Przejdź do treści
Baza wiedzy 4 min czytania

Scenariusz cyberataku na bank: Jak przebiega i jak się bronić

Realistyczny scenariusz wieloetapowego cyberataku na bank — od rozpoznania przez initial access po exfiltrację danych. Poznaj taktyki atakujących i metody obrony na każdym etapie.

Wprowadzenie: Anatomia ataku na bank

Poniższy scenariusz przedstawia realistyczny, wieloetapowy cyberatak na średniej wielkości bank w Polsce. Bazuje na taktykach znanych grup APT (Carbanak, Lazarus, FIN7) i frameworku MITRE ATT&CK. Każdy etap zawiera opis działań atakującego oraz metody obrony, które mogły zapobiec eskalacji.

Cel atakujących: uzyskanie dostępu do systemu SWIFT lub core banking w celu wykonania nieautoryzowanych przelewów międzynarodowych.

Etap 1: Rozpoznanie (Reconnaissance) — Tydzień 1-2

Działania atakującego

Grupa APT zbiera informacje o banku z publicznych źródeł: struktura organizacyjna z LinkedIn, adresy email z wycieków, technologie z ofert pracy (np. “szukamy administratora Temenos T24”), poddomeny i wystawione usługi. Identyfikują pracownika działu treasury jako cel spear phishingu.

Jak się bronić

  • Monitoring OSINT — śledzenie wzmianek o banku i wycieków danych pracowników w dark web
  • Minimalizacja footprintu — ograniczenie informacji technicznych w ofertach pracy
  • Szkolenia awareness — pracownicy treasury świadomi ryzyka spear phishingu

Etap 2: Initial Access — Tydzień 3

Działania atakującego

Wysłanie spear phishingu do pracownika treasury: email podszywający się pod KNF z załącznikiem “Nowe wytyczne regulacyjne Q1 2026.xlsm”. Makro w pliku Excel pobiera i uruchamia Cobalt Strike beacon, nawiązując połączenie C2 (Command & Control) przez HTTPS na porcie 443.

Jak się bronić

  • Email security z sandboxingiem — detonacja załączników w izolowanym środowisku
  • MFA i endpoint protection — EDR wykrywający Cobalt Strike
  • Segmentacja — stacja treasury w osobnej strefie sieciowej
  • SOC — alert na wykonanie makra i podejrzane połączenia wychodzące

Etap 3: Persistence i Privilege Escalation — Tydzień 3-4

Działania atakującego

Beacon Cobalt Strike instaluje persistence (scheduled task, registry key). Atakujący eskaluje uprawnienia: exploit na niezaktualizowaną usługę Windows, następnie dump haseł z pamięci (Mimikatz). Uzyskuje hasło administratora domeny.

Jak się bronić

  • Patch management — regularne aktualizacje systemów operacyjnych i aplikacji
  • PAM — Privileged Access Management z rotacją haseł i monitored sessions
  • EDR z detekcją Mimikatz i credential dumping
  • SOC — alert na eskalację uprawnień i nietypowe operacje na AD

Etap 4: Lateral Movement — Tydzień 4-6

Działania atakującego

Z kontem admin domeny, atakujący przemieszcza się w sieci bankowej: RDP do serwerów, mapowanie infrastruktury, identyfikacja systemów SWIFT i core banking. Instalacja keyloggera na stacjach operatorów SWIFT. Zbieranie poświadczeń do systemów transakcyjnych.

Jak się bronić

  • Segmentacja sieci — strefa SWIFT całkowicie izolowana od sieci korporacyjnej
  • SOC z regułami lateral movement — detekcja nietypowych sesji RDP, nowych logowań admin
  • Network Detection and Response (NDR) — analiza ruchu wschód-zachód
  • Monitoring kont uprzywilejowanych — alert na logowanie admin na nowe systemy

Etap 5: Exfiltracja i atak — Tydzień 7-8

Działania atakującego

Atakujący przygotowuje fałszywe zlecenia SWIFT, wykorzystując zebrane poświadczenia. W piątek po godzinach pracy inicjuje przelewy na rachunki w Azji Południowo-Wschodniej. Jednocześnie wdraża ransomware na losowe stacje robocze jako odwrócenie uwagi.

Jak się bronić

  • Dual authorization na zleceniach SWIFT — wymaganie dwóch operatorów z potwierdzeniem out-of-band
  • SOC — monitoring transakcji SWIFT poza godzinami, detekcja ransomware
  • SWIFT Customer Security Programme (CSP) — wdrożenie obowiązkowych kontroli
  • Automatyczne blokowanie podejrzanych transakcji

Etap 6: Incident Response

Reakcja banku

  1. T+0h: SOC wykrywa ransomware, aktywacja IR plan, izolacja zainfekowanych segmentów
  2. T+2h: Analiza forensic ujawnia Cobalt Strike i fałszywe zlecenia SWIFT
  3. T+4h: Powiadomienie KNF, CERT-PL i organów ścigania (wymóg DORA)
  4. T+6h: Blokada kanałów C2, odwołanie przelewów (część odzyskana dzięki szybkiej reakcji)
  5. T+24-72h: Pełna remediacja — rebuild zainfekowanych systemów, reset wszystkich haseł, przegląd uprawnień
  6. T+30 dni: Raport końcowy dla KNF, lekcje wyniesione, aktualizacja procedur

Kluczowe wnioski

  1. Czas detekcji jest krytyczny — im szybciej SOC wykryje atak, tym mniejsze straty
  2. Segmentacja sieci — izolacja systemów SWIFT/core banking znacząco utrudnia lateral movement
  3. Wielopoziomowa obrona — żadna pojedyncza kontrola nie zatrzyma zaawansowanego atakującego
  4. Plan IR — przetestowany plan reagowania na incydenty jest obowiązkowy (DORA)
  5. Czynnik ludzki — szkolenia awareness dla pracowników treasury to inwestycja, nie koszt

Testy penetracyjne symulujące powyższy scenariusz pozwalają ocenić gotowość banku na rzeczywisty atak. Audyt bezpieczeństwa identyfikuje luki w każdej warstwie obrony.


Cyberbezpieczeństwo w Twojej branży

Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2