- WIADOMOŚCI
Rosyjski cyberatak na wentylację polskiego szpitala. CBZC potwierdza
Autor. CyberDefence24
Kilka miesięcy temu informowaliśmy o cyberataku prorosyjskiej grupy haktywistów na wentylację polskiego szpitala. Wówczas nie otrzymaliśmy jednoznacznego potwierdzenia lub zaprzeczenia wystąpienia incydentu od placówki. Centralne Biuro Zwalczania Cyberprzestępczości w odpowiedzi na nasze pytania potwierdziło, że wentylacja polskiego szpitala padła ofiarą ataku grupy cyberprzestępców, której członkami są obywatele Rosji.
Pod koniec kwietnia br. na łamach CyberDefence24.pl informowaliśmy o cyberataku prorosyjskiej grupy haktywistów na wentylację jednego z polskich szpitali.
Co ważne, obiekt nie był zaatakowany po raz pierwszy – rok wcześniej ta sama grupa pochwaliła się manipulowaniem parametrów w szpitalu posiadającym praktycznie identyczną specyfikację techniczną.
Cyberprzestępcy uzyskali nieuprawniony dostęp do systemów oraz ustawiali maksymalne możliwe wartości temperatury (28°C).
Autor. Grupa cyberprzestępców / CyberDefence24
Autor. Grupa cyberprzestępców / CyberDefence24 / Oskar Klimczuk
Gdzie miał miejsce atak?
Udało się nam ustalić, że w dokumentacji przetargowej Samodzielnego Publicznego Zespołu Opieki Zdrowotnej w Sanoku znajdują się tożsame oznaczenia (związane z wentylacją). Poniżej pragniemy przedstawić porównanie:
Porównanie oznaczeń z filmu i dokumentacji
| Oznaczenie z filmu | Oznaczenie z dokumentacji |
| STERYL. CZYSTA NW1 | Strefa czysta NW1 |
| STERYL. ZAPLECZE NW2 | Strefa zaplecze NW2 |
| STERYL. BRUDNA NW3 | Strefa brudna NW3 |
| BLOK OPERACYJNY NW4 | Sale operacyjne NW4 |
| LABORATORIA NW5 | Laboratoria NW5 |
| SOCJAL LABORAT. NW6 | „Laboratoria będą obsługiwane przez dwie centralne wentylacyjne” |
| SALA WYBUDZEŃ NW7 | SALA WYBUDZEŃ + OIOM |
| BLOK OPER. SZATNIA NW8 | Szatnia personelu |
| SOR NW9 | SOR |
| KARDIO SZATNIA NW10 | Oddz. Kardiologii szatnia |
| KARDIO OIOM NW11 | Oddz. Kardiologii OIT |
| KARDIO ODDZIAŁ NW12 | Oddz. Kariologii sale |
| TOMOGRAF NW14 | Tomograf komputerowy |
| ORTOPEDIA | Ortopedyczna |
| UROLOGIA | Urologiczna |
| CHIR. OGÓLNA | Ogólna |
| LARYNGOLOGICZNA | Laryngologiczna |
| NACZYNIOWA | Naczyniowa |
Nie udało się nam zmapować jednego oznaczenia („SWEGON NW13”). Zagadnienie szerzej przybliżyliśmy na łamach kwietniowego artykułu.
Nagrania różnią się od siebie dwoma dodanymi obiektami: „SOR NW15” i „SOR NW16”. Co ciekawe – w marcu 2026 roku oddano do użytku wyremontowany SOR.
„Nie był zwykły remont, ale całkowita transformacja przestrzeni, gdyż doszło do wyburzenia starego układu funkcjonalnego i stworzenia nowego. Dokonano wymiany instalacji elektrycznych i technicznych, modernizacji wentylacji i systemów medycznych (…)” – czytamy na łamach nowiny24.pl odnośnie remontu SOR w SP ZOZ Sanok.
Szpital odmawia odpowiedzi
Zapytaliśmy SP ZOZ Sanok o to, czy tamtejsza wentylacja padła ofiarą cyberprzestępców.
„(…) żądany zakres informacji dotyczy informacji o podatnościach, incydentach i cyberzagrożeniach oraz ryzyku incydentów, których udostępnienie zostało expressis verbis wyłączone spod reżimu tej ustawy (o dostępie do informacji publicznej – przyp. red.)” – przekazał nam SP ZOZ w Sanoku, powołując się na art. 37 Ustawy o Krajowym Systemie Cyberbezpieczeństwa.
Oznacza to, że szpital nie potwierdził ani nie zaprzeczył, że incydent miał miejsce – zgodnie z UoKSC odmówił odpowiedzi.
