Infostealer to złośliwe oprogramowanie zaprojektowane przede wszystkim do kradzieży informacji z komputera użytkownika. Nie musi szyfrować plików ani wyświetlać komunikatu o infekcji. Jego celem jest często ciche zebranie danych, które można szybko spieniężyć: haseł, cookies, tokenów sesji, danych autouzupełniania, informacji o kartach, portfelach kryptowalutowych czy kontach w aplikacjach.
Najgroźniejszy scenariusz nie kończy się więc na „wykradzionym haśle”. Jeżeli infostealer pozyska aktywną sesję z przeglądarki, napastnik może próbować uzyskać dostęp do konta bez ponownego wpisywania hasła i bez przechodzenia pełnego procesu 2FA. Dlatego po wykryciu takiej infekcji trzeba zabezpieczyć zarówno komputer, jak i konta.
Z tego artykułu dowiesz się:
- co to jest infostealer i czym różni się od zwykłego wirusa,
- jakie dane może kraść z przeglądarki i aplikacji,
- czym są cookies i tokeny sesji,
- jak infostealer może prowadzić do przejęcia konta mimo 2FA,
- w jaki sposób takie malware trafia na komputer,
- czy menedżer haseł i passkey pomagają,
- co zrobić po wykryciu lub podejrzeniu infekcji,
- kiedy skanowanie antywirusem może nie wystarczyć.
Co to jest infostealer?
Infostealer, czyli information stealer, to rodzaj malware skupiony na zbieraniu i wykradaniu danych. Nie jest to nazwa jednej rodziny szkodliwego oprogramowania, lecz całej kategorii.
Do tej grupy należą lub należały m.in. RedLine, Vidar, Lumma, Raccoon, Agent Tesla czy różne nowsze rodziny działające w modelu malware-as-a-service. Przestępca nie musi sam tworzyć całego programu — może kupić lub wynająć dostęp do gotowego panelu i infrastruktury.
Po uruchomieniu infostealer próbuje możliwie szybko zebrać wartościowe informacje, spakować je i wysłać do infrastruktury kontrolowanej przez napastnika. W wielu kampaniach chodzi o to, aby zrobić to zanim użytkownik lub antywirus zorientują się, że coś jest nie tak.
Co może ukraść infostealer?
Zakres zależy od konkretnej rodziny malware, ale typowym celem są dane przechowywane w przeglądarkach i aplikacjach.
- zapisane loginy i hasła,
- pliki cookies,
- tokeny i dane aktywnych sesji,
- dane autouzupełniania formularzy,
- zapisane informacje o kartach płatniczych,
- historia przeglądania,
- portfele kryptowalutowe i rozszerzenia związane z krypto,
- tokeny aplikacji i komunikatorów,
- dane klientów poczty i FTP,
- pliki z pulpitu, dokumentów lub wskazanych katalogów,
- informacje o systemie, urządzeniu i zainstalowanych programach.
CERT Polska opisywał kampanie, w których infostealer wykradał zapisane hasła, ciasteczka z przeglądarki, informacje systemowe i dane z popularnych aplikacji. CSIRT KNF zwraca z kolei uwagę, że współczesne stealery zbierają nie tylko hasła, ale również cookies, tokeny sesyjne i informacje pozwalające odtworzyć kontekst logowania.
Jak infostealer kradnie zapisane hasła z przeglądarki?
Przeglądarki przechowują dane potrzebne do logowania lokalnie na komputerze. Nie oznacza to, że hasła leżą na dysku jako zwykły plik tekstowy. Są chronione mechanizmami systemu i samej przeglądarki.
Problem polega na tym, że malware uruchomiony w kontekście zalogowanego użytkownika może próbować wykorzystać te same mechanizmy systemowe, które normalnie pozwalają przeglądarce odczytać zapisane dane. Dlatego samo stwierdzenie, że hasła są „zaszyfrowane”, nie oznacza pełnej odporności na infekcję urządzenia.
