Studii de Caz
Mai jos gasiti cateva situatii reale prin care au trecut clientii nostri din energie, servicii financiare, sanatate, industrie, retail, sector public, educatie si telecomunicatii, si felul in care echipa noastra de securitate cibernetica a intervenit, de la primul semnal de alarma pana la rezolvarea completa a incidentului. Din respect pentru confidentialitatea clientilor, numele organizatiilor si orice detaliu care ar putea permite identificarea lor au fost eliminate sau generalizate, insa provocarea tehnica si pasii concreti ai interventiei raman fideli realitatii.
Izolarea unui atac ransomware asupra infrastructurii SCADA a unui operator de distributie energie
Totul a inceput intr-o dimineata de marti, cand echipa IT a unui operator regional de distributie a energiei electrice, cu peste 500.000 de clienti racordati la retea, a observat ca mai multe statii de lucru din birourile centrale nu mai raspundeau si afisau mesaje neobisnuite la pornire. In mai putin de doua ore, aproape un sfert din reteaua interna de birou fusese criptata de un ransomware care se raspandea rapid de la un calculator la altul. Cel mai ingrijorator aspect nu a fost insa reteaua de birou, ci faptul ca atacatorii ajunsesera deja pe un server de tranzit aflat la limita dintre reteaua IT si reteaua OT care controleaza efectiv statiile si echipamentele SCADA. Daca atacul ar fi trecut de aceasta granita, riscul nu mai era doar pierderea unor fisiere, ci posibilitatea unor intreruperi reale in alimentarea cu energie electrica a sute de mii de oameni.
Am fost contactati in aceeasi dimineata si, in mai putin de o ora de la primul apel, o parte din echipa noastra de Raspuns la Incidente lucra deja de la fata locului, iar restul coordona interventia de la distanta. Prima decizie, luata impreuna cu inginerii clientului, a fost sa taiem fizic si logic orice legatura intre reteaua IT compromisa si reteaua OT, chiar cu riscul de a incetini temporar unele procese administrative interne. Am continuat cu o investigatie forensica pe masinile afectate, pentru a intelege exact cum a patruns atacatorul, ce conturi au fost folosite si cat de departe ajunsese inainte sa fie oprit. Recuperarea sistemelor s-a facut treptat, server cu server, verificand fiecare masina inainte sa fie repusa in retea, astfel incat sa nu recream aceeasi vulnerabilitate. Dupa incheierea interventiei de urgenta, am ramas alaturi de client pentru a implementa o monitorizare SOC permanenta, 24 de ore din 24, si o segmentare dedicata intre zona IT si zona OT/SCADA, astfel incat un eventual incident viitor sa ramana izolat de la inceput.
Blocarea unei campanii de spear-phishing inainte de exfiltrarea datelor clientilor unei institutii financiare
O institutie financiara de dimensiuni medii ne-a contactat dupa ce departamentul de contabilitate a inceput sa primeasca emailuri neobisnuit de bine construite, aparent de la un furnizor real cu care compania lucra de ani buni. Mesajele contineau facturi false si solicitari de schimbare a conturilor bancare pentru plati, scrise intr-un limbaj natural, fara greselile tipice ale phishingului obisnuit. Analiza initiala a aratat ca nu era vorba de un singur email trimis la intamplare, ci de o campanie tintita, construita special pentru acest client, cu informatii despre structura interna a companiei pe care atacatorii nu le puteau avea decat dintr-o cercetare prealabila atenta. Riscul real nu era doar o factura platita gresit, ci posibilitatea ca acelasi atacator sa foloseasca accesul obtinut prin phishing pentru a ajunge la datele clientilor si la informatiile de plata pastrate in sistemele interne.
Serviciul nostru de Threat Intelligence monitoriza deja indicatori similari la nivel de sector si a reusit sa lege rapid modelul de atac observat la acest client cu o campanie mai larga, identificata anterior si la alte institutii financiare. Am intervenit inainte ca atacatorii sa reuseasca sa extraga date sau bani, blocand domeniile si adresele folosite in atac si alertand toti angajatii printr-un mesaj clar, fara jargon tehnic, despre ce sa caute in emailurile suspecte. In paralel, am impus autentificare cu mai multi factori pentru toate conturile cu acces la informatii financiare si am reconfigurat filtrele de email pentru a prinde tipare similare in viitor. Ultima etapa, poate cea mai importanta pe termen lung, a fost un program de training anti-phishing organizat la sediul clientului, cu exemple reale discutate deschis cu angajatii, nu doar un curs online bifat de forma.
