Kontekst: profil atakowanej firmy
TransLog (nazwa zmieniona) to średnia polska firma logistyczna:
- 250 pracowników, 180 pojazdów (TIR, busy dostawcze)
- System TMS (on-premise, custom), WMS (chmurowy), telematyka GPS
- 3 magazyny (Warszawa, Katowice, Gdańsk)
- 45 podwykonawców transportowych
- Obrót: 120 mln PLN/rok
- Dział IT: 4 osoby (admin, developer, helpdesk x2)
- Brak dedykowanego SOC i CISO
Dzień 0: Phishing — punkt wejścia
Poniedziałek, 8:30. Pracownica działu spedycji otrzymuje email:
Od: zlecenia@translog-partner.pl (spoofed domain) Temat: Pilne — zmiana warunków dostawy zlecenie #TL-28947 Załącznik: Aneks_zlecenie_TL-28947.xlsx
Email wygląda profesjonalnie — zawiera logo znanego klienta, numer zlecenia istniejącego w systemie (wyciągnięty z LinkedIn/strony firmy), poprawną polszczyznę.
Pracownica otwiera załącznik Excel z makrem. Makro uruchamia PowerShell downloader, który pobiera Cobalt Strike beacon. Antywirus nie wykrywa — payload jest customowy, wygenerowany tego samego dnia.
Atakujący uzyskuje dostęp do stacji roboczej z uprawnieniami zwykłego użytkownika.
Dzień 0-2: Rekonesans i eskalacja
Cobalt Strike beacon nawiązuje połączenie z C2 (command & control) przez HTTPS — ruch wygląda jak normalne przeglądanie internetu.
Atakujący przeprowadza rekonesans:
- Mapuje Active Directory — 250 kont, 4 adminy domeny
- Odkrywa serwer TMS (Windows Server 2019, SQL Server)
- Identyfikuje WMS w chmurze (Azure, SSO przez AD)
- Znajduje udziały sieciowe z danymi klientów i rozliczeniami
- Odkrywa, że admin IT używa tego samego hasła na AD i TMS
Eskalacja uprawnień: exploit PrintNightmare (niezałatany) daje uprawnienia SYSTEM. Z pamięci procesu lsass wyciąga hash hasła admina domeny.
Dzień 2, godzina 22:00 — atakujący ma pełny dostęp do Active Directory jako Domain Admin.
Dzień 3-5: Lateral movement i eksfiltracja
Dzień 3:
- Dostęp do serwera TMS — kopiowanie bazy danych (dane klientów, stawki, trasy, 45 000 rekordów)
- Dostęp do udziałów sieciowych — faktury, umowy, dane osobowe kierowców
- Przejęcie konta SSO → dostęp do WMS w chmurze
Dzień 4:
- Eksfiltracja danych: 85 GB danych wyprowadzonych przez szyfrowany kanał na serwery atakujących
- Dane obejmują: bazę klientów, stawki, dane kierowców (PESEL, prawa jazdy), umowy z podwykonawcami
- Atakujący modyfikuje Group Policy, aby wyłączyć Windows Defender i Volume Shadow Copies na wszystkich maszynach
Dzień 5:
- Instalacja backdoorów na 5 serwerach
- Test deploymentu ransomware na jednym serwerze staging (potwierdzenie, że szyfrowanie działa)
- Przygotowanie skryptu automatycznego deploymentu na wszystkie serwery i stacje robocze
Dzień 6, sobota 2:00 — atak ransomware
Sobota w nocy — minimalny personel IT. Atakujący uruchamia ransomware (wariant LockBit):
Zaszyfrowane:
- Serwer TMS (baza danych, konfiguracja, historia)
- 3 serwery plików (dokumenty, faktury, umowy)
- Active Directory Domain Controller
- 180 stacji roboczych
- Backup server (NAS podłączony do sieci — zaszyfrowany razem z backupami!)
Niezaszyfrowane (przypadkiem):
- WMS chmurowy (Azure, osobne credentials — ale atakujący ma kopię danych)
- Systemy telematyczne (osobna sieć, brak integracji z AD)
- Serwery magazynów w Katowicach i Gdańsku (osobne VLANy, ale to szczęście, nie plan)
Notatka z okupem:
TransLog — mamy 85 GB Waszych danych. Płatność: 15 BTC (ok. 4,5 mln PLN) w 72 godziny. Po upływie terminu dane zostaną opublikowane. Próbka: [link do 50 faktur klientów]
Poniedziałek rano: chaos operacyjny
Paraliż operacji:
- TMS niedostępny — brak możliwości planowania transportów
- 180 pojazdów w trasie bez aktualizacji zleceń
- Kierowcy dzwonią na helpdesk — system nie działa
- 3 magazyny częściowo operacyjne (WMS działa, ale brak zleceń z TMS)
Reakcja kryzysowa:
- Admin IT próbuje odtworzyć z backupu — backup zaszyfrowany
- Zarząd dowiaduje się o ataku od klientów (publikacja próbki danych)
- Wezwanie firmy forensic (nFlo)
- Powiadomienie CERT Polska i UODO (72h RODO)
Rozwiązanie awaryjne:
- Dispatcher planuje trasy manualnie (Excel + telefon)
- Kierowcy otrzymują zlecenia SMSem
- Magazyny pracują na podstawie papierowych dokumentów
- Wydajność operacyjna: 30% normy
Analiza: co poszło nie tak
| Luka | Wpływ | Zapobieganie |
|---|---|---|
| Brak email security (SPF/DKIM/DMARC) | Phishing przeszedł | Konfiguracja email security + awareness |
| Niezałatany PrintNightmare | Eskalacja uprawnień | Regularne patching + zarządzanie podatnościami |
| Jedno hasło admin na AD i TMS | Lateral movement | Osobne hasła, MFA, PAM |
| Backup w sieci (NAS) | Utrata backupu | Air-gapped/immutable backup |
| Brak segmentacji IT/TMS | Ransomware szyfruje TMS | Segmentacja sieci, firewall wewnętrzny |
| Brak SOC/EDR | Brak detekcji 6 dni | SOC 24/7, EDR na endpointach |
Konsekwencje i koszty
Finansowe (łącznie ~5,2 mln PLN):
- Okup: nie zapłacono (decyzja zarządu)
- Forensics i incident response: 350 000 PLN
- Odbudowa infrastruktury: 800 000 PLN
- Utracone przychody (2 tygodnie przestoju): 2 500 000 PLN
- Kary umowne od klientów: 600 000 PLN
- Kara UODO (RODO): 500 000 PLN
- Monitoring tożsamości dla 45 000 osób: 450 000 PLN
Operacyjne:
- 14 dni pracy w trybie awaryjnym (30% wydajności)
- 4 tygodnie do pełnego odtworzenia TMS
- 3 klientów rozwiązało umowy
- 12 podwykonawców zażądało wyjaśnień i audytów
Reputacyjne:
- Dane klientów opublikowane na dark web
- Artykuły w mediach branżowych
- Utrata zaufania partnerów i klientów
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
