• GRATIS //
  • Odbiór i zwrot sprzętu gratis
  • Darmowa diagnoza laptopa
  • Laptopy zastępcze gratis
  • Dojazd do klienta gratis
  • SPECJALIZACJE //
  • Naprawy laptopów, z którymi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych

Tel. całą dobę, 7 dni

Fałszywy telefon „z banku" każący zainstalować program zdalnego dostępu — co robimy w takiej sytuacji

Falszywy telefon z banku kazacy zainstalowac program zdalnego dostepu co robimy w takiej sytuacji — serwis laptopów HyperX

Sytuacja, w której dzwoni rzekomy pracownik działu bezpieczeństwa banku z informacją o rzekomej próbie kradzieży pieniędzy, to jeden z najgroźniejszych scenariuszy cyberataku. Rozmówca wywiera silną presję czasu i nakazuje zainstalowanie na komputerze programu mającego rzekomo zabezpieczyć konto lub zablokować podejrzany przelew. W rzeczywistości jest to vishing (voice phishing — telefoniczne podszywanie się pod pracownika instytucji zaufania w celu wyłudzenia danych lub wymuszenia określonych działań). Pod wpływem manipulacji na laptopie instalowane jest legalne lub zmodyfikowane oprogramowanie do zdalnego zarządzania pulpitem, a przestępcy uzyskują pełny wgląd w ekran, pliki oraz wprowadzane dane. Po przerwaniu połączenia lub zorientowaniu się w oszustwie pojawia się problem: w systemie mogą pozostać ukryte narzędzia szpiegujące, zainstalowane usługi działające w tle oraz zmienione ustawienia sieciowe, które zagrażają bezpieczeństwu danych nawet po restarcie komputera.

Jak przebiega atak i jakie mechanizmy wykorzystują oszuści

Atak telefoniczny opiera się na inżynierii społecznej (socjotechnika — zespół technik manipulacji psychologicznej służących nakłonieniu ofiary do wykonania czynności zagrażających jej bezpieczeństwu). Oszust posługuje się profesjonalnym słownictwem bankowym, a na ekranie telefonu może wyświetlać się autentyczny numer infolinii banku dzięki technice spoofingu numeru dzwoniącego (caller ID spoofing — fałszowanie numeru identyfikacyjnego nadawcy połączenia telefonicznego).

Krok po kroku mechanizm przejęcia kontroli nad laptopem wygląda następująco:

  • Nakłonienie do instalacji oprogramowania RMM (Remote Monitoring and Management — oprogramowanie do zdalnego monitorowania i zarządzania systemem operacyjnym) takiego jak AnyDesk, TeamViewer, RustDesk lub QuickSupport.
  • Przekazanie identyfikatora sesji i jednorazowego kodu dostępu, co umożliwia przestępcy bezpośrednie sterowanie kursorem myszy i klawiaturą laptopa.
  • Zaciemnienie ekranu poprzez tryb kurtyny (curtain mode — funkcja oprogramowania zdalnego pulpitu wygaszająca fizyczny wyświetlacz laptopa, aby użytkownik nie widział wykonywanych operacji), podczas gdy w tle otwierane są okna wiersza poleceń i pobierane dodatkowe pakiety złośliwego kodu.
  • Wdrożenie modułów typu RAT (Remote Access Trojan — złośliwe oprogramowanie umożliwiające stały, nieautoryzowany i ukryty dostęp do komputera przez sieć) oraz konfiguracja nienadzorowanego dostępu (unattended access — funkcja pozwalająca na ponowne połączenie z komputerem bez wiedzy i akceptacji osoby siedzącej przed ekranem).
  • Kradzież plików sesyjnych i ciasteczek przeglądarki (session cookies — dane tymczasowe przechowujące stan aktywnego zalogowania do portali internetowych), co umożliwia ominięcie mechanizmów 2FA (Two-Factor Authentication — uwierzytelnianie dwuskładnikowe wymagające drugiego etapu potwierdzenia tożsamości).
  • Modyfikacja systemowego pliku HOSTS (plik konfiguracyjny systemu mapujący nazwy domen na adresy IP) oraz instalacja fałszywych certyfikatów SSL/TLS (certyfikaty szyfrowania transmisji sieciowej), co stwarza warunki do ataku Man-in-the-Middle (przechwytywanie i modyfikowanie komunikacji pomiędzy przeglądarką a serwerem banku).

