Co odtwarza Pan po kradzieży poświadczenia?
Dane można zabezpieczyć kopią zapasową. Zaufania nie da się skopiować. Kiedy poświadczenie zostanie skradzione, nie ma czego odtwarzać, więc jedyną obroną jest nie zostawianie za murem niczego, co warto ukraść.
Proszę zwrócić uwagę, jak pewna jest Pana odpowiedź niemal we wszystkich innych przypadkach. Dysk ulega awarii — odtwarzamy z kopii zapasowej. Uderza ransomware — przełączamy się na replikę. Cała dyscyplina odtwarzania po awarii istnieje po to, aby awaria była możliwa do przetrwania, i w przypadku danych działa — RAID to nie kopia zapasowa, więc trzymamy kopię zapasową i jesteśmy zabezpieczeni w obu przypadkach.
A potem dochodzimy do poświadczenia i trzydzieści lat tego mechanizmu nie ma Panu nic do zaoferowania. Nie istnieje czysta kopia zaufania, z której można by ją odtworzyć. Gdy klucz zostanie przejęty, nie wycofuje się naruszenia — unieważnia się je, wydaje ponownie i odbudowuje strukturę zaufania od zera. A przez cały ten czas wszystko, co uwierzytelnia się tymi poświadczeniami, leży wraz z nimi: lista płac, wdrożenia, bazy danych, do których sięgają Pana własne aplikacje, agenci, których wdrażanie zajęło rok.<br>Firmy nie spowalnia — staje. Dane można zabezpieczyć kopią zapasową. Zaufania nie da się skopiować. Uczciwa odpowiedź na pytanie, od którego Pan zaczął, jest więc niewygodna: nic. Nie da się z tego wyjść przez odtwarzanie.
Co właściwie się stało
Rok 2026 czyni to rozróżnienie kosztownym. Nowa rodzina ataków na Linuxa — Copy Fail, DirtyClone, pedit COW — zakorzenia się na maszynie bez zmiany ani jednego pliku na dysku. Zatruwają kopię zaufanego binarium systemowego żyjącą w pamięci jądra i uruchamiają ją zamiast oryginału. Plik na dysku nie jest nigdy dotykany, więc monitor integralności wylicza jego sumę kontrolną, stwierdza, że jest identyczny jak wczoraj, i raportuje zielone światło; program antywirusowy skanuje dysk i nie znajduje niczego niepokojącego, ponieważ na dysku nic nie jest niepokojące. Atakujący trzyma powłokę root, podczas gdy każdy Pana instrument poświadcza, że maszyna jest czysta — a restart usuwa dowody, ponieważ istniały one wyłącznie w pamięci.
Pana narzędzia nie są zepsute. Obserwują bajty spoczywające na dysku, co przez dwadzieścia lat było właściwym miejscem do obserwacji — w czasach, gdy zmiana zachowania programu oznaczała zmianę jego pliku. Pod założeniem przesunęło się podłoże, nie narzędzie. Proszę ich nie wyrzucać — ale proszę mieć jasność, czym są: murem, ocenianym według tego, czy się utrzyma.
Pytanie, które pomijamy
Od trzydziestu lat oceniamy bezpieczeństwo według jednego kryterium: czy udało się ich powstrzymać? Zapora, EDR, monitor integralności — to wszystko jest prewencja, i prewencja jest uczciwym pytaniem. Po prostu nie jest już pytaniem, na które można postawić firmę, ponieważ kiedy włamanie może być niewidzialne, nie pozostawiać śladu i przetrwać raportujące czystość najlepsze narzędzia, „powstrzymaj ich” przestaje być strategią, a staje się nadzieją.
Pytanie, które pomijamy, decyduje o tym, jak zły jest ten dzień naprawdę: kiedy wejdą — a wejdą — co mogą zabrać? I cokolwiek by to było, pierwsza zasada jest ta, której nauczyło nas przechowywanie danych: nie da się tego skopiować na zapas. Zaufania Pan nie odzyska.
Zaprojektowane pod tym kątem, celowo
Ruchem nigdy nie było więc znalezienie kopii zapasowej dla Pana poświadczeń. Taka nie istnieje — i o to właśnie chodzi. Ruch polega na tym, aby w chwili, gdy mur runie, nie było za nim niczego, co warto wynieść.
Poświadczenie wydane po clavitorowemu nigdy nie spoczywa na tej maszynie, którą atakujący właśnie przejął jako root. Jest przypisane do tej jednej maszyny, więc kopia wyniesiona gdziekolwiek indziej jest bezużyteczna. Jest ograniczone do jednego zadania i wygasa, więc nawet root — nawet niewidzialny, bezśladowy root — dostaje jeden krótkotrwały token do jednego czynności, a nie klucze do wszystkiego. A zapis tego, czego dotknęło, żyje poza tą maszyną, w skarbcu, w postaci łańcucha haszów, gdzie ktoś, kto zawładnął maszyną, nie może po cichu przepisać historii. Włamanie i tak się udaje. Napad kończy się jednak pustymi rękami, a jednego dziennika, do którego nie sięgają, już zdążył zapisać, co się stało.
Nic z tego nie czyni Pana nieprzenikalnym, i każdy, kto to sprzedaje, kłamie. Cyni naruszenie możliwym do przetrwania — zdejmuje ze stołu ten jeden scenariusz, z którego nie da się podnieść, to zaufania, którego nie da się odtworzyć. Jeśli sam Pan wklei długowieczny klucz główny do pliku na tej maszynie, root go przeczyta; nic nie uratuje Pana przed postawieniem na nogi dokładnie tego, po co to istnieje. Kopia zapasowa też nie powstrzymuje ransomware. Po prostu oznacza, że ransomware Pana nie kończy.
Lekcja nie brzmi „kup lepszy mur”
Być może przegląd bezpieczeństwa nie powinien zaczynać się od pytania, które zadajemy od trzydziestu lat. Nie „czy to bezpieczne” — wszyscy mówią tak, a wszyscy prędzej czy później się mylą. Proszę zadać to, którego nauczyło się już przechowywanie danych: gdy to zawiedzie, czy ma to znaczenie? Odpowiedział Pan na nie wobec swoich danych tego dnia, gdy zrozumiał, że RAID nie wystarczy, i zachował kopię zapasową. Pana poświadczenia nie dostaną kopii zapasowej. Pozostaje więc jedyna odpowiedź: upewnić się, że nie ma tam nic do stracenia.
Spisaliśmy zasady, których powinno przestrzegać narzędzie do poświadczeń na dzień, w którym mur runie.
Clavitor (@clavitorai) to skarbiec poświadczeń zbudowany dla agentów AI — i przeciwko nim. clavitor.ai
Źródła
[1] Unit 42 (@Unit42_Intel) — Copy Fail (CVE-2026-31431): What You Need to Know. Zapis do pamięci podręcznej stron (page cache) uszkadza kopię w pamięci uprzywilejowanego binarium, takiego jak /usr/bin/su, nie dotykając pliku na dysku; dotyczy niemal wszystkich dystrybucji, jądra od 2017 r. wzwyż.
[2] The Hacker News (@TheHackersNews) — New Linux pedit COW Exploit Enables Root Access by Poisoning Cached Binaries (CVE-2026-46331). Zatruwa buforowane /bin/su; kontrole integralności plików zwracają wynik czysty.
[3] The Hacker News (@TheHackersNews) — New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets (CVE-2026-43503). Modyfikacja żyje wyłącznie w pamięci; brak śladu w audycie, a restart przywraca oryginalne binarium.