Wprowadzenie: Anatomia ataku na bank
Poniższy scenariusz przedstawia realistyczny, wieloetapowy cyberatak na średniej wielkości bank w Polsce. Bazuje na taktykach znanych grup APT (Carbanak, Lazarus, FIN7) i frameworku MITRE ATT&CK. Każdy etap zawiera opis działań atakującego oraz metody obrony, które mogły zapobiec eskalacji.
Cel atakujących: uzyskanie dostępu do systemu SWIFT lub core banking w celu wykonania nieautoryzowanych przelewów międzynarodowych.
Etap 1: Rozpoznanie (Reconnaissance) — Tydzień 1-2
Działania atakującego
Grupa APT zbiera informacje o banku z publicznych źródeł: struktura organizacyjna z LinkedIn, adresy email z wycieków, technologie z ofert pracy (np. “szukamy administratora Temenos T24”), poddomeny i wystawione usługi. Identyfikują pracownika działu treasury jako cel spear phishingu.
Jak się bronić
- Monitoring OSINT — śledzenie wzmianek o banku i wycieków danych pracowników w dark web
- Minimalizacja footprintu — ograniczenie informacji technicznych w ofertach pracy
- Szkolenia awareness — pracownicy treasury świadomi ryzyka spear phishingu
Etap 2: Initial Access — Tydzień 3
Działania atakującego
Wysłanie spear phishingu do pracownika treasury: email podszywający się pod KNF z załącznikiem “Nowe wytyczne regulacyjne Q1 2026.xlsm”. Makro w pliku Excel pobiera i uruchamia Cobalt Strike beacon, nawiązując połączenie C2 (Command & Control) przez HTTPS na porcie 443.
Jak się bronić
- Email security z sandboxingiem — detonacja załączników w izolowanym środowisku
- MFA i endpoint protection — EDR wykrywający Cobalt Strike
- Segmentacja — stacja treasury w osobnej strefie sieciowej
- SOC — alert na wykonanie makra i podejrzane połączenia wychodzące
Etap 3: Persistence i Privilege Escalation — Tydzień 3-4
Działania atakującego
Beacon Cobalt Strike instaluje persistence (scheduled task, registry key). Atakujący eskaluje uprawnienia: exploit na niezaktualizowaną usługę Windows, następnie dump haseł z pamięci (Mimikatz). Uzyskuje hasło administratora domeny.
Jak się bronić
- Patch management — regularne aktualizacje systemów operacyjnych i aplikacji
- PAM — Privileged Access Management z rotacją haseł i monitored sessions
- EDR z detekcją Mimikatz i credential dumping
- SOC — alert na eskalację uprawnień i nietypowe operacje na AD
Etap 4: Lateral Movement — Tydzień 4-6
Działania atakującego
Z kontem admin domeny, atakujący przemieszcza się w sieci bankowej: RDP do serwerów, mapowanie infrastruktury, identyfikacja systemów SWIFT i core banking. Instalacja keyloggera na stacjach operatorów SWIFT. Zbieranie poświadczeń do systemów transakcyjnych.
Jak się bronić
- Segmentacja sieci — strefa SWIFT całkowicie izolowana od sieci korporacyjnej
- SOC z regułami lateral movement — detekcja nietypowych sesji RDP, nowych logowań admin
- Network Detection and Response (NDR) — analiza ruchu wschód-zachód
- Monitoring kont uprzywilejowanych — alert na logowanie admin na nowe systemy
Etap 5: Exfiltracja i atak — Tydzień 7-8
Działania atakującego
Atakujący przygotowuje fałszywe zlecenia SWIFT, wykorzystując zebrane poświadczenia. W piątek po godzinach pracy inicjuje przelewy na rachunki w Azji Południowo-Wschodniej. Jednocześnie wdraża ransomware na losowe stacje robocze jako odwrócenie uwagi.
Jak się bronić
- Dual authorization na zleceniach SWIFT — wymaganie dwóch operatorów z potwierdzeniem out-of-band
- SOC — monitoring transakcji SWIFT poza godzinami, detekcja ransomware
- SWIFT Customer Security Programme (CSP) — wdrożenie obowiązkowych kontroli
- Automatyczne blokowanie podejrzanych transakcji
Etap 6: Incident Response
Reakcja banku
- T+0h: SOC wykrywa ransomware, aktywacja IR plan, izolacja zainfekowanych segmentów
- T+2h: Analiza forensic ujawnia Cobalt Strike i fałszywe zlecenia SWIFT
- T+4h: Powiadomienie KNF, CERT-PL i organów ścigania (wymóg DORA)
- T+6h: Blokada kanałów C2, odwołanie przelewów (część odzyskana dzięki szybkiej reakcji)
- T+24-72h: Pełna remediacja — rebuild zainfekowanych systemów, reset wszystkich haseł, przegląd uprawnień
- T+30 dni: Raport końcowy dla KNF, lekcje wyniesione, aktualizacja procedur
Kluczowe wnioski
- Czas detekcji jest krytyczny — im szybciej SOC wykryje atak, tym mniejsze straty
- Segmentacja sieci — izolacja systemów SWIFT/core banking znacząco utrudnia lateral movement
- Wielopoziomowa obrona — żadna pojedyncza kontrola nie zatrzyma zaawansowanego atakującego
- Plan IR — przetestowany plan reagowania na incydenty jest obowiązkowy (DORA)
- Czynnik ludzki — szkolenia awareness dla pracowników treasury to inwestycja, nie koszt
Testy penetracyjne symulujące powyższy scenariusz pozwalają ocenić gotowość banku na rzeczywisty atak. Audyt bezpieczeństwa identyfikuje luki w każdej warstwie obrony.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