Przebieg profesjonalnej diagnozy i dekontaminacji w serwisie

Gdy laptop trafia do serwisu po incydencie z fałszywym telefonem, procedura oczyszczania przebiega według ścisłego protokołu bezpieczeństwa. Celem jest całkowite wyeliminowanie ryzyka ponownego połączenia z zewnątrz oraz zabezpieczenie prywatności użytkownika.

Poszczególne etapy prac serwisowych obejmują:

  • Izolacja w bezpiecznym środowisku: Urządzenie jest uruchamiane wyłącznie w odizolowanym środowisku sieciowym typu sandbox (odseparowana przestrzeń systemowa uniemożliwiająca komunikację z zewnętrznymi serwerami C&C — Command and Control, czyli serwerami dowodzenia używanymi przez przestępców).
  • Kopia bezpieczeństwa nośnika: Przed przystąpieniem do modyfikacji wykonywana jest posektorowa kopia nośnika NVMe SSD (dokładny zrzut binarny 1:1 całej zawartości dysku półprzewodnikowego), co zabezpiecza pliki osobiste przed przypadkową utratą.
  • Identyfikacja i neutralizacja narzędzi zdalnych: Wykrywane i trwale usuwane są wszelkie aplikacje zdalnego pulpitu, ich pozostałości w rejestrze systemowym (hierarchiczna baza konfiguracji systemu Windows) oraz powiązane usługi uruchamiane automatycznie przy starcie komputera.
  • Głęboka analiza złośliwego oprogramowania: System jest skanowany wielosilnikowymi narzędziami pod kątem obecności keyloggerów (programy rejestrujące uderzenia w klawisze w celu przechwytywania haseł), infostealerów (złośliwe narzędzia kradnące dane logowania z przeglądarek i portfeli) oraz rootkitów (oprogramowanie ukrywające swoją obecność na poziomie jądra systemu operacyjnego).
  • Inspekcja Harmonogramu Zadań i usług: Analizowane są wszystkie wpisy w module Task Scheduler (Harmonogram zadań Windows — narzędzie uruchamiające skrypty i programy w zdefiniowanych odstępach czasu), gdzie oszuści często umieszczają skrypty PowerShell odnawiające infekcję.
  • Weryfikacja magazynu certyfikatów i ustawień sieciowych: Sprawdzane są zainstalowane certyfikaty urzędów certyfikacji, reguły wbudowanej zapory sieciowej (firewall) oraz ustawienia serwerów DNS (Domain Name System — system tłumaczący nazwy domenowe na adresy IP).
  • Sprawdzenie integralności plików systemowych: Za pomocą narzędzi SFC (System File Checker) oraz DISM (Deployment Image Servicing and Management) następuje weryfikacja i naprawa uszkodzonych lub podmienionych bibliotek systemowych.
  • Czysta instalacja w przypadku głębokiej kompromitacji: Jeśli modyfikacje jądra systemu są rozległe, rekomendowanym i najbezpieczniejszym rozwiązaniem jest sformatowanie partycji systemowej, wykonanie świeżej instalacji środowiska Windows oraz przywrócenie plików osobistych po uprzednim ich przeskanowaniu.