CSIRT KNF opisuje ten mechanizm jako jedną z podstawowych metod stosowanych przez infostealery: malware wyszukuje lokalne bazy danych przeglądarek, a następnie próbuje odzyskać z nich poświadczenia.
Cookies i aktywne sesje – dlaczego są równie cenne jak hasła?
Po poprawnym zalogowaniu serwis nie prosi o hasło przy każdym kliknięciu. Zamiast tego przeglądarka otrzymuje dane pozwalające serwerowi rozpoznać, że użytkownik został już uwierzytelniony. Część tych informacji może znajdować się w cookies lub innych tokenach sesji.
Jeżeli napastnik ukradnie ważny token sesyjny i serwis zaakceptuje go na innym urządzeniu, może próbować kontynuować istniejącą sesję bez ponownego przechodzenia przez logowanie. Takie przejęcie nazywa się session hijacking.
To właśnie dlatego infostealer może być groźny nawet wtedy, gdy używasz długiego hasła i masz włączone 2FA. Atakujący nie zawsze próbuje ponownie się zalogować — może próbować wykorzystać sesję, która została już wcześniej uwierzytelniona przez prawdziwego użytkownika.
Nie każda usługa pozwoli wykorzystać skradzione cookies na innym komputerze. Serwisy mogą analizować urządzenie, lokalizację, adres IP i inne sygnały ryzyka. Nie należy jednak zakładać, że 2FA automatycznie unieważnia skradzioną sesję.
Szerzej o ograniczeniach metod dodatkowego uwierzytelniania piszemy w poradniku Uwierzytelnianie dwuskładnikowe (2FA) – co to jest i którą metodę wybrać?.
Czy passkey chroni przed infostealerem?
Passkey bardzo dobrze ogranicza ryzyko klasycznego phishingu i kradzieży haseł, ponieważ nie ma sekretnego ciągu znaków, który użytkownik może wpisać na fałszywej stronie.
Nie oznacza to jednak, że passkey usuwa wszystkie zagrożenia związane z przejętym urządzeniem. Malware może próbować kraść aktywne sesje, sterować przeglądarką po zalogowaniu albo wykonywać działania już w uwierzytelnionym środowisku.
Dlatego passkey rozwiązuje przede wszystkim problem haseł i phishingu, ale nie zastępuje ochrony systemu operacyjnego.
Skąd bierze się infostealer na komputerze?
Infostealer nie musi trafić na komputer przez „podejrzany wirus.exe”. Nowoczesne kampanie wykorzystują wiele sposobów dystrybucji.
- fałszywe załączniki i malspam,
- cracki i pirackie oprogramowanie,
- fałszywe instalatory popularnych programów,
- reklamy prowadzące do podstawionych stron,
- SEO poisoning i fałszywe wyniki wyszukiwania,
- fałszywe aktualizacje przeglądarki lub programu,
- przejęte strony internetowe,
- fałszywe narzędzia AI, konwertery i rozszerzenia,
- ClickFix i Fake CAPTCHA,
- wiadomości w komunikatorach i social media.
Microsoft w 2026 r. zwraca uwagę, że kampanie infostealerów coraz częściej wykraczają poza klasyczny Windows: pojawiają się również rodziny atakujące macOS, a dystrybucja wykorzystuje ClickFix, fałszywe instalatory DMG, zaufane platformy oraz narzędzia napisane w językach wieloplatformowych.
Dobrym przykładem połączenia socjotechniki z infekcją jest poradnik ClickFix – fałszywa CAPTCHA każe użyć Win+R lub PowerShell. Co zrobić?.
Fałszywe programy i reklamy – dlaczego infostealery dobrze się tu sprawdzają?
Stealer nie potrzebuje wielogodzinnej obecności na komputerze, aby wyrządzić poważne szkody. Jeżeli jego celem jest szybkie zebranie danych z przeglądarki i wysłanie ich na serwer przestępcy, nawet krótka infekcja może wystarczyć.
To dlatego przestępcy chętnie podszywają się pod programy, których użytkownik aktywnie szuka. Na PCWirus opisywaliśmy już kampanię, w której fałszywe aplikacje AI prowadziły do instalacji Vidar Stealera.
