Reklama
Reklama
  • WIADOMOŚCI

Rosyjski cyberatak na wentylację polskiego szpitala. CBZC potwierdza

Rosyjski cyberatak na wentylację polskiego szpitala. Mamy stanowisko CBZC
Rosyjski cyberatak na wentylację polskiego szpitala. Mamy stanowisko CBZC
Autor. CyberDefence24

Kilka miesięcy temu informowaliśmy o cyberataku prorosyjskiej grupy haktywistów na wentylację polskiego szpitala. Wówczas nie otrzymaliśmy jednoznacznego potwierdzenia lub zaprzeczenia wystąpienia incydentu od placówki. Centralne Biuro Zwalczania Cyberprzestępczości w odpowiedzi na nasze pytania potwierdziło, że wentylacja polskiego szpitala padła ofiarą ataku grupy cyberprzestępców, której członkami są obywatele Rosji.

Pod koniec kwietnia br. na łamach CyberDefence24.pl informowaliśmy o cyberataku prorosyjskiej grupy haktywistów na wentylację jednego z polskich szpitali.

Co ważne, obiekt nie był zaatakowany po raz pierwszy – rok wcześniej ta sama grupa pochwaliła się manipulowaniem parametrów w szpitalu posiadającym praktycznie identyczną specyfikację techniczną.

Cyberprzestępcy uzyskali nieuprawniony dostęp do systemów oraz ustawiali maksymalne możliwe wartości temperatury (28°C).

Zwiększenie zadanej temperatury i wilgotności na bloku operacyjnym
Zwiększenie zadanej temperatury i wilgotności na bloku operacyjnym
Autor. Grupa cyberprzestępców / CyberDefence24
Widok wentylacji wraz z dwoma nowymi obiektami
Widok wentylacji wraz z dwoma nowymi obiektami
Autor. Grupa cyberprzestępców / CyberDefence24 / Oskar Klimczuk

Gdzie miał miejsce atak?

Udało się nam ustalić, że w dokumentacji przetargowej Samodzielnego Publicznego Zespołu Opieki Zdrowotnej w Sanoku znajdują się tożsame oznaczenia (związane z wentylacją). Poniżej pragniemy przedstawić porównanie:

Porównanie oznaczeń z filmu i dokumentacji

Oznaczenie z filmu Oznaczenie z dokumentacji
STERYL. CZYSTA NW1 Strefa czysta NW1
STERYL. ZAPLECZE NW2 Strefa zaplecze NW2
STERYL. BRUDNA NW3 Strefa brudna NW3
BLOK OPERACYJNY NW4 Sale operacyjne NW4
LABORATORIA NW5 Laboratoria NW5
SOCJAL LABORAT. NW6 „Laboratoria będą obsługiwane przez dwie centralne wentylacyjne”
SALA WYBUDZEŃ NW7 SALA WYBUDZEŃ + OIOM
BLOK OPER. SZATNIA NW8 Szatnia personelu
SOR NW9 SOR
KARDIO SZATNIA NW10 Oddz. Kardiologii szatnia
KARDIO OIOM NW11 Oddz. Kardiologii OIT
KARDIO ODDZIAŁ NW12 Oddz. Kariologii sale
TOMOGRAF NW14 Tomograf komputerowy
ORTOPEDIA Ortopedyczna
UROLOGIA Urologiczna
CHIR. OGÓLNA Ogólna
LARYNGOLOGICZNA Laryngologiczna
NACZYNIOWA Naczyniowa

Nie udało się nam zmapować jednego oznaczenia („SWEGON NW13”). Zagadnienie szerzej przybliżyliśmy na łamach kwietniowego artykułu.

Nagrania różnią się od siebie dwoma dodanymi obiektami: „SOR NW15” i „SOR NW16”. Co ciekawe – w marcu 2026 roku oddano do użytku wyremontowany SOR.

„Nie był zwykły remont, ale całkowita transformacja przestrzeni, gdyż doszło do wyburzenia starego układu funkcjonalnego i stworzenia nowego. Dokonano wymiany instalacji elektrycznych i technicznych, modernizacji wentylacji i systemów medycznych (…)”czytamy na łamach nowiny24.pl odnośnie remontu SOR w SP ZOZ Sanok.

Reklama

Szpital odmawia odpowiedzi

Zapytaliśmy SP ZOZ Sanok o to, czy tamtejsza wentylacja padła ofiarą cyberprzestępców.