Warianty problemu i stopnie naruszenia bezpieczeństwa

Stopień zagrożenia po fałszywym telefonie zależy od momentu, w którym przerwano kontakt ze sprawcą:

  • Pobranie pliku bez uruchomienia: Plik instalacyjny programu zdalnego znalazł się w folderze Pobrane, ale nie został uruchomiony. Ryzyko jest minimalne, wystarczy usunięcie pliku i weryfikacja tła systemowego.
  • Krótka sesja przerwana po kilku minutach: Kod został podany, oszust połączył się z pulpitem, lecz połączenie zostało szybko zerwane przez wyłączenie laptopa. W tym wariancie sprawca mógł zdążyć pobrać historię przeglądarki lub wdrożyć prosty skrypt w autostarcie.
  • Długa sesja z zaciemnionym ekranem: Oszust miał dostęp do systemu przez kilkanaście lub kilkadziesiąt minut, a ekran laptopa był wygaszony. W tej sytuacji należy założyć pełną kompromitację systemu operacyjnego, w tym możliwość kradzieży zapisanych haseł, plików dokumentów oraz instalacji ukrytych backdoorów (niewidoczne furtki w systemie umożliwiające ponowny dostęp bez autoryzacji).
  • Wielokrotne próby połączenia po restarcie: Na pulpicie samoczynnie pojawiają się komunikaty o przychodzących połączeniach lub wskaźnik myszy porusza się bez udziału użytkownika, co świadczy o aktywnym module nienadzorowanego dostępu.

Czas trwania diagnozy i procedury naprawczej

Kierowca serwisu odbiera sprzęt bezpośrednio spod wskazanego adresu na terenie Warszawy oraz 7 okolicznych powiatów (w promieniu do 40 km czas dojazdu wynosi zazwyczaj do 1 godziny). Wstępna i darmowa diagnoza laptopa, określająca stopień ingerencji w system, jest wykonywana z reguły do 24 h od momentu przyjęcia urządzenia. Pełny proces usuwania zagrożeń, obejmujący audyt bezpieczeństwa, czyszczenie rejestru, usunięcie backdoorów oraz testy stabilności, trwa z reguły do 3 dni. W przypadku konieczności wykonania czystej instalacji systemu wraz z migracją zabezpieczonych danych czas realizacji mieści się zazwyczaj w tym samym przedziale.

Co należy zrobić natychmiast, a czego kategorycznie unikać

W przypadku zorientowania się, że doszło do rozmowy z oszustem i uruchomienia programu zdalnego dostępu, kluczowe znaczenie ma sekwencja pierwszych kroków wykonanych przed przekazaniem sprzętu kierowcy serwisu.

Działania zalecane natychmiast po incydencie:

  • Odcięcie laptopa od sieci: Należy natychmiast wyłączyć przełącznik karty Wi-Fi, wyciągnąć kabel Ethernet (RJ-45) lub przełączyć system w tryb samolotowy. Brak dostępu do Internetu uniemożliwia oszustom przesyłanie wykradzionych danych i sterowanie urządzeniem.
  • Twarde wyłączenie komputera: Zaleca się przytrzymanie fizycznego przycisku zasilania przez około 10 sekund (hard shutdown — wymuszone wyłączenie zasilania płyty głównej), co przerywa działanie wszelkich uruchomionych skryptów i procesów w pamięci RAM.
  • Kontakt z bankiem z innego urządzenia: Korzystając z telefonu komórkowego lub innego, bezpiecznego komputera, należy niezwłocznie zadzwonić na oficjalną infolinię banku w celu zablokowania kart płatniczych, zastrzeżenia dostępu do bankowości elektronicznej oraz unieważnienia aktywnych sesji.
  • Zmiana haseł z bezpiecznego sprzętu: Należy zmienić hasła do poczty e-mail, kont społecznościowych oraz portali płatniczych, wykonując tę operację wyłącznie na smartfonie lub drugim, niezainfekowanym komputerze.

Działania kategorycznie zabronione:

  • Nie wolno ponownie uruchamiać laptopa z aktywnym połączeniem internetowym.
  • Nie należy logować się do bankowości ani wpisywać jakichkolwiek haseł na skompromitowanym laptopie przed jego profesjonalnym oczyszczeniem.
  • Nie wolno odbierać kolejnych telefonów od osób podających się za policję, prokuraturę lub dział techniczny banku, które twierdzą, że „pomogą cofnąć skutki ataku”.
  • Nie należy pobierać losowych programów antywirusowych z niesprawdzonych stron internetowych w nadziei na szybkie rozwiązanie problemu.