Osobny poradnik poświęciliśmy również temu, jak działa Vidar Stealer.
Czy infostealer może działać jak keylogger?
Tak, niektóre rodziny łączą kilka metod kradzieży danych. Oprócz przeglądania lokalnych baz haseł mogą rejestrować naciśnięcia klawiszy, wykonywać zrzuty ekranu albo pobierać dane ze schowka.
Keylogger jest szczególnie niebezpieczny wtedy, gdy użytkownik świadomie nie zapisuje hasła w przeglądarce. Jeśli malware przechwytuje klawiaturę, może zobaczyć hasło w momencie wpisywania go ręcznie.
Dlatego po podejrzeniu infekcji nie należy zmieniać haseł na tym samym komputerze. Wpisanie nowego hasła może po prostu przekazać napastnikowi kolejną wartość.
Czy menedżer haseł chroni przed infostealerem?
Menedżer haseł nadal ma ogromną wartość, ponieważ pomaga używać unikalnych haseł i ogranicza skutki wycieku jednego serwisu. Nie powinno się jednak traktować go jako ochrony przed całkowicie przejętym urządzeniem.
Zakres ryzyka zależy od konkretnego programu, sposobu przechowywania danych, stanu sejfu i możliwości malware. Infekcja systemu może pozwalać na kradzież informacji z przeglądarki, schowka, aktywnych sesji albo danych używanych już po odblokowaniu menedżera.
Najważniejsza praktyczna zasada pozostaje więc taka sama: po podejrzeniu stealera nie loguj się do ważnych usług z zainfekowanego urządzenia.
Jak rozpoznać infekcję infostealerem?
To trudne, ponieważ skuteczny infostealer może działać bardzo krótko i bez widocznych objawów. Brak wyskakujących reklam, spowolnienia komputera czy nowych ikon nie oznacza więc, że nic się nie wydarzyło.
Sygnałami ostrzegawczymi mogą być:
- alerty o logowaniu z nieznanych urządzeń,
- nagłe wylogowanie z wielu serwisów,
- wiadomości lub operacje wykonane z kont bez Twojej wiedzy,
- zmienione metody odzyskiwania,
- podejrzane procesy lub pliki wykryte przez antywirusa,
- uruchomienie cracka, fałszywego instalatora lub polecenia ClickFix przed pojawieniem się problemów,
- alert banku lub dostawcy poczty o nietypowej aktywności.
Ogólne objawy infekcji opisujemy w artykule Jakie są objawy zainfekowania systemu operacyjnego przez malware?.
Infostealer a zwykły phishing – czym się różnią?
| Phishing | Infostealer |
|---|---|
| Użytkownik najczęściej sam wpisuje dane na fałszywej stronie | Malware zbiera dane z urządzenia |
| Nie musi dojść do infekcji komputera | Wymaga uruchomienia złośliwego kodu |
| Częstym celem jest hasło, karta lub BLIK | Celem może być duży pakiet danych z wielu usług |
| Zmiana ujawnionego hasła może wystarczyć, jeśli konto nie zostało przejęte | Trzeba zabezpieczyć urządzenie oraz potencjalnie wiele kont i sesji |
| 2FA może zatrzymać użycie samego hasła | Skradziona aktywna sesja może omijać ponowne logowanie |
Oba zagrożenia często się jednak łączą. Phishing może służyć do dostarczenia malware, a przejęte przez stealera konto pocztowe może zostać później użyte do wysyłania kolejnych wiadomości phishingowych. Więcej o samym mechanizmie oszustwa znajdziesz w głównym poradniku Phishing – co to jest, jak go rozpoznać i jak się chronić?.
Co zrobić po wykryciu infostealera?
Przy potwierdzonej lub mocno podejrzanej infekcji najważniejsze jest rozdzielenie dwóch problemów: komputera, który może nadal być zainfekowany, oraz danych, które mogły już opuścić urządzenie.
