Rubrica „Cazul Săptămânii” prezintă analize anonimizate ale incidentelor reale de securitate cibernetică din România și regiune. Toate detaliile care ar putea identifica organizațiile sau persoanele implicate au fost modificate sau omise. Scopul este exclusiv educativ — înțelegerea tacticilor atacatorilor pentru o mai bună apărare.
Contextul incidentului
O clinică medicală privată cu aproximativ 80 de angajați din zona Moldovei a contactat o echipă de securitate cibernetică după ce, într-o dimineață de luni, aproximativ 60% din calculatoarele clinicii afișau un mesaj de ransomware. Fișierele pacienților, programările, evidențele medicale și sistemul de facturare erau inaccesibile.
Vectorul de atac: email de factură falsă
Investigația forensică a arătat că totul a început vineri, la ora 16:47, când o angajată din departamentul financiar a primit un email care părea să vină de la un furnizor real al clinicii. Emailul conținea o „factură în format actualizat” — un fișier Excel cu macro-uri malițioase.
Deși Outlook a afișat avertismentul standard „Activarea macro-urilor poate fi periculoasă”, angajata, obișnuită să primească documente Excel cu macro-uri de la furnizori, a dat click pe „Activați conținutul”. Macro-ul a executat un PowerShell script care a descărcat payload-ul ransomware-ului.
Răspândirea laterală — de la un calculator la 50
Calculatorul angajatei financiare era conectat la un share de rețea comun unde se stocau documentele administrative ale clinicii. Ransomware-ul a criptat mai întâi fișierele locale, apoi a scanat automat rețeaua și a identificat toate share-urile accesibile.
Un factor agravant: contul angajatei financiare avea drepturi de scriere pe share-uri multiple (istoricul activității, backup-uri locale, dosarele medicale), ceea ce a permis ransomware-ului o acoperire mult mai largă. Răspândirea a durat aproximativ 4 ore, întreaga noapte de vineri spre sâmbătă, fără ca nimeni să observe.
Descoperirea și răspunsul inițial
Luni dimineața, primii angajați care au ajuns la clinică au găsit ecranele cu mesajul de ransomware. Reacția inițială — din nefericire comună — a fost de a reporni calculatoarele și de a apela furnizorul de IT. Cele 2 ore de ezitare înainte de izolarea rețelei au permis câtorva sisteme care nu erau pornite vineri (calculatoare din sălile de tratament) să se infecteze și ele la pornire.
Ce a funcționat și ce nu
Ce a funcționat: clinica avea un backup automatizat zilnic pe un NAS extern, care din fericire nu era montat permanent ca drive de rețea și nu a fost afectat de criptare. Backup-ul era din vineri dimineața — pierdere de date de aproximativ 8 ore de activitate, acceptabilă în context.
Ce nu a funcționat: backup-ul nu fusese testat niciodată prin restore efectiv. Procesul de restaurare a durat 3 zile în loc de câteva ore, din cauza procedurilor neclare și a incompatibilităților descoperite în mers. Clinica a funcționat 3 zile pe hârtie, generând costuri operaționale semnificative.
Lecții cheie din acest incident
- Macro-urile Office sunt un vector de atac major — dezactivați execuția automată prin Group Policy și instruiți angajații să nu activeze macro-uri din emailuri
- Principiul least privilege salvează vieți digitale — contul angajatei financiare nu ar fi trebuit să aibă acces de scriere la dosarele medicale
- Backup-urile netestete nu există — planificați exerciții trimestriale de restore
- Viteza de izolare contează enorm — fiecare oră pierdută înseamnă mai multe sisteme infectate; procedura de izolare trebuie știută de toți angajații IT
- Monitorizarea după-orelor este critică — ransomware-ul s-a răspândit 4 ore fără ca nimeni să observe; un EDR cu alerting ar fi putut detecta comportamentul anormal
Aveți un incident pe care l-ați depășit și din care alții ar putea învăța? Contactați-ne anonim — analizăm și publicăm cazul cu toate datele identificatoare modificate.
Vrei să testezi rezistența organizației tale față de un astfel de scenariu? BlackByte oferă simulări de atac și exerciții tabletop pentru echipele de management și IT.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Răspuns la Incidente de Securitate Cibernetică.



