Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Stos kłódek na kupie

Warto sprawdzić rzetelnie

Podejrzenie, że ktoś ma dostęp do komputera, jest niepokojące nawet wtedy, gdy ostatecznie okazuje się nieuzasadnione. Dlatego traktujemy takie zgłoszenia poważnie i sprawdzamy je metodycznie, zamiast rozstrzygać na wyczucie.

Co sprawdzamy

  • Historię logowań na komputerze i na kontach powiązanych.
  • Programy do zdalnego dostępu — zainstalowane, uruchamiane albo pozostawione po wcześniejszej pomocy technicznej.
  • Zaplanowane zadania i programy uruchamiane przy starcie.
  • Konta użytkowników, w tym te utworzone bez wiedzy właściciela.
  • Urządzenia zalogowane do konta pocztowego i do sieci domowej.
  • Reguły przekierowania poczty — częsty ślad po przejęciu skrzynki.

Skąd zwykle bierze się dostęp

Najczęściej nie z włamania, tylko z czegoś prostszego: hasła używanego w kilku miejscach naraz, które wyciekło z innego serwisu; programu do zdalnej pomocy zostawionego po wcześniejszej naprawie; albo urządzenia domownika wciąż zalogowanego na koncie.

Co robimy

Usuwamy niepotrzebne narzędzia zdalnego dostępu, zamykamy aktywne sesje, pomagamy zmienić hasła i włączyć uwierzytelnianie dwuskładnikowe. Sprawdzamy też sieć domową — router z hasłem fabrycznym bywa najsłabszym punktem całego mieszkania.

Gdy podejrzenie się potwierdzi

Mówimy wprost, co znaleźliśmy i co z tego wynika. Przy sprawach dotyczących pieniędzy albo tożsamości warto rozważyć zgłoszenie na policję — to decyzja klienta, ale opisujemy, jakie ślady zabezpieczyliśmy.

Gdy się nie potwierdzi

Też mówimy wprost. Spokój po rzetelnym sprawdzeniu jest wart tyle samo co naprawa.

Jakie objawy mogą wzbudzić podejrzenie

Nieautoryzowany dostęp nie zawsze wygląda jak widoczny ruch kursora lub samoczynne otwieranie okien. Czasem pierwszym sygnałem jest wiadomość o logowaniu z nieznanego urządzenia, zmiana ustawień konta, nowy program albo korespondencja oznaczona jako przeczytana mimo jej wcześniejszego nieotwierania. Niepokój mogą wywołać również znikające pliki, zmienione hasło, obce wpisy w historii przeglądarki albo niespodziewane prośby o zatwierdzenie logowania.

Każdy z tych objawów ma jednak także niewinne wyjaśnienia. Synchronizacja, czyli automatyczne uzgadnianie danych między urządzeniami, może przenieść historię przeglądania lub zmianę ustawień z innego komputera. Aktualizacja programu może dodać go do autostartu, czyli listy aplikacji uruchamianych razem z systemem. Z kolei aktywność konta może pochodzić z telefonu, tabletu lub telewizora, na którym sesja pozostała otwarta. Dlatego pojedynczy sygnał nie stanowi jeszcze dowodu przejęcia.

Różne warianty tego samego problemu

Pierwszy wariant dotyczy samego komputera. Obca osoba może znać hasło do lokalnego konta, korzystać z dodatkowego profilu użytkownika albo łączyć się przez program zdalnego dostępu. W takim przypadku sprawdzenia wymagają ustawienia systemu, lista kont, uprawnienia administratora oraz ślady uruchamiania aplikacji. Uprawnienia administratora pozwalają zmieniać ważne ustawienia i instalować oprogramowanie, dlatego nieznane konto z takim zakresem dostępu wymaga szczególnej uwagi.

Drugi wariant obejmuje konto internetowe, choć sam komputer pozostaje bezpieczny. Przejęta może być skrzynka pocztowa, konto w serwisie społecznościowym, dysk sieciowy albo inna usługa. Osoba postronna nie musi wtedy łączyć się bezpośrednio z urządzeniem. Wystarczy ważna sesja, czyli zachowane zalogowanie w przeglądarce lub aplikacji, albo poznane wcześniej hasło. Weryfikacja obejmuje historię aktywności, listę urządzeń, metody odzyskiwania konta i reguły automatycznego przesyłania wiadomości.

Trzeci wariant to dostęp za pośrednictwem sieci domowej. Nie oznacza on automatycznie, że ktoś widzi zawartość komputera. Niewłaściwie zabezpieczony router może jednak ułatwiać korzystanie z łącza bez zgody, zmianę ustawień sieciowych albo kierowanie urządzeń do niepożądanych usług. Sprawdzane są między innymi nieznane urządzenia, ustawienia administracyjne routera, sposób zabezpieczenia sieci bezprzewodowej i aktualność oprogramowania urządzenia.