1. Odłącz urządzenie od sieci
Wyłącz Wi-Fi albo odłącz przewód sieciowy. Ograniczasz w ten sposób dalszą komunikację malware z serwerem atakującego i pobieranie kolejnych komponentów.
2. Nie zmieniaj haseł na podejrzanym komputerze
Użyj innego, zaufanego urządzenia. CERT Polska zaleca zmianę haseł do usług używanych z potencjalnie zainfekowanej maszyny właśnie z innego systemu.
3. Zacznij od najważniejszych kont
- poczta e-mail,
- menedżer haseł,
- konto Google, Apple lub Microsoft,
- bankowość i finanse,
- konta służbowe,
- media społecznościowe,
- inne usługi, w których miałeś zapisane hasła lub aktywną sesję.
Jeżeli to samo hasło było używane w kilku miejscach, zmień je wszędzie. Szczegółową kolejność działań opisujemy w poradniku Ktoś poznał moje hasło – co zrobić?.
4. Zakończ aktywne sesje
Sama zmiana hasła nie zawsze unieważnia wszystkie istniejące sesje. Jeżeli usługa ma opcję „wyloguj ze wszystkich urządzeń”, użyj jej. Usuń również nieznane urządzenia i połączone aplikacje.
To jeden z najważniejszych kroków po infostealerze, ponieważ celem malware mogły być właśnie cookies i tokeny sesji.
5. Sprawdź metody odzyskiwania i 2FA
Usuń nieznane numery telefonów, adresy e-mail odzyskiwania, passkeys, klucze bezpieczeństwa i aplikacje uwierzytelniające. Jeśli używasz 2FA, upewnij się, że metoda nadal należy do Ciebie.
6. Zajmij się samym komputerem
Pełną procedurę diagnostyki i usuwania malware znajdziesz w poradniku Jak usunąć wirusa z komputera? Instrukcja krok po kroku.
Warto jednak zaznaczyć, że przy potwierdzonej infekcji infostealerem CERT Polska zaleca bardzo ostrożne podejście. W raporcie za 2025 r. rekomenduje zmianę haseł z innego, zaufanego systemu oraz pełną reinstalację systemu operacyjnego na potencjalnie zainfekowanej maszynie.
Jeżeli zdecydujesz się na czyszczenie bez reinstalacji, po zakończeniu sprawdź urządzenie zgodnie z poradnikiem Jak sprawdzić, czy wirus został całkowicie usunięty?.
Czy wystarczy skan Microsoft Defender?
Może wykryć i usunąć część infostealerów, ale sam wynik skanowania nie odpowiada na pytanie, jakie dane zostały wcześniej wykradzione. Nawet po skutecznym usunięciu malware napastnik może nadal posiadać hasła, cookies albo tokeny uzyskane przed wykryciem.
Dlatego odpowiedź na incydent musi obejmować dwa tory:
- oczyszczenie lub odbudowę urządzenia,
- unieważnienie dostępu zdobytego przez napastnika.
Przy podejrzeniu malware ukrywającego się podczas normalnej pracy systemu można rozważyć również Microsoft Defender Offline.
Czy po infostealerze trzeba reinstalować Windows?
Nie da się odpowiedzieć identycznie dla każdego incydentu. Jeśli nie wiadomo, co dokładnie zostało uruchomione, malware miał możliwość trwałego utrzymania się w systemie albo komputer przechowuje ważne dane, czysta instalacja daje znacznie większą pewność niż samo skanowanie.
W przypadku potwierdzonego infostealera CERT Polska rekomenduje pełną reinstalację systemu. Jeśli chcesz porównać dostępne opcje, zobacz poradnik Reset, formatowanie czy reinstalacja Windows – co naprawdę usuwa wirusy?.
Infostealer na komputerze służbowym – nie działaj sam
Jeżeli podejrzenie dotyczy komputera firmowego, zgłoś incydent administratorowi lub zespołowi bezpieczeństwa. Stealer może ujawnić nie tylko prywatne konto użytkownika, ale również dostęp do Microsoft 365, Google Workspace, VPN, paneli administracyjnych, chmury i wewnętrznych aplikacji.
