Przejdź do treści
Baza wiedzy 4 min czytania

Scenariusz cyberataku na ochronę zdrowia: Jak przebiega i jak się bronić

Godzina po godzinie — jak przebiega atak ransomware na szpital. Scenariusz tabletop od phishingu przez lateral movement do szyfrowania i odtwarzania.

Kontekst: typowy polski szpital powiatowy

Szpital na 250 łóżek, 800 pracowników. Infrastruktura IT: 15 serwerów (w tym HIS, EDM, PACS), 300 stacji roboczych, 100+ urządzeń medycznych. Jeden informatyk na etacie, brak SOC, brak segmentacji sieci. Backup na dysku sieciowym NAS w tej samej sieci.

To nie jest scenariusz teoretyczny — opisujemy typowy przebieg ataku na podstawie analizy incydentów z 2024-2025 w europejskich szpitalach. Nazwy i szczegóły zostały zmienione.

Dzień 1, 08:47 — Phishing

Rejestratorka Anna otrzymuje e-mail wyglądający jak komunikat NFZ: „Pilna aktualizacja systemu rozliczeń — wymagane potwierdzenie danych”. Link prowadzi do strony łudząco podobnej do portalu NFZ. Anna loguje się swoimi poświadczeniami Active Directory.

Co się stało: Atakujący przechwycił login i hasło do domeny szpitalnej. Anna nie miała MFA — jedno hasło = pełny dostęp.

Jak się bronić: MFA na wszystkich kontach, email gateway z analizą linków, szkolenia phishingowe.

Dzień 1-5 — Lateral movement

Atakujący loguje się kontem Anny przez VPN (bez MFA) poza godzinami pracy. Skanuje sieć — wszystko w jednym VLAN. Znajduje serwer Active Directory, serwery HIS i EDM, dysk NAS z backupami.

Używa narzędzi jak Mimikatz do wydobycia hashy haseł administratorów z pamięci serwera. Jedno konto admina ma hasło „Szpital2024!” — uzyskuje pełne uprawnienia domenowe.

Czas wykrycia bez SOC: nikt nie zauważył nietypowego logowania o 23:00, skanowania sieci ani eskalacji uprawnień.

Jak się bronić: Segmentacja sieci, SOC monitorujący anomalie, PAM dla kont administracyjnych.

Dzień 6, 03:00 — Szyfrowanie

O 3:00 w nocy atakujący uruchamia ransomware na wszystkich serwerach jednocześnie. W ciągu 45 minut zaszyfrowane zostają:

  • Serwer HIS — brak dostępu do dokumentacji pacjentów
  • Serwer EDM — brak historii chorób, alergii, leków
  • Serwer PACS — brak wyników obrazowania
  • NAS z backupami — backup zaszyfrowany razem z resztą

O 5:30 nocna zmiana pielęgniarek zgłasza problemy z systemem. O 6:00 informatyk potwierdza: atak ransomware. Na ekranach żądanie 50 BTC (~8 mln zł).

Skutki: Szpital przechodzi na tryb papierowy. Zaplanowane operacje odwołane. Karetki przekierowywane do sąsiedniego szpitala 40 km dalej.

Dzień 6-27 — Reagowanie i odtwarzanie

Dzień 6: Powiadomienie CSIRT, UODO (naruszenie RODO — dane pacjentów), dyrekcja zwołuje sztab kryzysowy. Media dowiadują się o ataku.

Dzień 7-14: Firma incident response analizuje zakres ataku. Backup zaszyfrowany — jedyny niezaszyfrowany backup to sprzed 3 tygodni (na taśmie w sejfie, ale nikt go nie testował).

Dzień 15-21: Odtwarzanie systemów z 3-tygodniowego backupu. 3 tygodnie danych pacjentów utracone. Ręczne uzupełnianie z dokumentacji papierowej.

Dzień 27: Systemy wrócone do działania. Ale dane 3 tygodni — badania, wyniki, zlecenia — częściowo utracone.

Koszt całkowity: ~2,3 mln zł (odtwarzanie, IR, utrata przychodów, kary RODO, komunikacja kryzysowa). Okup nie został zapłacony.

5 lekcji z tego scenariusza

1. MFA zatrzymałoby atak na starcie. Koszt: ~5 zł/użytkownika/miesiąc. Oszczędność: 2,3 mln zł.

2. Segmentacja ograniczyłaby szkody. Gdyby backup był w oddzielnej strefie, odtworzenie zajęłoby dni, nie tygodnie.

3. SOC wykryłby atak w fazie lateral movement. 5 dni niezauważonej aktywności = 5 dni, które SOC mógł wykorzystać na zatrzymanie ataku.

4. Backup offline = jedyna pewna opcja. Backup w tej samej sieci to nie backup — to dodatkowy cel dla ransomware.

5. Testuj odtwarzanie z backupu. 3-tygodniowy backup na taśmie istniał, ale nikt nie sprawdził, czy da się z niego odtworzyć systemy.

Chcesz przetestować gotowość swojego szpitala? Ćwiczenia tabletop symulują ten scenariusz w kontrolowanych warunkach. Umów konsultację.


Cyberbezpieczeństwo w Twojej branży

Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2