Analizy włamań
18 min czytania
8 marca 2026

Anatomia włamania: Atak ransomware na polski sektor medyczny

Anatomia włamania: Atak ransomware na polski sektor medyczny

Na początku 2026 roku polska sieć szpitalna padła ofiarą zaawansowanego ataku ransomware, który sparaliżował systemy IT na ponad 72 godziny. W niniejszej analizie rozkładamy incydent na czynniki pierwsze - od wektora wejścia, przez eskalację uprawnień, aż po pełną remediację.

TL;DR - Najważniejsze wnioski

  • Wektor wejścia: Spear-phishing na dział kadr
  • Lateral Movement i eskalacja uprawnień
  • Detonacja i wpływ na działalność
  • Remediacja i wnioski

1. Wektor wejścia: Spear-phishing na dział kadr

Atakujący wysłali starannie spreparowany e-mail do pracownika działu HR, podszywając się pod kandydata aplikującego na otwarte stanowisko. W załączniku znajdował się plik .docx z osadzonym makrem VBA, które po uruchomieniu pobierało payload z zewnętrznego serwera C2.

Makro wykorzystywało technikę „Living off the Land” - zamiast pobierać podejrzany plik .exe, uruchamiało skrypt PowerShell, który nawiązywał połączenie reverse shell do infrastruktury atakujących. Antywirus nie zareagował, ponieważ skrypt nie zapisywał nic na dysku (atak fileless).

Kluczowy błąd

Makra VBA były włączone domyślnie na stacjach roboczych. Wystarczyło wyłączyć makra dla dokumentów spoza zaufanych lokalizacji, aby zablokować ten wektor.

2. Lateral Movement i eskalacja uprawnień

Po uzyskaniu dostępu do stacji roboczej atakujący przeprowadzili rekonesans sieci wewnętrznej za pomocą narzędzi takich jak BloodHound i SharpHound. W ciągu 4 godzin zidentyfikowali konto serwisowe z uprawnieniami Domain Admin, które miało hasło ustawione w 2019 roku i nigdy niezmienione.

Konto serwisowe nie miało włączonego MFA (wielopoziomowego uwierzytelniania) i posiadało uprawnienia do logowania na kontrolerach domeny. Atakujący uzyskali pełny dostęp do Active Directory w niecałe 6 godzin od pierwszego kliknięcia w załącznik.

3. Detonacja i wpływ na działalność

Ransomware (wariant LockBit 3.0) został uruchomiony jednocześnie na 47 serwerach i 312 stacjach roboczych. Zaszyfrowane zostały m.in. systemy zarządzania dokumentacją medyczną (EDM), system kolejkowy, poczta e-mail oraz kopie zapasowe przechowywane na udziałach sieciowych.

Szpitale musiały przejść na dokumentację papierową. Zabiegi planowe zostały odwołane na 3 dni, a pacjenci wymagający pilnej diagnostyki byli przekierowywani do innych placówek.

Co zadziałałoby

Segmentacja sieci (micro-segmentation) i kopie zapasowe offline (air-gapped backup) uchroniłyby organizację przed tak katastrofalnym wpływem. Atakujący nie powinni mieć możliwości dostępu z segmentu biurowego do serwerów produkcyjnych.

4. Remediacja i wnioski

Zespół incident response (wewnętrzny + zewnętrzny) potrzebował 72 godzin na pełne odizolowanie zagrożenia, przywrócenie systemów z kopii zapasowych (częściowo nienaruszone kopie na taśmach) i przeprowadzenie analizy forensic.

  • Wyłączenie makr VBA dla dokumentów spoza zaufanych źródeł.
  • Rotacja wszystkich haseł kont serwisowych + wdrożenie MFA na konta uprzywilejowane.
  • Segmentacja sieci - oddzielenie segmentu IT administracyjnego od systemów medycznych.
  • Wdrożenie kopii zapasowych air-gapped z testowanym procesem odtwarzania.
  • Regularne testy penetracyjne i ćwiczenia tabletop z symulacją ransomware.

Podsumowanie

Ten incydent pokazuje, że nawet zaawansowany atak ransomware zaczyna się od prostego błędu - w tym przypadku od włączonych makr i starego hasła konta serwisowego. Obrona w głąb (defense in depth) nie jest luksusem, lecz koniecznością.

Chcesz sprawdzić, czy Twoja organizacja jest odporna na ransomware?

Przeprowadzamy symulacje ataków ransomware, które pokazują, jak daleko atakujący może się dostać w Twojej sieci.

Zamów symulację ataku