Przejdź do treści
Baza wiedzy 5 min czytania

Scenariusz ataku na firmę logistyczną — studium przypadku

Realistyczny scenariusz cyberataku na firmę logistyczną. Od phishingu po ransomware i paraliż łańcucha dostaw — anatomia ataku i kluczowe lekcje.

Kontekst: profil atakowanej firmy

TransLog (nazwa zmieniona) to średnia polska firma logistyczna:

  • 250 pracowników, 180 pojazdów (TIR, busy dostawcze)
  • System TMS (on-premise, custom), WMS (chmurowy), telematyka GPS
  • 3 magazyny (Warszawa, Katowice, Gdańsk)
  • 45 podwykonawców transportowych
  • Obrót: 120 mln PLN/rok
  • Dział IT: 4 osoby (admin, developer, helpdesk x2)
  • Brak dedykowanego SOC i CISO

Dzień 0: Phishing — punkt wejścia

Poniedziałek, 8:30. Pracownica działu spedycji otrzymuje email:

Od: zlecenia@translog-partner.pl (spoofed domain) Temat: Pilne — zmiana warunków dostawy zlecenie #TL-28947 Załącznik: Aneks_zlecenie_TL-28947.xlsx

Email wygląda profesjonalnie — zawiera logo znanego klienta, numer zlecenia istniejącego w systemie (wyciągnięty z LinkedIn/strony firmy), poprawną polszczyznę.

Pracownica otwiera załącznik Excel z makrem. Makro uruchamia PowerShell downloader, który pobiera Cobalt Strike beacon. Antywirus nie wykrywa — payload jest customowy, wygenerowany tego samego dnia.

Atakujący uzyskuje dostęp do stacji roboczej z uprawnieniami zwykłego użytkownika.

Dzień 0-2: Rekonesans i eskalacja

Cobalt Strike beacon nawiązuje połączenie z C2 (command & control) przez HTTPS — ruch wygląda jak normalne przeglądanie internetu.

Atakujący przeprowadza rekonesans:

  • Mapuje Active Directory — 250 kont, 4 adminy domeny
  • Odkrywa serwer TMS (Windows Server 2019, SQL Server)
  • Identyfikuje WMS w chmurze (Azure, SSO przez AD)
  • Znajduje udziały sieciowe z danymi klientów i rozliczeniami
  • Odkrywa, że admin IT używa tego samego hasła na AD i TMS

Eskalacja uprawnień: exploit PrintNightmare (niezałatany) daje uprawnienia SYSTEM. Z pamięci procesu lsass wyciąga hash hasła admina domeny.

Dzień 2, godzina 22:00 — atakujący ma pełny dostęp do Active Directory jako Domain Admin.

Dzień 3-5: Lateral movement i eksfiltracja

Dzień 3:

  • Dostęp do serwera TMS — kopiowanie bazy danych (dane klientów, stawki, trasy, 45 000 rekordów)
  • Dostęp do udziałów sieciowych — faktury, umowy, dane osobowe kierowców
  • Przejęcie konta SSO → dostęp do WMS w chmurze

Dzień 4:

  • Eksfiltracja danych: 85 GB danych wyprowadzonych przez szyfrowany kanał na serwery atakujących
  • Dane obejmują: bazę klientów, stawki, dane kierowców (PESEL, prawa jazdy), umowy z podwykonawcami
  • Atakujący modyfikuje Group Policy, aby wyłączyć Windows Defender i Volume Shadow Copies na wszystkich maszynach

Dzień 5:

  • Instalacja backdoorów na 5 serwerach
  • Test deploymentu ransomware na jednym serwerze staging (potwierdzenie, że szyfrowanie działa)
  • Przygotowanie skryptu automatycznego deploymentu na wszystkie serwery i stacje robocze

Dzień 6, sobota 2:00 — atak ransomware

Sobota w nocy — minimalny personel IT. Atakujący uruchamia ransomware (wariant LockBit):

Zaszyfrowane:

  • Serwer TMS (baza danych, konfiguracja, historia)
  • 3 serwery plików (dokumenty, faktury, umowy)
  • Active Directory Domain Controller
  • 180 stacji roboczych
  • Backup server (NAS podłączony do sieci — zaszyfrowany razem z backupami!)

Niezaszyfrowane (przypadkiem):

  • WMS chmurowy (Azure, osobne credentials — ale atakujący ma kopię danych)
  • Systemy telematyczne (osobna sieć, brak integracji z AD)
  • Serwery magazynów w Katowicach i Gdańsku (osobne VLANy, ale to szczęście, nie plan)

Notatka z okupem:

TransLog — mamy 85 GB Waszych danych. Płatność: 15 BTC (ok. 4,5 mln PLN) w 72 godziny. Po upływie terminu dane zostaną opublikowane. Próbka: [link do 50 faktur klientów]

Poniedziałek rano: chaos operacyjny

Paraliż operacji:

  • TMS niedostępny — brak możliwości planowania transportów
  • 180 pojazdów w trasie bez aktualizacji zleceń
  • Kierowcy dzwonią na helpdesk — system nie działa
  • 3 magazyny częściowo operacyjne (WMS działa, ale brak zleceń z TMS)

Reakcja kryzysowa:

  • Admin IT próbuje odtworzyć z backupu — backup zaszyfrowany
  • Zarząd dowiaduje się o ataku od klientów (publikacja próbki danych)
  • Wezwanie firmy forensic (nFlo)
  • Powiadomienie CERT Polska i UODO (72h RODO)

Rozwiązanie awaryjne:

  • Dispatcher planuje trasy manualnie (Excel + telefon)
  • Kierowcy otrzymują zlecenia SMSem
  • Magazyny pracują na podstawie papierowych dokumentów
  • Wydajność operacyjna: 30% normy

Analiza: co poszło nie tak

LukaWpływZapobieganie
Brak email security (SPF/DKIM/DMARC)Phishing przeszedłKonfiguracja email security + awareness
Niezałatany PrintNightmareEskalacja uprawnieńRegularne patching + zarządzanie podatnościami
Jedno hasło admin na AD i TMSLateral movementOsobne hasła, MFA, PAM
Backup w sieci (NAS)Utrata backupuAir-gapped/immutable backup
Brak segmentacji IT/TMSRansomware szyfruje TMSSegmentacja sieci, firewall wewnętrzny
Brak SOC/EDRBrak detekcji 6 dniSOC 24/7, EDR na endpointach

Konsekwencje i koszty

Finansowe (łącznie ~5,2 mln PLN):

  • Okup: nie zapłacono (decyzja zarządu)
  • Forensics i incident response: 350 000 PLN
  • Odbudowa infrastruktury: 800 000 PLN
  • Utracone przychody (2 tygodnie przestoju): 2 500 000 PLN
  • Kary umowne od klientów: 600 000 PLN
  • Kara UODO (RODO): 500 000 PLN
  • Monitoring tożsamości dla 45 000 osób: 450 000 PLN

Operacyjne:

  • 14 dni pracy w trybie awaryjnym (30% wydajności)
  • 4 tygodnie do pełnego odtworzenia TMS
  • 3 klientów rozwiązało umowy
  • 12 podwykonawców zażądało wyjaśnień i audytów

Reputacyjne:

  • Dane klientów opublikowane na dark web
  • Artykuły w mediach branżowych
  • Utrata zaufania partnerów i klientów

Cyberbezpieczeństwo w Twojej branży

Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2