Błędy popełniane podczas prób samodzielnego usunięcia oprogramowania

Próby samodzielnego przywrócenia bezpieczeństwa komputera po ataku vishingowym często kończą się pozornym sukcesem, który pozostawia aktywne zagrożenia w głębszych warstwach systemu.

Najczęstsze błędy użytkowników:

  • Usunięcie jedynie ikony z pulpitu lub folderu Pobrane: Przeniesienie pliku programu do Kosza nie odinstalowuje usługi systemowej, która została skonfigurowana w tle i uruchamia się automatycznie przy każdym starcie systemu Windows.
  • Poleganie na podstawowym skanerze antywirusowym: Programy takie jak AnyDesk czy TeamViewer to w pełni legalne narzędzia komercyjne. Tradycyjne oprogramowanie antywirusowe nie klasyfikuje ich jako wirusów ani trojanów, przez co nie usuwa ich z systemu, mimo że zostały one skonfigurowane przez przestępców z nienadzorowanym dostępem.
  • Użycie punktu przywracania systemu Windows: Funkcja System Restore (przywracanie stanu rejestru i plików z wcześniejszej daty) często pomija pliki wykonywalne umieszczone w katalogach profilu użytkownika (AppData, LocalLow) oraz nie czyści złośliwych wpisów w harmonogramie zadań.
  • Zmiana haseł na zainfekowanym urządzeniu: Wpisanie nowych haseł do banku lub poczty na laptopie, w którym zainstalowany jest aktywny keylogger, powoduje natychmiastowe przekazanie nowych danych uwierzytelniających bezpośrednio w ręce przestępców.

Rozróżnienie od innych incydentów bezpieczeństwa

Nie każde podejrzane zachowanie laptopa wynika z bezpośredniego przejęcia kontroli w wyniku vishingu. Warto odróżnić opisywaną sytuację od innych, podobnych objawów:

  • Fałszywe komunikaty w przeglądarce (scareware): Czasami podczas przeglądania stron internetowych pojawia się pełnoekranowe okno z dźwiękiem alarmu i informacją o zablokowaniu komputera przez policję lub wykryciu tysięcy wirusów, z podanym numerem telefonu do rzekomego wsparcia technicznego. Jeżeli numer nie został wybrany, a program zdalny nie został pobrany, jest to jedynie złośliwy skrypt na stronie WWW, który znika po zamknięciu karty lub procesu przeglądarki.
  • Legalne wsparcie techniczne: W przypadku autoryzowanych sesji pomocy (np. wsparcie techniczne oprogramowania biurowego) użytkownik sam inicjuje kontakt i widzi wszystkie ruchy serwisanta bez zaciemniania ekranu i bez żądań logowania do bankowości.
  • Usterki sprzętowe imitujące przejęcie kursora: Samoczynne ruchy wskaźnika myszy na ekranie, zwłaszcza w laptopach gamingowych HyperX (w tym wcześniejszych modelach z linii OMEN), mogą wynikać ze zużycia lub zabrudzenia powierzchni płytki dotykowej (touchpad — wbudowane urządzenie wskazujące) lub problemów ze sterownikiem magistrali I2C/USB, co nie ma związku z infekcją sieciową.

Najczęściej zadawane pytania

Czy po odinstalowaniu programu przez Panel sterowania laptop jest bezpieczny?

Zwykła deinstalacja przez aplet Dodaj/Usuń programy rzadko usuwa wszystkie ukryte skrypty, zmodyfikowane reguły zapory sieciowej oraz dodatkowe pliki podrzucone do katalogów systemowych podczas sesji zdalnej. Aby mieć pewność, konieczny jest pełny audyt rejestru, harmonogramu zadań oraz certyfikatów.

Czy serwis potrzebuje haseł do bankowości lub kont prywatnych podczas naprawy?