„(…) żądany zakres informacji dotyczy informacji o podatnościach, incydentach i cyberzagrożeniach oraz ryzyku incydentów, których udostępnienie zostało expressis verbis wyłączone spod reżimu tej ustawy (o dostępie do informacji publicznej – przyp. red.)” – przekazał nam SP ZOZ w Sanoku, powołując się na art. 37 Ustawy o Krajowym Systemie Cyberbezpieczeństwa.

Oznacza to, że szpital nie potwierdził ani nie zaprzeczył, że incydent miał miejsce – zgodnie z UoKSC odmówił odpowiedzi.

Skierowaliśmy nasze pytania do Prokuratury i Centralnego Biura Zwalczania Cyberprzestępczości.

Prokuratura i CBZC o cyberataku

Prokuratura Okręgowa w Krośnie przekazała, że nie prowadzi postępowania w sprawie cyberataku na wentylację SP ZOZ w Sanoku. To samo dotyczy podległej Prokuratury Rejonowej w Sanoku.

Bardzo cenne stanowisko przekazało nam Centralne Biuro Zwalczania Cyberprzestępczości:

Zarząd w Białymstoku Centralnego Biura Zwalczania Cyberprzestępczości pod nadzorem Prokuratury Okręgowej w Białymstoku prowadził śledztwo przeciwko zorganizowanej grupie przestępczej, której członkowie, obywatele Rosji, dokonywali w Internecie, na terenie Federacji Rosyjskiej oraz RP przestępstw, przeciwko ochronie informacji oraz przeciwko mieniu związanych z bezprawnym uzyskiwaniem dostępu do systemów informatycznych oraz dokonywaniem w nich zmian zapisu danych.
Zespół Prasowy CBZC

Ze stanowiska wynika, że obywatele Federacji Rosyjskiej dokonywali przestępstw na terenie Rosji i Polski dotyczących nieuprawnionego dostępu do systemów oraz zmiany zapisów danych informatycznych. Jest to ważne pod kątem politycznej atrybucji atakujących – w odpowiedzi wskazano wprost „obywateli Rosji”.

Centralne Biuro Zwalczania Cyberprzestępczości przekazało nam również informacje bezpośrednio dotyczące incydentu związanego z wentylacją szpitala:

„Wymienione wyżej postępowanie obejmuje kilkadziesiąt zdarzeń, wśród nich atak na wspomniany przez Pana Redaktora system sterowania wentylacją Szpitala. W toku prowadzonych czynności, policjanci CBZC ujawnili przestępczy proceder w trakcie monitorowania sieci Internet. Członkowie grupy uzyskali nieuprawniony dostęp do ww. systemu sterowana, a następnie dokonali zmian parametrów ustawień – poinformował nas Zespół Prasowy CBZC.

CBZC zapewniło nas również o podjęciu działań przez pracowników odpowiedzialnych za system wentylacji, dzięki czemu odzyskano do niego dostęp oraz „zabezpieczono przed dalszą nieuprawnioną ingerencją”.

W wyniku zdarzenia nie doszło do powstania żadnych szkód.
Zespół Prasowy CBZC
Reklama

Podsumowanie

Odpowiedź cyberpolicji pozwala stwierdzić, że za cyberatakiem na wentylację polskiego szpitala stoją obywatele Rosji.

Należy przy tym podkreślić, że incydent nie miał realnych szkód dla pacjentów czy mienia.

Zagrożenie cyberatakami w sektorze ICS/OT jest realne, co pokazują liczne incydenty w polskim sektorze wodno-kanalizacyjnym. Dotychczas nie mieliśmy przypadku wpłynięcia na środowisko bądź zdrowie ludzi, lecz byliśmy świadkami kilkugodzinnego braku wody dla kilku tysięcy osób.

W wyniku zalogowania się do urządzeń stacji uzdatniania wody hakerzy zmienili ustawienia pomp, co doprowadziło do wyczerpania zasobów w zbiorniku, a w konsekwencji spowodowało przerwę w dostawie wody. Po odzyskaniu dostępu do paneli sterujących wartości zostały przywrócone do stanu właściwego i po napełnieniu zbiorników przywrócono dostawę wody. Incydent spowodował przerwę w dostarczaniu wody na ok. 6 godzin dla ok. 2,5 tys. mieszkańców gminy.
CERT Polska, Raport z działalności w 2025 roku (s. 82).

Pragniemy również przytoczyć ważną obserwację Pawła Krawczyka, eksperta z zakresu cyberbezpieczeństwa, dotyczącą incydentu:

Wszystkim chętnym polecamy anonimowy kontakt z nami – należy użyć formularza „Zgłoszenia anonimowe” u dołu strony.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama