9 paź 2026
Zagrożenia i Ataki

Remcos RAT w zainfekowanych plikach XLS: jak chronić firmę przed phishingiem

Kampania phishingowa z trojanem Remcos RAT uderza w polskie firmy przez pliki XLS. Sprawdź, jak działa atak i jak go rozpoznać, zanim otworzysz załącznik.

09.10.2026 — Łukasz Wierzbicki
Close-up shot of hands typing on a laptop keyboard, perfect for business or technology themes.
Fot. Khwanchai Phanthong / Pexels · Pexels License

Remcos RAT to trojan zdalnego dostępu, którym cyberprzestępcy atakują firmy za pomocą zainfekowanych plików XLS rozsyłanych w wiadomościach phishingowych. Zagrożenie obserwuje CERT Orange Polska, a jego ofiarami są coraz częściej polskie organizacje.

Czym jest Remcos RAT i od kiedy znamy to zagrożenie?

Remcos RAT to złośliwe oprogramowanie, które daje atakującemu zdalną kontrolę nad cudzym komputerem. Opisano je po raz pierwszy około dziewięciu lat temu. Początkowo kampanie dotyczyły głównie użytkowników anglojęzycznych, jednak obecnie są kierowane także do Polaków. Polskie firmy nie mogą więc traktować tego zagrożenia jako problemu zza granicy.

Dlaczego ten trojan jest tak niebezpieczny?

Remcos RAT daje przestępcy szeroki wgląd w system. Atakujący może podglądać ekran, uruchomić kamerę i mikrofon oraz zapisywać naciskane klawisze. Ostatnia z tych funkcji jest szczególnie groźna, ponieważ w zapisie mogą znaleźć się hasła i loginy, w tym dane do bankowości.

Jak wygląda kampania phishingowa z plikami XLS?

Wiadomości są wysyłane z przejętych skrzynek rzeczywistych przedsiębiorstw. Oszuści zbierają adresy odbiorców w sieci, a następnie podszywają się pod znanych nadawców, dzięki czemu e-mail wygląda wiarygodnie. Infekcja może nastąpić już w chwili otwarcia załącznika w formacie XLS, bez konieczności klikania w odnośniki.

Co może się stać, gdy zainfekowana zostanie firma?

Skutki ataku nie ograniczają się do jednego komputera. Wykradzione dane firmowe mogą posłużyć do szpiegostwa przemysłowego. Dostęp uzyskany przez trojana bywa też wykorzystywany do wprowadzenia kolejnego malware, na przykład ransomware, który szyfruje pliki i żąda okupu.

Poniższa tabela zestawia możliwości Remcos RAT z ich konsekwencjami dla organizacji.

Możliwość trojanaCo zyskuje atakującySkutek dla firmy
Przechwytywanie ekranuWgląd w bieżącą pracęUjawnienie poufnych dokumentów
Dostęp do kamery i mikrofonuPodsłuch i podglądNaruszenie prywatności, szpiegostwo
Rejestrowanie klawiszyHasła i loginy, także bankowePrzejęcie kont i środków
Dostęp do sieciMożliwość dogrywania innego malwareRansomware i paraliż pracy

Jak rozpoznać i zablokować taki atak?

Najskuteczniejszą linią obrony jest ostrożność przy odbieraniu poczty. Zanim otworzysz załącznik, wykonaj poniższe kroki:

  1. Sprawdź nadawcę. Zwróć uwagę, czy adres i nazwa zgadzają się z osobą, której się spodziewasz.
  2. Porównaj wiadomość z wcześniejszą korespondencją z danym kontrahentem.
  3. Oceń format załącznika. Nietypowy plik w nieoczekiwanej wiadomości to sygnał ostrzegawczy.
  4. Gdy sprawa dotyczy płatności lub zmiany numeru konta, zadzwoń do kontrahenta, korzystając z numeru pochodzącego z niezależnego źródła, a nie z treści maila.
  5. Nie otwieraj załączników od nieznanych nadawców.

Równie istotna jest higiena systemów. Regularne aktualizacje systemów i aplikacji zamykają luki, które mogą wykorzystać przestępcy.

Co to oznacza dla Ciebie?

Ten atak nie wymaga zaawansowanych umiejętności po stronie oszusta, ponieważ opiera się na zaufaniu do znanego adresu i zwykłego pliku. Dotyczy więc każdej osoby pracującej z pocztą firmową, także w małych firmach, w księgowości, sprzedaży czy zakupach, gdzie pliki od kontrahentów otwiera się często. Jeśli dostajesz nieoczekiwany plik XLS, nie otwieraj go od razu. Zweryfikuj nadawcę innym kanałem i poinformuj dział IT. Krótka rozmowa telefoniczna jest tania, a usuwanie zainfekowanej sieci bywa kosztowne i czasochłonne.

Najczęstsze pytania

Czym jest Remcos RAT?

Remcos RAT to trojan zdalnego dostępu, który pozwala przestępcy kontrolować zainfekowany komputer. Zagrożenie opisano po raz pierwszy około dziewięciu lat temu.

Czy wystarczy otworzyć załącznik, aby zostać zainfekowanym?

Tak. Według CERT Orange Polska infekcja może nastąpić już samym otwarciem pliku XLS z podejrzanej wiadomości, bez klikania w dodatkowe linki.

Skąd przestępcy wysyłają wiadomości phishingowe?

Oszuści wysyłają e-maile z przejętych skrzynek rzeczywistych firm, a adresy odbiorców znajdują w sieci. Dlatego wiadomość może wyglądać wiarygodnie nawet dla ostrożnych pracowników.

Jak sprawdzić, czy mail z plikiem XLS jest bezpieczny?

Zweryfikuj nadawcę, porównaj wiadomość z wcześniejszą korespondencją i oceń format załącznika. Przy wątpliwościach zadzwoń do kontrahenta na numer z niezależnego źródła.

Na podstawie: CERT Orange. Tekst opracowany redakcyjnie.