Czwarty wariant wiąże się z wcześniejszą pomocą zdalną. Legalny program użyty podczas naprawy lub konfiguracji może nadal znajdować się na komputerze. Sama obecność takiej aplikacji nie przesądza o nadużyciu. Znaczenie ma sposób konfiguracji: czy uruchamia się automatycznie, czy umożliwia dostęp bez każdorazowego potwierdzenia oraz czy zapisano w niej nieznane konto. Takie elementy trzeba oceniać łącznie, a nie na podstawie samej nazwy programu.

Co warto zrobić bezpośrednio po zauważeniu podejrzanej aktywności

Jeżeli podejrzenie dotyczy trwającego połączenia, można odłączyć komputer od internetu przez wyłączenie sieci bezprzewodowej lub odpięcie przewodu sieciowego. Ogranicza to możliwość dalszej komunikacji z urządzeniem. Nie należy jednak od razu usuwać wszystkich programów, historii i plików, ponieważ takie działania mogą zatrzeć informacje potrzebne do ustalenia przebiegu zdarzenia.

Warto zapisać godzinę wystąpienia objawu, zrobić zdjęcie komunikatu i zanotować, co dokładnie działo się na ekranie. Pomocna jest także lista ostatnich zmian: instalacji programu, rozmowy z pomocą techniczną, otwarcia załącznika, podania kodu logowania albo użycia komputera przez inną osobę. Takie informacje ułatwiają odróżnienie incydentu bezpieczeństwa od zwykłej awarii lub działania legalnej aplikacji.

Jeżeli zagrożone może być konto pocztowe, zmianę hasła najlepiej wykonać z innego, zaufanego urządzenia. Następnie należy zakończyć pozostałe sesje i sprawdzić dane służące do odzyskiwania dostępu. Skrzynka pocztowa często pozwala resetować hasła w innych usługach, dlatego jej zabezpieczenie ma pierwszeństwo. W przypadku podejrzanych operacji finansowych właściwym krokiem jest niezwłoczny kontakt z bankiem za pomocą oficjalnego numeru lub aplikacji.

Błędy popełniane przy samodzielnym sprawdzaniu

Częstym błędem jest instalowanie kilku przypadkowych programów ochronnych naraz. Mogą one działać jednocześnie w tle, spowalniać system i wzajemnie zakłócać wyniki kontroli. Niektóre komunikaty reklamowe podszywają się również pod ostrzeżenia o wirusach i nakłaniają do pobrania kolejnego narzędzia. Sam komunikat wyświetlony w przeglądarce nie jest wiarygodnym potwierdzeniem infekcji.

Innym ryzykownym działaniem jest kontakt z numerem telefonu pokazanym w wyskakującym oknie. Takie okno może być elementem strony internetowej, a nie komunikatem systemu. Osoba podająca się za konsultanta może poprosić o instalację programu zdalnego dostępu, kod autoryzacyjny lub dane logowania. Jeżeli do takiej rozmowy już doszło, nie ma powodu do wstydu. Najważniejsze jest spokojne przerwanie połączenia, zabezpieczenie kont i sprawdzenie urządzenia.

Nie należy również zmieniać wszystkich haseł na podejrzanym komputerze, zanim zostanie oceniony jego stan. Jeśli działa na nim oprogramowanie rejestrujące wpisywany tekst, nowe dane mogą zostać ujawnione. Bezpieczniej wykorzystać inne sprawdzone urządzenie, zaczynając od poczty i kont związanych z płatnościami. Dla każdej ważnej usługi powinno zostać ustawione odrębne hasło.

Formatowanie dysku lub przywracanie systemu do ustawień początkowych bez wcześniejszej analizy także nie zawsze jest dobrym pierwszym krokiem. Może usunąć ślady potrzebne do wyjaśnienia zdarzenia, a nie zabezpieczy automatycznie przejętej poczty czy konta internetowego. Najpierw trzeba ustalić, czy problem dotyczy urządzenia, usługi online, sieci, czy kilku obszarów jednocześnie.

Kiedy przyczyna może być inna

Samoczynne poruszanie kursora może wynikać z usterki touchpada, czyli panelu dotykowego zastępującego mysz, zabrudzenia ekranu dotykowego albo problemu z podłączonym urządzeniem wskazującym. Nagłe otwieranie okien bywa skutkiem zablokowanego klawisza, działania skrótu klawiaturowego lub błędu aplikacji. Nie wyklucza to potrzeby kontroli, ale kieruje diagnostykę również w stronę sprzętu.

Wolne działanie, głośniejsza praca wentylatora i zwiększone wykorzystanie procesora nie muszą oznaczać zdalnego dostępu. Podobne objawy powodują aktualizacje, indeksowanie plików, czyli tworzenie katalogu ułatwiającego ich wyszukiwanie, synchronizacja danych oraz zwykła usterka systemowa. Znaczenie ma nazwa procesu, czas jego uruchomienia i powiązanie z innymi zdarzeniami.

