Fałszywe zapytania ofertowe atakują polskie firmy. W załącznikach ukrywa się Remcos
Lead: CERT Polska ostrzega przed nową kampanią wymierzoną w małe i średnie przedsiębiorstwa. Cyberprzestępcy podszywają się pod potencjalnych klientów, przesyłając rzekome zamówienia i zapytania ofertowe. Otwarcie załącznika może doprowadzić do instalacji programu Remcos i przejęcia komputera.

Cyberprzestępcy wykorzystują naturalną reakcję przedsiębiorcy
Wiadomość od nowego klienta zwykle kojarzy się z możliwością zdobycia zamówienia. Właśnie tę reakcję wykorzystują przestępcy.
14 lipca 2026 roku CERT Polska poinformował o kampanii wymierzonej w polskich przedsiębiorców. Rozsyłane wiadomości zawierają informacje o rzekomym zamówieniu albo zapytaniu ofertowym. Do wiadomości dołączony jest plik, który ma wyglądać jak dokument zawierający szczegóły współpracy.
W rzeczywistości załącznik prowadzi do uruchomienia szkodliwego oprogramowania z rodziny Remcos. Adres nadawcy często znajduje się w zagranicznej albo nietypowej domenie. CERT Polska – ostrzeżenie z 14 lipca 2026 r.
Czym jest Remcos?
Remcos jest narzędziem umożliwiającym zdalne zarządzanie komputerem. Jego funkcje mogą być wykorzystywane legalnie przez administratorów, ale cyberprzestępcy używają go również jako szkodliwego oprogramowania typu RAT — Remote Access Trojan.
Po skutecznej infekcji napastnik może uzyskać zdalny dostęp do urządzenia. W zależności od konfiguracji ataku może to prowadzić między innymi do:
- kradzieży dokumentów i danych logowania,
- podglądania aktywności użytkownika,
- wykonywania poleceń na zainfekowanym komputerze,
- instalowania kolejnych składników złośliwego oprogramowania,
- wykorzystania skrzynki pocztowej do dalszych ataków,
- uzyskania dostępu do firmowych systemów i zasobów sieciowych.
Samo otrzymanie wiadomości nie oznacza jeszcze infekcji. Największe ryzyko pojawia się wtedy, gdy odbiorca otworzy załącznik i uruchomi znajdujący się w nim plik.
Jak wygląda fałszywe zapytanie ofertowe?
Wiadomość może zawierać neutralny albo biznesowy temat, na przykład:
- prośbę o przygotowanie wyceny,
- zapytanie o dostępność produktów,
- specyfikację zamówienia,
- informację o zainteresowaniu współpracą,
- prośbę o szybkie potwierdzenie realizacji.
Przestępcy mogą używać danych prawdziwych przedsiębiorstw, podpisów pracowników, logotypów i profesjonalnego języka. Poprawna polszczyzna nie jest już wystarczającym dowodem autentyczności wiadomości.
Sygnałem ostrzegawczym może być nietypowa domena nadawcy oraz załącznik w postaci archiwum .zip lub .rar. Szczególną ostrożność należy zachować wobec plików wykonywalnych i skryptów, między innymi .exe, .msi, .bat, .cmd oraz .scr.
Jak bezpiecznie zweryfikować potencjalnego klienta?
Nie odpowiadaj od razu na podejrzaną wiadomość
Odpowiedź na fałszywy e-mail może potwierdzić przestępcom, że skrzynka jest aktywnie używana. Nie korzystaj również z numeru telefonu podanego w podejrzanej wiadomości.
Znajdź dane kontaktowe niezależnie
Wyszukaj oficjalną stronę przedsiębiorstwa, dane z publicznego rejestru albo numer centrali. Następnie zapytaj, czy firma rzeczywiście wysłała zapytanie ofertowe.
Sprawdź rzeczywiste rozszerzenie pliku
Windows może domyślnie ukrywać rozszerzenia znanych plików. Dokument wyglądający jak plik PDF może w rzeczywistości posiadać nazwę podobną do:
zamowienie.pdf.exe
Włączenie wyświetlania rozszerzeń ułatwia rozpoznawanie takich prób oszustwa.
Nie wyłączaj zabezpieczeń
Jeżeli załącznik prosi o wyłączenie programu antywirusowego, zmianę ustawień zabezpieczeń albo uruchomienie pliku jako administrator, należy natychmiast przerwać działanie.
Co powinna wdrożyć mała firma?
Najskuteczniejszą ochronę zapewnia połączenie kilku mechanizmów:
- Regularne szkolenia pracowników z rozpoznawania podejrzanych wiadomości.
- Blokowanie niebezpiecznych typów załączników na firmowej bramie pocztowej.
- Aktualny system operacyjny, przeglądarka i oprogramowanie ochronne.
- Uwierzytelnianie wieloskładnikowe do poczty oraz najważniejszych usług.
- Oddzielne konto administracyjne, nieużywane do codziennej pracy.
- Ograniczenie możliwości uruchamiania nieautoryzowanych programów.
- Regularne kopie zapasowe przechowywane poza podstawowym środowiskiem.
- Jasna procedura zgłaszania podejrzanych wiadomości.
W czerwcu 2026 roku CERT Polska zarejestrował 22,8 tys. incydentów cyberbezpieczeństwa, a na Listę Ostrzeżeń dodał 21,3 tys. szkodliwych domen. Dane pokazują, że kampanie wyłudzające informacje pozostają masowym zagrożeniem. Raport CERT Polska za czerwiec 2026
Co zrobić po uruchomieniu podejrzanego załącznika?
- Odłącz komputer od sieci przewodowej i Wi-Fi.
- Nie wyłączaj urządzenia, jeśli firma posiada zespół IT lub specjalistę reagowania na incydenty — pamięć operacyjna może zawierać ważne dowody.
- Natychmiast poinformuj administratora albo przełożonego.
- Z bezpiecznego urządzenia zmień hasła do używanych kont.
- Sprawdź aktywne sesje i wyloguj nieznane urządzenia.
- Zabezpiecz wiadomość, jej nagłówki oraz załącznik do analizy.
- Zgłoś zdarzenie przez formularz CERT Polska lub usługę „Bezpiecznie w sieci” w aplikacji mObywatel.
Fakty potwierdzone i ocena ryzyka
Potwierdzone: CERT Polska obserwuje kampanię skierowaną do MŚP. Wiadomości zawierają rzekome zamówienia lub zapytania ofertowe, a załączniki prowadzą do infekcji oprogramowaniem Remcos.
Ocena: firmy, które przyjmują dużą liczbę zapytań od nowych klientów, mogą być szczególnie podatne na tę metodę. Ryzyko rośnie, gdy pracownicy mogą swobodnie uruchamiać pliki wykonywalne i nie mają szybkiej procedury weryfikacji korespondencji.
Podsumowanie
Fałszywe zapytanie ofertowe jest skuteczne, ponieważ przypomina zwykłą wiadomość biznesową. Pracownik nie powinien jednak samodzielnie rozstrzygać każdej wątpliwości. Firma potrzebuje prostych zasad weryfikowania nowych kontrahentów, ograniczenia niebezpiecznych załączników oraz procedury szybkiego zgłaszania incydentów.

