Hakerzy z pendrive'em w pokoju hotelowym. Co ataki fizyczne oznaczają dla ochrony zdrowia

📰 2026-09-26 · 3 min czytania

Wiosną tego roku specjaliści ds. bezpieczeństwa opisali kampanię, która wyłamuje się ze schematu większości cyberataków. Nie było phishingu. Nie było skradzionego hasła. Hakerzy powiązani z chińskim wywiadem po prostu weszli do pokoi hotelowych podczas konferencji branżowej, podłączyli pendrive'y do laptopów menedżerów i uruchomili maszyny z zewnętrznego nośnika. Cały proceder trwał niespełna dwie godziny, a na dyskach zostały zainstalowane tylne furtki gotowe do późniejszego użycia.

To, co czyni tę metodę wyjątkowo nieprzyjemną, to fakt, że zabezpieczenia techniczne istniały. Problem w tym, że nikt ich nie uruchomił. Komputery można było skonfigurować tak, by w ogóle nie startowały z USB bez dodatkowego uwierzytelnienia. Większość organizacji tego nie zrobiła, bo wydawało się to niepotrzebne. Atakujący tę lukę znali i z niej skorzystali.

Co to oznacza dla polskich placówek medycznych (szpitale, przychodnie, apteki, gabinety)

Ochrona zdrowia to środowisko, w którym laptopy, tablety i stacje robocze przemieszczają się. Lekarz wyjeżdża na kongres, kierownik apteki jedzie na szkolenie dostawcy, dyrektor administracyjny spędza noc w hotelu między spotkaniami. Sprzęt towarzyszy im wszędzie. A fizyczny dostęp do urządzenia, choćby na kilka minut, może wystarczyć.

Dlatego kilka rzeczy powinno teraz trafić na listę przeglądu w każdej placówce:

  • Blokada rozruchu z USB to konfiguracja dostępna w BIOS/UEFI każdego nowoczesnego komputera. Kosztuje zero złotych. W większości szpitalnych sprzętów nie jest ustawiona domyślnie.
  • Szyfrowanie dysków w urządzeniach wyjazdowych to standard, nie opcja. Bez niego dane są czytelne po zwykłym wpięciu dysku do innego sprzętu.
  • Polityka urządzeń wyjazdowych powinna określać, co wolno zabrać poza placówkę i na jakich warunkach. Jeśli takiego dokumentu nie ma, nikt nie będzie wiedział, czego pilnować.
  • Szkolenie kadr wyjeżdżających na konferencje to najbardziej niedoceniony element. Świadomość, że urządzenie zostawione bez nadzoru to realne ryzyko, zmienia zachowanie skuteczniej niż niejedna polityka bezpieczeństwa.

Warto też spojrzeć szerzej. Ataki fizyczne na sprzęt nie są domeną wyłącznie szpiegów przemysłowych. Każda placówka, która przechowuje dane pacjentów, wyniki badań albo informacje o zamówieniach leków, może być celem. Skala wartości danych medycznych na czarnym rynku od lat przewyższa dane kart płatniczych. To przyciąga różnych aktorów, nie tylko państwowych.

Problem leży nie w braku technologii, lecz w braku nawyku pytania: czy skonfigurowaliśmy to, co już mamy? Wiele placówek inwestuje w nowe systemy bezpieczeństwa, nie sprawdzając, czy podstawowe ustawienia w istniejącym sprzęcie są włączone. To jak zakup alarmu, który nigdy nie został aktywowany.

Jeśli chcesz wiedzieć, które urządzenia w Twojej placówce są podatne na taki scenariusz, możemy to sprawdzić wspólnie. Zacznij od bezpłatnego audytu, który pokrywa właśnie te podstawowe, często pomijane warstwy bezpieczeństwa.

Opracowanie: zespół redAi z wykorzystaniem narzędzi AI.

Więcej aktualności