Nie. Serwis realizuje procedury diagnostyczne i oczyszczanie systemu w odizolowanym środowisku laboratoryjnym bez konieczności znajomości haseł do bankowości, poczty elektronicznej czy innych prywatnych serwisów klienta. Standardowe procedury serwisowe są wykonywane bez konieczności podawania haseł administratora.

Czy podczas usuwania złośliwego oprogramowania moje prywatne pliki zostaną skasowane?

Przed podjęciem jakichkolwiek prac naprawczych tworzona jest pełna kopia posektorowa nośnika danych. Pliki prywatne (dokumenty, zdjęcia, projekty) są poddawane procedurze kwarantanny i dokładnemu skanowaniu antywirusowemu, dzięki czemu zostają zachowane w stanie nienaruszonym.

Czy po incydencie konieczna jest wymiana dysku SSD na nowy?

W przeważającej większości przypadków nośnik SSD jest w pełni sprawny technicznie i nie wymaga wymiany fizycznej. Zagrożenie ma charakter programowy, co oznacza, że całkowite wyczyszczenie struktur partycji, usunięcie zagrożeń lub ponowna instalacja systemu przywracają pełne bezpieczeństwo urządzenia.

Warunki obsługi i procedura serwisowa door-to-door

Usługa realizowana jest w całości w wygodnym modelu door-to-door na terenie Warszawy oraz 7 okolicznych powiatów podwarszawskich (w tym pruszkowski, piaseczyński, wołomiński, legionowski, warszawski zachodni, miński i otwocki). Dojazd kierowcy po odbiór sprzętu następuje zazwyczaj w czasie do 1 godziny od przyjęcia zgłoszenia.

Wszystkie etapy realizacji opierają się na przejrzystych zasadach:

  • Darmowa diagnoza laptopa: Weryfikacja stanu systemu i wykrycie skali zagrożeń w laboratorium serwisowym jest całkowicie bezpłatna.
  • Indywidualna wycena: Kosztorys prac zależy od stopnia skomplikowania infekcji, liczby złośliwych modułów oraz konieczności reinstalacji systemu z zachowaniem danych. Prace naprawcze rozpoczynają się dopiero po pełnej akceptacji wyceny przez klienta.
  • Brak opłat przy rezygnacji: W przypadku braku zgody na proponowany zakres prac sprzęt jest bezpłatnie odwożony przez kierowcę pod wskazany adres.
  • Gwarancja i dokumentacja: Na wykonane usługi konfiguracyjne i instalację zabezpieczeń udzielana jest gwarancja do 12 miesięcy. Do każdego zlecenia wystawiana jest faktura.
  • Laptop zastępczy: Na czas trwania procedury serwisowej istnieje możliwość udostępnienia komputera zastępczego, co pozwala zachować ciągłość pracy lub nauki.

Dzięki ponad 20 latom doświadczenia i liczbie ponad 10 000 zrealizowanych napraw laptopów, procedury oczyszczania po atakach z użyciem programów zdalnego pulpitu są przeprowadzane sprawnie, a większość usterek usuwamy podczas pierwszej wizyty diagnostycznej w laboratorium.

Serwis laptopów

Serwis laptopów HyperX. Wyłącznie laptopy HyperX: OMEN 15, 16, 17, OMEN X, MAX, Transcend, Pavilion Gaming i Victus. Door-to-door, bez punktu stacjonarnego. Gwarancja do 12 miesięcy, tylko nowe części.

GRATIS

SPECJALIZACJE

Kontakt i godziny

22 378 46 57

Całą dobę, 7 dni w tygodniu

Dojeżdżamy do klientów na miejsce — w biurze może w danej chwili nikogo nie być. Kontakt telefoniczny działa całodobowo.

Obszar

Warszawa i okolice, promień 40 km

18 dzielnic Warszawy oraz powiaty: grodziski, legionowski, otwocki, piaseczyński, pruszkowski, warszawski zachodni, wołomiński.

© 2026 Serwis laptopów HyperX — wszystkie prawa zastrzeżone