- WIADOMOŚCI
Polskie ośrodki pomocy społecznej na celowniku cyberprzestępców
Autor. Pixabay.com. Licencja: https://pixabay.com/service/license-summary/
Gminny ośrodek pomocy społecznej to podmiot ważny Krajowego Systemu Cyberbezpieczeństwa. OPS-y przetwarzają wiele rodzajów danych osobowych, również te zaliczane do wrażliwych informacji. Liczne incydenty w tym sektorze jasno pokazują, że konieczne jest merytoryczne wsparcie jednostek tego typu.
W punkcie 3.36 FAQ (często zadawanych pytań) dotyczących Krajowego Systemu Cyberbezpieczeństwa wyróżniono wprost, że gminne ośrodki pomocy społecznej (jako samorządowe jednostki budżetowe) podlegają pod ustawę o KSC.
W przypadku ośrodków pomocy społecznej – zarówno gminnych, miejskich i miejsko-gminnych – widoczne są dwa dominujące zagrożenia. Mowa o atakach ransomware (polegających na zaszyfrowaniu danych wraz z żądaniem okupu za ich odszyfrowanie oraz częstą uprzednią kradzieżą plików) oraz włamaniach na skrzynki mailowe.
Ataki ransomware na OPS
W przeszłości byliśmy świadkami kilku ataków ransomware na ośrodki pomocy społecznej. Ofiarami cyberataków padły poniższe jednostki:
Skutki ataków
Warto przyjrzeć się skutkom incydentów, aby unaocznić realne konsekwencje cyberataków. W przypadku incydentu w GOPS Nowiny doszło do zaszyfrowania bazy programu kadrowo-finansowego.
„W toku czynności ustalono, że pracownik Urzędu Gminy Nowiny otworzył zainfekowany link co skutkowało uruchomieniem oprogramowania złośliwego, który zaszyfrował serwer. Następnie w dniu 09.12.2021 roku Administrator otrzymał informację od operatora CERT odnośnie wycieku danych z zasobów Gminnego Ośrodka Pomocy Społecznej w Nowinach, które zostały opublikowane przez nieznanych sprawców” – stwierdzono w komunikacie.
W przypadku cyberataku na GOPS Aleksandrów stwierdzono zaszyfrowanie nie tylko produkcyjnej wersji danych, ale również kopii zapasowej. „Przyjął on co prawda procedurę wykonywania kopii zapasowych (…) ale były one wykonywane na dysku sieciowym, który w następstwie ataku hackerskiego został także zaszyfrowany” – czytamy w decyzji UODO dotyczącej tej sprawy.
Niestety zdarzały się sytuacje, gdy cyberatak wpłynął na terminowe otrzymywanie środków przez osoby potrzebujące wsparcia. „Atak hakerski spowodował opóźnienia w wypłatach świadczeń, ale pracownicy MOPS dołożyli wszelkich starań, aby nie pozostawić osób wymagających wsparcia, korzystających z pomocy Ośrodka bez środków do życia” – czytamy w komunikacie MOPS w Zgierzu po ataku ransomware.
„Hakerzy wstrzymali 500+” – stwierdzono na pierwszej stronie Gazety Powiatowej Wiadomości Oławskich z lutego 2019 roku. Wówczas zaszyfrowanie danych miało doprowadzić do opóźnień w wypłacaniu świadczenia przez MGOPS w Jelczu-Laskowicach.
Przejmowanie skrzynek
Oprócz ataków ransomware, OPS-y były ofiarami włamań na skrzynki pocztowe. Skutki takich incydentów są mniej poważne niż w przypadku zaszyfrowania plików przez cyberprzestępców, lecz wielokrotnie wiązało się to z realnym zagrożeniem dla ochrony danych osobowych.
Ofiarami włamań na skrzynki pocztowe były m.in. poniższe jednostki:
„W wyniku tego działania doszło do (…) pobrania wiadomości e-mail (eksfiltracji danych), znajdujących się na koncie, co stwarza ryzyko nieuprawnionego pozyskania danych osobowych” – stwierdzono w komunikacie GOPS Fredropol.
W przypadku skrzynek pocztowych niezmiennie kluczowe pozostaje korzystanie z dwuetapowego uwierzytelniania – najlepiej z wykorzystaniem kluczy U2F.
Co dalej?
Nie tylko OPS-y były atakowane przez cyberprzestępców – na ich celowniku znajdowały się również powiatowe urzędy pracy (Police, Bartoszyce, Żory). Dwa z wymienionych incydentów skutkowały upublicznieniem danych osobowych w darknecie.
Twórzmy Lokalne Centra Cyberbezpieczeństwa – GOPS czy gmina mogą być za małe do należytej realizacji obowiązków ustawowych. Pokazują to m.in. problemy z finansowaniem VAT-u podczas programu „Cyberbezpieczne Wodociągi”.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].