Remedierea de urgenta a unei vulnerabilitati critice in sistemul de dosare electronice ale pacientilor
O retea de clinici private din mai multe orase folosea un sistem de gestiune a dosarelor electronice ale pacientilor care, dupa cum am descoperit in urma unei scanari de rutina, avea o vulnerabilitate critica intr-o componenta expusa direct catre internet. Practic, oricine cunostea adresa corecta si avea cunostinte tehnice medii ar fi putut incerca sa acceseze neautorizat baza de date cu informatii medicale ale a peste 40.000 de pacienti, de la diagnostice la programari si detalii de contact. Ce a facut situatia si mai delicata a fost faptul ca sistemul era folosit non-stop de personalul medical, asa ca orice interventie de remediere trebuia facuta fara sa opreasca activitatea clinicilor sau accesul medicilor la dosarele pacientilor aflati in tratament.
Am prioritizat acest caz ca fiind de nivel critic inca din prima zi si am inceput cu un test de penetrare tintit exact pe componenta vulnerabila, pentru a confirma daca aceasta fusese deja exploatata inainte sa intervenim, lucru care, spre usurarea tuturor, nu s-a intamplat. Am lucrat direct cu echipa tehnica a furnizorului de software pentru a pregati si testa un patch de urgenta intr-un mediu separat, inainte de a-l aplica in productie, tocmai pentru a evita orice intrerupere a activitatii medicale. Patch-ul a fost aplicat in mai putin de 24 de ore de la confirmarea vulnerabilitatii, iar in paralel am facut o scanare completa a intregii infrastructuri, nu doar a sistemului afectat, pentru a ne asigura ca nu existau probleme similare in alte aplicatii. Dupa incheierea interventiei, am pus in practica un program continuu de management al vulnerabilitatilor, cu scanari periodice si un flux clar de prioritizare, astfel incat viitoarele probleme sa fie prinse din timp, nu descoperite intamplator.
Segmentarea retelelor IT si OT pentru eliminarea riscului de propagare laterala intr-o fabrica automatizata
Un producator industrial cu mai multe linii de fabricatie automatizate ne-a contactat dupa ce, in urma unui incident petrecut la un alt producator din acelasi sector, conducerea a inceput sa isi puna intrebari serioase despre propria retea. Analiza initiala a confirmat temerile: reteaua IT de birou, folosita zilnic pentru email, contabilitate si aplicatii administrative, comunica aproape nerestrictionat cu reteaua OT care controla robotii, liniile de asamblare si echipamentele de control industrial. Practic, un simplu virus ajuns pe un calculator din birouri, printr-un email sau un stick USB, ar fi putut ajunge, fara obstacole reale, pana la echipamentele care tineau efectiv fabrica in functiune. Pentru o companie ale carei linii de productie functioneaza in trei schimburi, o oprire neplanificata ar fi insemnat pierderi greu de recuperat.
Am inceput cu un audit de securitate dedicat exclusiv mediului OT si SCADA, realizat impreuna cu inginerii de automatizare ai clientului, oameni care cunosteau fiecare echipament din fabrica mai bine decat oricine altcineva. Pe baza acestui audit, am proiectat o arhitectura de segmentare pe zone si conducte, urmand structura recomandata de standardul international IEC 62443, astfel incat fiecare linie de productie sa functioneze intr-o zona izolata, cu reguli stricte despre ce tip de trafic poate trece dintr-o zona in alta. Implementarea s-a facut treptat, linie cu linie, in ferestre de mentenanta planificate, tocmai pentru a nu afecta productia curenta. La final am adaugat monitorizare specializata pentru echipamentele industriale, capabila sa recunoasca protocoale specifice mediului OT si sa semnaleze orice comportament neobisnuit mult inainte ca acesta sa devina o problema reala.
