim priorytetem.
3. Jak sprawdzać i zapobiegać?
Sygnały ostrzegawcze:
- Komputer jest nagle wolniejszy, głośny (intensywna praca wentylatora), bateria szybko się wyczerpuje,
- Nieznane procesy w menedżerze zadań (nazwy typu losowe ciągi znaków),
- Antywirus, który miałeś zainstalowany, został wyłączony i nie daje się ponownie włączyć,
- Dziwne wpisy w autostarcie (msconfig / Autoruns),
- Brak dostępu do plików lub systemu,
- Niewyjaśnione, wysokie zużycie transferu internetowego,
- Podejrzane połączenia sieciowe w netstat lub monitorze zapory.
Jak się bronić?:
- Aktualizuj system i oprogramowanie, łatanie luki to zamknięcie drzwi,
- Nie klikaj w podejrzane linki, nie otwieraj nieznanych załączników,
- Używaj silnego, aktualnego antywirusa z ochroną w czasie rzeczywistym,
- Włącz zaporę sieciową i monitoruj ruch wychodzący,
- Pobieraj programy tylko z oficjalnych źródeł,
- Wyłącz domyślnie makra w dokumentach Word, Excel, ...,
- Używaj menedżera haseł,
- Regularnie wykonuj kopie zapasowe.
Jeśli podejrzewasz, że Twój komputer już jest zombie – natychmiast odłącz kabel sieciowy lub wyłącz Wi-Fi.
Przeskanuj ratunkowym skanerem (np. Malwarebytes, ESET Online Scanner), usuń wykryte zagrożenia. W ostateczności przeinstaluj system, jeśli infekcja jest głęboka (rootkit), jedyną pewną metodą jest formatowanie dysku i czysta instalacja systemu Windows lub innego, który używasz. Z innego, bezpiecznego urządzenia, tak szybko jak to jest tylko możliwe, zmień hasła do najważniejszych kont: bankowości, poczty e-mail, mediów społecznościowych, ...
Zaktualizuj system operacyjny, przeglądarki i wszystkie inne programy. Nieaktualne oprogramowanie to otwarte drzwi i zarazem zaproszenie niechcianych e-gości.
Czytaj także:
- Co to jest Botnet?
- Czym są ataki phishingowe i jak się przed nimi bronić?
- Czym jest atak DDoS (Distributed Denial of Service)
- Jak rozpoznać i naprawić komputer zainfekowany złośliwym oprogramowaniem lub wirusem
- Jak wykryć malware? 11 znaków ostrzegawczych
- Wykrycie infekcji. ESET Internet Security
- Jak usunąć wirusa z komputera. Malwarebytes
Wszelkie treści o charakterze poradnikowym powinny być traktowane jako wiedza ogólna, w przypadku konkretnych problemów i zagrożeń należy skonsultować się z wykwalifikowanym specjalistą.




