Mentionsy Mentionsy
Podcast Cyberkryminalny
Podcast Cyberkryminalny

Odcinek #8: GozNym - Jak Polska stała się poligonem dla cybermafii?

18.01.2026 ·26 min 45 s

W tym odcinku wracamy do 2016 roku, kiedy Polska stała się globalnym poligonem doświadczalnym dla jednej z najbardziej zaawansowanych grup cyberprzestępczych w historii. Opowiadamy historię GozNyma – cyfrowej chimery, która powstała z połączenia dwóch najgroźniejszych linii złośliwego oprogramowania: Gozi ISFB oraz Nymaim.🔍 W tym odcinku dowiesz się:Jak działała i skąd się wzięła bestia zszyta z najgroźniejszych kodów darknetu.Dlaczego to właśnie Polska, z jej nowoczesną bankowością, stała się głównym celem ataków.Na czym polegał majstersztyk manipulacji – atak przekierowania, który oszukiwał nawet certyfikaty SSL i pasek adresu.Jak wyglądała od środka „korporacja cieni” z CEO, CTO, deweloperami i „kasjerami” – prawdziwy przykład Cybercrime as a Service.Czym była „kuloodporna” infrastruktura Avalanche i jaką rolę w jej rozpracowaniu odegrali polscy eksperci z CERT Polska.Jak wyglądał spektakularny upadek imperium – od skoordynowanej akcji Europolu i FBI, przez strzelaninę w Połtawie, po procesy w Gruzji.Dlaczego metody wypracowane dekadę temu są fundamentem dzisiejszych ataków na nasze portfele.To historia, która na zawsze zmieniła oblicze cyberbezpieczeństwa w Polsce. Historia anatomii strachu, chirurgicznej precyzji i iluzji, która była niemal idealna.Słuchaj, jeśli chcesz zrozumieć, jak działa współczesna cyberprzestępczość i dlaczego warto patrzeć na sieć z dystansem.📱 Subskrybuj „Podcast Cyberkryminalny”, aby nie przegapić żadnego odcinka. Jeśli uważasz tę historię za wartościową, oceń nas i zostaw komentarz – to pomaga dotrzeć do większej liczby słuchaczy.Śledź nas również w mediach społecznościowych!#GozNym #Cyberbezpieczeństwo #Polska #Bankowość #Cyberprzestępczość #Darknet #Malware #PodcastCyberkryminalny

Nazwa GozNym stanowi hybrydę, co idealnie oddaje naturę kodu, z którego się składa. Powstała ona z połączenia dwóch niezwykle groźnych linii złośliwego oprogramowania. Gozi i SFB oraz Najmaim. Aby w pełni pojąć niechcielską siłę tego duetu musimy przeanalizować w profile obu rodziców tej cyfrowej e-maili. Pierwszym ogniwem był Najmaim, który zadebiutował w świecie w 2013 roku. W przestępnym świecie pełnił on rolę tak zwanego dropera. Możemy go sobie wyobrazić jako wyspecjalizowanego kuriera-wyłamywacza, którego zadanie polega na potajemnym przedostaniu się do systemu i upuszczeniu w nim właściwych, szkodliwych modułów.

Udawał nieszkodliwy plik, cierpliwie czekając, aż trafi na prawdziwy komputer ofiary, gdzie nie będzie. Pod nadzorem badaczy. Drugim komponentem był Gozi i SFB, prawdziwy weteran czarnego rynku działający od 2007 roku, znany również pod nazwą UrSniff. Gozi reprezentuje kategorie trojanów bankowych, które do perfekcji opanowały technikę WebInjects. Mechanizm ten polega na wstrzykiwaniu złośliwego kodu HTML lub JavaScript bezpośrednio do przeglądarki użytkownika. Dzieje się to dokładnie w momencie, gdy ofiara odwiedza stronę swojego banku. Dla człowieka przed monitorem wszystko wygląda idealnie. Adres strony jest poprawny, certyfikat bezpieczeństwa jest aktywny, jednak Gozi, ukryty wewnątrz przeglądarki, nakłada na oryginalną stronę niewidoczne, złośliwe warstwy.

Pokazano wszystkie 2 dopasowania. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.