Oprirea unui atac de tip credential stuffing asupra unui magazin online, chiar inaintea unei campanii majore de reduceri
Un retailer online cu vanzari insemnate mai ales in perioada sarbatorilor a observat un numar neobisnuit de mare de incercari esuate de autentificare pe platforma sa de comert electronic, concentrate intr-un interval de doar cateva ore, chiar in preajma unei campanii mari de reduceri. La o privire mai atenta, tiparul nu semana cu un client care isi uitase parola, ci cu un script automat care testa, pe rand, mii de combinatii de email si parola furate probabil din alte scurgeri de date publicate anterior pe internet. Scopul unui astfel de atac, cunoscut ca si credential stuffing, este simplu si eficient pentru atacatori: gasesc conturile la care parola veche mai functioneaza inca si le folosesc pentru a cumpara produse pe cardul salvat al clientului sau pentru a revinde datele mai departe. Cu campania de reduceri incepand in doar doua zile si traficul asteptat sa creasca semnificativ, orice intarziere in reactie insemna risc real pentru clienti si pentru reputatia magazinului.
Am intervenit imediat pentru a limita numarul de incercari de autentificare permise de la aceeasi adresa si pentru a introduce o verificare suplimentara ori de cate ori un login venea dintr-un dispozitiv sau o locatie neobisnuita pentru contul respectiv. In paralel, am identificat conturile care aratau semne de acces suspect in ultimele saptamani si am fortat resetarea parolei pentru toate, trimitand clientilor afectati o notificare clara despre ce s-a intamplat si ce au de facut. Pentru a preveni reluarea atacului chiar in perioada campaniei de reduceri, am pus in productie o solutie de protectie impotriva boturilor, capabila sa deosebeasca un cumparator real de un script automat, fara sa complice inutil procesul de cumparare pentru clientii obisnuiti. Dupa incheierea campaniei, am revenit cu o recomandare clara catre echipa tehnica a magazinului: autentificare in doi pasi optionala pentru clienti si obligatorie pentru conturile administrative, alaturi de o monitorizare permanenta a tentativelor de logare esuate.
Raspunsul la o tentativa de atac ransomware asupra sistemelor informatice ale unei primarii
O primarie dintr-un oras de marime medie ne-a sunat intr-o vineri dupa-amiaza, dupa ce mai multi angajati au raportat ca nu mai puteau deschide documentele de pe serverul comun, iar unul dintre ei a observat pe ecran o nota de rascumparare tipica unui atac ransomware. Institutia gestioneaza date sensibile despre cetateni, de la acte de stare civila la dosare de asistenta sociala, iar o mare parte din activitatea zilnica, inclusiv eliberarea de documente oficiale, depindea direct de sistemele afectate. Bugetul limitat si lipsa unei echipe IT dedicate securitatii, o realitate comuna in multe institutii publice locale, insemnau ca primaria nu avea o procedura clara pentru un astfel de moment si risca sa ramana blocata chiar la inceputul saptamanii urmatoare, cand fluxul de cetateni la ghisee este cel mai mare.
Am mobilizat o echipa de interventie chiar in aceeasi seara, stiind ca fiecare ora conta pentru o institutie care trebuia sa redevina functionala pentru cetateni cat mai curand posibil. Primul pas a fost izolarea serverelor afectate de restul retelei, pentru a opri raspandirea, urmat de o evaluare rapida a copiilor de siguranta existente, care, din fericire, nu fusesera atinse de atac. Am refacut sistemele afectate din aceste copii de siguranta, verificand fiecare pas pentru a ne asigura ca nu recream punctul de intrare folosit initial de atacatori, identificat ulterior ca fiind un cont cu o parola veche, refolosita pe mai multe servicii. Pana luni dimineata, cand cetatenii au inceput sa vina la ghisee, sistemele critice functionau din nou, iar in saptamanile urmatoare am ajutat institutia sa introduca politici clare de parole, copii de siguranta pastrate separat de retea si un plan scris de raspuns la incidente, pentru ca data viitoare reactia sa fie una procedurala, nu improvizata.