Skierowaliśmy nasze pytania do Prokuratury i Centralnego Biura Zwalczania Cyberprzestępczości.
Prokuratura i CBZC o cyberataku
Prokuratura Okręgowa w Krośnie przekazała, że nie prowadzi postępowania w sprawie cyberataku na wentylację SP ZOZ w Sanoku. To samo dotyczy podległej Prokuratury Rejonowej w Sanoku.
Bardzo cenne stanowisko przekazało nam Centralne Biuro Zwalczania Cyberprzestępczości:
Zarząd w Białymstoku Centralnego Biura Zwalczania Cyberprzestępczości pod nadzorem Prokuratury Okręgowej w Białymstoku prowadził śledztwo przeciwko zorganizowanej grupie przestępczej, której członkowie, obywatele Rosji, dokonywali w Internecie, na terenie Federacji Rosyjskiej oraz RP przestępstw, przeciwko ochronie informacji oraz przeciwko mieniu związanych z bezprawnym uzyskiwaniem dostępu do systemów informatycznych oraz dokonywaniem w nich zmian zapisu danych.
Zespół Prasowy CBZC
Ze stanowiska wynika, że obywatele Federacji Rosyjskiej dokonywali przestępstw na terenie Rosji i Polski dotyczących nieuprawnionego dostępu do systemów oraz zmiany zapisów danych informatycznych. Jest to ważne pod kątem politycznej atrybucji atakujących – w odpowiedzi wskazano wprost „obywateli Rosji”.
Centralne Biuro Zwalczania Cyberprzestępczości przekazało nam również informacje bezpośrednio dotyczące incydentu związanego z wentylacją szpitala:
„Wymienione wyżej postępowanie obejmuje kilkadziesiąt zdarzeń, wśród nich atak na wspomniany przez Pana Redaktora system sterowania wentylacją Szpitala. W toku prowadzonych czynności, policjanci CBZC ujawnili przestępczy proceder w trakcie monitorowania sieci Internet. Członkowie grupy uzyskali nieuprawniony dostęp do ww. systemu sterowana, a następnie dokonali zmian parametrów ustawień” – poinformował nas Zespół Prasowy CBZC.
CBZC zapewniło nas również o podjęciu działań przez pracowników odpowiedzialnych za system wentylacji, dzięki czemu odzyskano do niego dostęp oraz „zabezpieczono przed dalszą nieuprawnioną ingerencją”.
W wyniku zdarzenia nie doszło do powstania żadnych szkód.
Zespół Prasowy CBZC
Podsumowanie
Odpowiedź cyberpolicji pozwala stwierdzić, że za cyberatakiem na wentylację polskiego szpitala stoją obywatele Rosji.
Należy przy tym podkreślić, że incydent nie miał realnych szkód dla pacjentów czy mienia.
Zagrożenie cyberatakami w sektorze ICS/OT jest realne, co pokazują liczne incydenty w polskim sektorze wodno-kanalizacyjnym. Dotychczas nie mieliśmy przypadku wpłynięcia na środowisko bądź zdrowie ludzi, lecz byliśmy świadkami kilkugodzinnego braku wody dla kilku tysięcy osób.
W wyniku zalogowania się do urządzeń stacji uzdatniania wody hakerzy zmienili ustawienia pomp, co doprowadziło do wyczerpania zasobów w zbiorniku, a w konsekwencji spowodowało przerwę w dostawie wody. Po odzyskaniu dostępu do paneli sterujących wartości zostały przywrócone do stanu właściwego i po napełnieniu zbiorników przywrócono dostawę wody. Incydent spowodował przerwę w dostarczaniu wody na ok. 6 godzin dla ok. 2,5 tys. mieszkańców gminy.
CERT Polska, Raport z działalności w 2025 roku (s. 82).
Pragniemy również przytoczyć ważną obserwację Pawła Krawczyka, eksperta z zakresu cyberbezpieczeństwa, dotyczącą incydentu:
W materiale brakuje kluczowego wniosku - skoro oni tam wjechali do znaczy, że jakiś 🤬 zostawił publiczny dostęp do panelu sterowania ze słabym hasłem lub znanymi podatnościami, który na dodatek był pozbawiony mechanizmu wykrywania włamań. A skoro atakujący i ich metody są znani…
— Paweł Krawczyk @[email protected] (@kravietz2048) April 29, 2026
Wszystkim chętnym polecamy anonimowy kontakt z nami – należy użyć formularza „Zgłoszenia anonimowe” u dołu strony.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].