Przejdź do treści
Baza wiedzy 3 min czytania

Scenariusz cyberataku na firmę farmaceutyczną — jak przebiega i jak się bronić

Realistyczny scenariusz cyberataku na firmę farmaceutyczną — od pierwszego phishingu do zaszyfrowania produkcji. Analiza krok po kroku.

Dzień 0: Początkowe przełamanie

Godzina 9:14 — Pracownik działu regulatory affairs otrzymuje email pozornie od EMA z prośbą o pilne potwierdzenie danych rejestracyjnych. Link prowadzi do strony phishingowej imitującej portal EMA.

Godzina 9:17 — Pracownik loguje się na fałszywej stronie. Atakujący przechwytują credentials do poczty i Active Directory.

Godzina 11:30 — Atakujący uzyskują dostęp do skrzynki email i skanują organizację: lista pracowników, struktura sieci, systemy IT.

🛡️ Obrona: Szkolenia security awareness specyficzne dla farmacji, MFA na wszystkich kontach, analiza linków w emailach (mail gateway z sandboxingiem).

Dzień 0: Początkowe przełamanie to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:

Dzień 1-5: Lateral movement i rekonesans

Dzień 1 — Atakujący instalują backdoor (Cobalt Strike) na stacji pracownika. Skanują sieć wewnętrzną, identyfikują kontrolery domeny, serwery LIMS i systemy SCADA.

Dzień 3 — Eskalacja uprawnień poprzez exploitację niezałatanej podatności w kontrolerze domeny (CVE-2025-xxxxx). Uzyskanie uprawnień Domain Admin.

Dzień 5 — Mapowanie kompletne: zlokalizowano serwery z danymi klinicznymi, systemy sterowania produkcją, backup i systemy ERP.

🛡️ Obrona: Segmentacja sieci IT/OT, EDR z detekcją lateral movement, regularne patchowanie, monitoring anomalii w Active Directory przez SOC.

Dzień 1-5: Lateral movement i rekonesans to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:

Dzień 6-7: Exfiltracja i szyfrowanie

Dzień 6, noc — Atakujący kopiują 2 TB danych: receptury leków, wyniki badań klinicznych fazy III, dane pacjentów, dokumentację patentową. Transfer na serwery C2 w Azji.

Dzień 7, sobota 02:00 — Uruchomienie ransomware na 340 systemach jednocześnie. Zaszyfrowane: serwery produkcyjne, LIMS, ERP, backup online. Linie produkcyjne zatrzymane. Na ekranach żądanie 5 mln USD w Monero.

Dzień 7, 06:00 — Ochrona zauważa niedostępność systemów. IT potwierdza atak ransomware. Aktywacja planu crisis management.

🛡️ Obrona: DLP wykrywający masową exfiltrację, backup offline (air-gapped) testowany co tydzień, monitoring ruchu sieciowego w godzinach nocnych, SOC 24/7.

Dzień 6-7: Exfiltracja i szyfrowanie to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:

Dzień 7+: Reakcja i odbudowa

Godziny 0-24: Izolacja zainfekowanych systemów, powiadomienie CSIRT (NIS2: 24h), zarządu i działu prawnego. Angażowanie firmy IR (Incident Response).

Godziny 24-72: Raport szczegółowy do CSIRT (NIS2: 72h), powiadomienie UODO o wycieku danych pacjentów (RODO: 72h), powiadomienie GIF o wpływie na produkcję. Analiza forensic.

Tydzień 1-2: Odtwarzanie systemów z backupów offline. Produkcja wznowiona w trybie ograniczonym. Weryfikacja integralności danych GMP dla serii wyprodukowanych przed atakiem.

Tydzień 3-4: Pełne odtworzenie. Wzmocnienie zabezpieczeń: segmentacja, EDR, MFA, SOC 24/7. Raport końcowy do CSIRT (NIS2: 30 dni).

Koszt całkowity: ~12 mln USD (okup niezapłacony, odtwarzanie, utracona produkcja, kary regulacyjne, obsługa prawna, utrata reputacji).


Dzień 7+: Reakcja i odbudowa to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:

Cyberbezpieczeństwo w Twojej branży

Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:

W praktyce organizacje powinny wdrożyć odpowiednie mechanizmy kontrolne, przeprowadzać regularne audyty i szkolenia oraz monitorować skuteczność zastosowanych zabezpieczeń. Kluczowe jest również dokumentowanie procedur i incydentów, co umożliwia ciągłe doskonalenie procesów bezpieczeństwa.


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2