Nowa kampania phishingowa z AgentTesla. CERT Polska ostrzega przed załącznikami .tar
CERT Polska ostrzega przed kampanią dystrybucji szkodliwego oprogramowania AgentTesla. Cyberprzestępcy podszywają się pod prośbę o podpisanie dokumentu, a załącznik .tar infekuje urządzenia i kradnie dane.
CERT Polska ostrzega przed nową kampanią dystrybucji szkodliwego oprogramowania. Cyberprzestępcy rozsyłają wiadomości e-mail z prośbą o „podpisanie i opieczętowanie dokumentu”, a dołączony plik w formacie .tar zawiera malware z rodziny AgentTesla. Po rozpakowaniu i uruchomieniu załącznika dochodzi do infekcji urządzenia, a przestępcy mogą przejąć loginy, hasła i inne wrażliwe dane.
Jak wygląda atak?
Według komunikatu CERT Polska z 26 maja 2026 roku, wiadomości phishingowe są wysyłane z prośbą o podpisanie i opieczętowanie dokumentu. Załącznik ma rozszerzenie .tar – to archiwum, które po rozpakowaniu uruchamia szkodliwe oprogramowanie. AgentTesla to popularny malware typu infostealer, który zbiera dane zapisane w przeglądarkach internetowych, klientach poczty oraz menedżerach haseł. Może również przechwytywać naciśnięcia klawiszy i wykonywać zrzuty ekranu.
Atakujący liczą na pośpiech i zaufanie odbiorcy. Prośba o „podpisanie dokumentu” brzmi rutynowo, a format .tar jest rzadziej spotykany niż .zip czy .rar, co może uśpić czujność. W rzeczywistości to właśnie archiwa są często wykorzystywane do ukrywania złośliwego kodu przed skanerami antywirusowymi.
Kto jest zagrożony?
Kampania skierowana jest przede wszystkim do użytkowników indywidualnych, ale może dotknąć także pracowników firm i instytucji. Każdy, kto otrzyma wiadomość z nietypowym załącznikiem od nieznanego nadawcy, powinien zachować szczególną ostrożność. Administratorzy systemów i osoby odpowiedzialne za bezpieczeństwo w organizacjach powinni poinformować pracowników o tym zagrożeniu i przypomnieć zasady bezpiecznego korzystania z poczty elektronicznej.
AgentTesla jest szczególnie niebezpieczny, ponieważ kradnie dane uwierzytelniające – w firmach może to oznaczać dostęp do kont służbowych, systemów CRM, a nawet wewnętrznych baz danych. W przypadku infekcji na komputerze z uprawnieniami administracyjnymi ryzyko eskalacji ataku rośnie.
Jak się chronić?
CERT Polska podaje konkretne zalecenia. W pierwszej kolejności należy zachować ostrożność wobec załączników, które:
- pochodzą od nieznanego lub nietypowego nadawcy,
- mają rozszerzenia archiwów (.tar, .rar, .zip) lub plików wykonywalnych (.exe, .js, .img),
- są dołączone do wiadomości sugerującej pilne działanie.
Jeśli wiadomość budzi wątpliwości, nie należy otwierać załącznika ani klikać w linki. Zamiast tego warto skontaktować się z nadawcą innym kanałem, aby potwierdzić autentyczność. W organizacjach dobrze jest wdrożyć blokowanie archiwów na bramie pocztowej lub skanowanie ich w izolowanym środowisku.
Dodatkowym zabezpieczeniem jest korzystanie z menedżera haseł oraz włączenie uwierzytelniania wieloskładnikowego (MFA) na wszystkich ważnych kontach. Nawet jeśli przestępca zdobędzie hasło, MFA może uniemożliwić logowanie.
Co zrobić w przypadku infekcji?
Jeśli podejrzewasz, że uruchomiłeś złośliwy załącznik, odłącz komputer od sieci i nie loguj się na żadne konta. Następnie przeprowadź skanowanie antywirusowe zaktualizowanym oprogramowaniem. Po potwierdzeniu infekcji zmień hasła do wszystkich kont, do których logowałeś się na zainfekowanym urządzeniu – najlepiej z innego, czystego komputera.
Podejrzane wiadomości i strony można zgłaszać do CERT Polska przez formularz na stronie incydent.cert.pl lub za pomocą usługi „Bezpiecznie w sieci” w aplikacji mObywatel. Każde zgłoszenie pomaga chronić innych użytkowników.
Podsumowanie
Kampania z AgentTesla to kolejny przykład, że ataki phishingowe wciąż ewoluują. Tym razem przestępcy wykorzystują mniej popularny format archiwum i socjotechniczną prośbę o podpisanie dokumentu. Najskuteczniejszą obroną pozostaje czujność i zdrowy rozsądek – nie otwieraj załączników, jeśli nie masz pewności co do ich pochodzenia. W razie wątpliwości zawsze lepiej sprawdzić nadawcę i zgłosić incydent odpowiednim służbom.