CSIRT KNF wskazuje w raporcie z 2026 r., że dane ze stealer logs mogą służyć do przejęcia środowisk SaaS, fraudu, eksfiltracji danych, a nawet jako punkt wyjścia do poważniejszych ataków, w tym ransomware.
W firmie nie usuwaj samodzielnie logów i nie reinstaluj systemu przed ustaleniem tego z IT. Zespół może potrzebować danych do analizy zakresu kompromitacji.
Jak ograniczyć ryzyko infostealera?
- nie instaluj cracków i pirackiego oprogramowania,
- pobieraj programy z oficjalnych źródeł,
- nie wykonuj poleceń z fałszywych CAPTCHA,
- nie wyłączaj SmartScreen ani antywirusa na prośbę strony lub instalatora,
- aktualizuj system i przeglądarkę,
- używaj unikalnych haseł i menedżera haseł,
- włącz 2FA lub passkeys tam, gdzie jest to możliwe,
- regularnie sprawdzaj aktywne sesje najważniejszych kont,
- nie używaj prywatnego, niezabezpieczonego komputera do kont administracyjnych lub służbowych o wysokich uprawnieniach.
Ważne jest połączenie ochrony kont i urządzenia. Samo 2FA nie rozwiązuje problemu przejętej sesji, a sam antywirus nie cofnie danych, które malware zdążył już wysłać.
Najkrótsza checklista po podejrzeniu infostealera

- Odłącz podejrzany komputer od sieci.
- Nie loguj się z niego do żadnych ważnych usług.
- Z innego urządzenia zmień najważniejsze hasła.
- Wyloguj wszystkie aktywne sesje, jeśli usługa na to pozwala.
- Sprawdź metody odzyskiwania, 2FA, passkeys i połączone aplikacje.
- Skontaktuj się z bankiem, jeśli na komputerze używałeś bankowości i widzisz podejrzane operacje.
- Przeprowadź diagnostykę malware lub rozważ czystą reinstalację systemu.
- Na komputerze służbowym natychmiast zgłoś incydent do IT.
Najczęstsze pytania o infostealery
Czy zmiana hasła wystarczy po infostealerze?
Nie zawsze. Trzeba również zakończyć aktywne sesje, sprawdzić urządzenia i metody odzyskiwania, a przede wszystkim zabezpieczyć sam komputer. Nowe hasło zmieniaj z innego, zaufanego urządzenia.
Czy 2FA ochroni przed infostealerem?
Pomaga ograniczyć wykorzystanie samego hasła, ale nie gwarantuje ochrony przed kradzieżą już uwierzytelnionej sesji. Dlatego po infekcji należy także unieważnić sesje i sprawdzić aktywne urządzenia.
Czy infostealer zawsze kradnie hasła?
Nie każda rodzina ma identyczne możliwości. Jedne koncentrują się na przeglądarkach i hasłach, inne zbierają również cookies, tokeny, portfele, pliki, dane systemowe albo informacje z komunikatorów.
Czy infostealer działa tylko na Windows?
Nie. Windows nadal jest częstym celem, ale Microsoft w 2026 r. opisuje wyraźny wzrost kampanii atakujących także macOS oraz użycie wieloplatformowych stealerów napisanych m.in. w Pythonie.
Czy usunięcie wirusa usuwa też skradzione dane?
Nie. Dane, które zostały już wysłane do przestępcy, pozostają poza Twoim komputerem. Dlatego konieczne jest zabezpieczenie kont i unieważnienie dostępu niezależnie od samego czyszczenia urządzenia.
Źródła
- CERT Polska – infekcje szkodliwym oprogramowaniem typu infostealer.
- CERT Polska – Annual Report 2025.
- CSIRT KNF – metody wykradania haseł przez infostealery.
- CSIRT KNF – Krajobraz cyberzagrożeń w polskim sektorze finansowym 2026.
- Microsoft Security – Infostealers without borders.
- Microsoft Security – ACR Stealer: two observed intrusion chains.