Securizarea unei platforme educationale online dupa o tentativa de acces neautorizat la datele elevilor
O platforma educationala folosita de mai multe scoli pentru teme, note si comunicare intre profesori si parinti a inceput sa primeasca, intr-o perioada scurta, un numar neobisnuit de cereri catre o parte din aplicatie care nu era menita sa fie accesata direct de utilizatori. Echipa tehnica, formata din doar cativa oameni, cum se intampla adesea la produsele educationale mai mici, a observat tiparul dar nu era sigura cat de departe ajunsesera atacatorii si daca fusesera deja expuse date despre elevi, multi dintre ei minori. Ingrijorarea principala nu era doar tehnica, ci si de incredere: parintii si scolile aveau nevoie de un raspuns clar si rapid, nu de presupuneri, mai ales cand vorbim despre date ale unor copii.
Primul nostru pas a fost sa reconstruim, pas cu pas, exact ce incercau sa faca cererile suspecte si sa confirmam ca, desi tentativa a existat, atacatorii nu reusisera sa extraga informatii inainte sa fie blocati de configurarile de securitate existente. Am inchis rapid punctul de acces vulnerabil si am facut o verificare completa a modului in care platforma gestiona datele minorilor, corectand mai multe puncte in care informatiile erau accesibile mai usor decat ar fi trebuit. Am comunicat deschis cu conducerea platformei ce s-a intamplat si ce am facut, iar impreuna am pregatit un mesaj simplu si onest catre scolile partenere, explicand situatia fara sa creeze panica inutila. In continuare am ramas alaturi de echipa lor pentru revizuiri periodice de securitate ale codului si pentru instruirea echipei tehnice interne in privinta protectiei datelor minorilor, in linie cu cerintele legale privind protectia datelor cu caracter personal.
Detectarea unei tentative de acces neautorizat la infrastructura cloud a unui furnizor de servicii IT
Un furnizor de servicii IT care gazduia aplicatii pentru zeci de companii client in infrastructura sa cloud a observat, prin sistemele noastre de monitorizare, o serie de conectari reusite la un cont administrativ, facute la ore neobisnuite ale noptii, dintr-o locatie in care compania nu avea niciun angajat. Contul respectiv avea drepturi extinse asupra mai multor medii virtuale, ceea ce insemna ca o compromitere completa nu ar fi afectat doar furnizorul, ci potential si datele si aplicatiile mai multor clienti gazduiti pe aceeasi infrastructura. Presiunea suplimentara venea din faptul ca acest furnizor promitea clientilor sai exact ceea ce parea acum in pericol: un mediu cloud sigur si bine monitorizat.
Sistemul nostru de monitorizare SOC a semnalat automat comportamentul neobisnuit al contului, iar analistii nostri au confirmat in mai putin de treizeci de minute ca activitatea nu corespundea niciunui angajat legitim. Am suspendat imediat contul afectat si am fortat reautentificarea tuturor conturilor cu drepturi administrative, in timp ce o investigatie in paralel stabilea exact ce actiuni fusesera executate cu contul compromis. Rezultatul investigatiei a fost linistitor: atacatorul reusise doar sa se autentifice si sa exploreze cateva setari, fara sa apuce sa modifice configuratii sau sa acceseze date ale clientilor, insa am tratat situatia cu aceeasi seriozitate ca si cum pagubele ar fi fost deja produse. Dupa incident, am ajutat furnizorul sa introduca autentificare cu mai multi factori obligatorie pentru toate conturile administrative, o politica de rotatie periodica a parolelor si alertare in timp real pentru orice conectare din locatii sau la ore neobisnuite, masuri pe care le-a comunicat ulterior si clientilor sai ca un argument suplimentar de incredere.
* Toate studiile de caz prezentate sunt anonimizate. Numele organizatiilor, datele exacte si detaliile care ar putea permite identificarea clientilor nostri au fost eliminate sau generalizate, in conformitate cu angajamentele noastre de confidentialitate.
Vrei rezultate similare pentru organizatia ta?
Solicita o evaluare gratuita si afla cum te putem ajuta sa previi, detectezi si raspunzi la amenintarile cibernetice.
Solicita o evaluare gratuita