Nieznana lokalizacja w historii logowania również wymaga interpretacji. Usługa może określać położenie na podstawie adresu internetowego, a wynik nie zawsze odpowiada rzeczywistemu miejscu korzystania z urządzenia. Sieć komórkowa, firmowe połączenie lub usługa VPN, czyli pośrednie połączenie zmieniające widoczny punkt dostępu do internetu, mogą wskazać inne miasto. Bardziej miarodajne są jednocześnie czas, rodzaj urządzenia, użyta przeglądarka i wykonane operacje.

Jak przebiega analiza bez niepotrzebnego naruszania prywatności

Zakres sprawdzenia powinien odpowiadać zgłoszonym objawom. Nie ma potrzeby przeglądania prywatnych dokumentów lub zdjęć, jeżeli wystarczają dane techniczne: listy programów, ustawienia kont, dzienniki zdarzeń i informacje o sesjach. Dziennik zdarzeń to zapis wybranych operacji systemu, takich jak uruchomienie usługi, błąd lub logowanie. Nie zawiera on kompletnej odpowiedzi, ale pomaga zestawić zdarzenia w czasie.

Domyślnie nie prosimy o hasło. Jeżeli wykonanie konkretnego sprawdzenia bez zalogowania okaże się niemożliwe, najpierw wyjaśniamy, po co dostęp jest potrzebny i jaki będzie jego zakres. Na życzenie może zostać bezpłatnie podpisana umowa NDA, czyli zobowiązanie do zachowania poufności. Prace wykonujemy bez przekazywania naprawy podwykonawcom.

Obsługa może odbyć się podczas wizyty serwisanta na miejscu albo w trybie door-to-door, w którym kierowca odbiera komputer i zwraca go po wykonaniu prac. Wizyta serwisanta oznacza bezpłatny dojazd, ale jego praca jest płatna niezależnie od wyniku. W trybie door-to-door diagnoza laptopa jest bezpłatna. W przypadku komputera stacjonarnego diagnostyka kosztuje 200 zł i jest zaliczana na poczet naprawy.

Dodatkowe pytania dotyczące możliwego dostępu

Czy nieznany program oznacza, że komputer został przejęty?

Nie. Może to być składnik sterownika, aktualizacji albo legalnego pakietu zainstalowanego razem z inną aplikacją. Trzeba sprawdzić jego wydawcę, miejsce instalacji, sposób uruchamiania i funkcję. Podejrzenie rośnie, gdy program umożliwia zdalne połączenia, uruchamia się bez wiedzy użytkownika lub jest powiązany z innymi nietypowymi zdarzeniami.

Czy samo włączenie uwierzytelniania dwuskładnikowego rozwiązuje problem?

Uwierzytelnianie dwuskładnikowe, czyli potwierdzanie logowania dodatkowym kodem lub urządzeniem, wyraźnie zwiększa ochronę konta. Nie usuwa jednak istniejącej infekcji ani nie zawsze zamyka wcześniej aktywne sesje. Należy także zmienić hasło, wylogować nieznane urządzenia, sprawdzić metody odzyskiwania konta oraz usunąć obce reguły i aplikacje mające dostęp do danych.

Czy po analizie trzeba instalować system od nowa?

Nie w każdym przypadku. Jeżeli problem ogranicza się do przejętej sesji internetowej lub pozostawionego legalnego programu, mogą wystarczyć zmiany ustawień i zabezpieczeń. Ponowna instalacja systemu jest rozważana wtedy, gdy nie można wiarygodnie usunąć szkodliwych składników albo potwierdzić integralności środowiska. Integralność oznacza pewność, że ważne pliki i ustawienia nie zostały nieautoryzowanie zmienione.

Czy można ustalić dokładnie, kto korzystał z komputera?

Analiza techniczna może wskazać czas, rodzaj dostępu, użyte konto, aplikację lub adres sieciowy. Zwykle nie pozwala jednak samodzielnie i pewnie przypisać działania konkretnej osobie. Adres sieciowy może być współdzielony, a nazwa urządzenia zmieniona. Dlatego oddzielamy ustalone fakty od przypuszczeń i nie przedstawiamy niejednoznacznego śladu jako dowodu tożsamości.

Czy po potwierdzonym dostępie da się nadal bezpiecznie korzystać z urządzenia?

Tak, jeżeli źródło dostępu zostało ustalone i usunięte, a konta oraz system odpowiednio zabezpieczono. Zakres działań zależy od tego, co zostało znalezione. Może obejmować usunięcie narzędzia zdalnego dostępu, aktualizację systemu, kontrolę kont, zmianę haseł z zaufanego urządzenia i weryfikację routera. Na końcu przedstawiamy, jakie działania wykonano oraz jakie ustawienia warto dalej obserwować.

Najważniejszy jest ciąg zdarzeń, nie pojedynczy niepokojący sygnał

Rzetelna ocena polega na połączeniu objawów z konkretnymi zapisami technicznymi. Informacja o obcym logowaniu, nieznany program i zmiana ustawień mają większe znaczenie, gdy wystąpiły w tym samym czasie. Jeżeli ślady nie potwierdzają dostępu, również powinno to zostać jasno powiedziane. Celem jest ustalenie rzeczywistego stanu komputera i kont, a nie podtrzymywanie obawy bez podstaw.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90