Laptop w pokoju hotelowym. Atak, który omija całą cyberochronę
Większość instytucji buduje cyberochronę warstwami: firewall, filtr poczty, szkolenia z phishingu, VPN, uwierzytelnianie dwuskładnikowe. To wszystko zakłada, że atakujący działa zdalnie. Tymczasem jeden z bardziej wyrafinowanych aktywnych grup hakerskich powiązanych z chińskim aparatem państwowym pokazał wiosną tego roku, że wystarczy kilka minut sam na sam z cudzym laptopem.
Scenariusz był prosty. Podczas branżowej konferencji, gdy uczestnicy siedzieli na kolacji, napastnicy weszli do pokoi hotelowych i uruchomili służbowe laptopy z zewnętrznego nośnika USB. W ciągu poniżej dwóch godzin złośliwe oprogramowanie trafiło na dyski co najmniej dwóch maszyn. Żadnej skradzionej nazwy użytkownika. Żadnego fałszywego maila. Tylko fizyczny dostęp i brak jednej, dawno dostępnej opcji zabezpieczeń, której nikt nie włączył.
To co specjaliści nazywają atakiem typu "evil maid" nie jest nowością w teorii. Nowość polega na tym, że działa to teraz na dużą skalę i z bardzo precyzyjnym doborem celów: konferencje branżowe, hotele przy centrach konferencyjnych, ludzie z realnym dostępem do danych.
Co to oznacza dla polskich urzędów i instytucji publicznych
Urzędnicy i menedżerowie publiczni regularnie wyjeżdżają na konferencje, szczyty, spotkania robocze. Laptop jedzie razem z nimi, często z dostępem do systemów kadrowych, zamówień publicznych, danych obywateli. Hotel to środowisko, którego instytucja nie kontroluje.
Pierwsza i najprostsza reakcja: sprawdzić, czy urządzenia służbowe mają wyłączone bootowanie z USB w BIOS/UEFI i czy ta opcja jest chroniona hasłem administratora sprzętu. To nie jest skomplikowane. Wiele organizacji tego po prostu nie zrobiło, bo skupiały się na zabezpieczeniach sieciowych.
Druga sprawa to szyfrowanie dysku z uwierzytelnianiem przed startem systemu. Samo szyfrowanie (BitLocker, VeraCrypt czy odpowiedniki na Linuksie) nie wystarczy, jeśli klucz uwalniany jest automatycznie przez TPM bez dodatkowego PIN-u. W takim układzie uruchomienie laptopa z zewnętrznego nośnika może ominąć tę ochronę. PIN przy starcie to kilkanaście sekund niedogodności dziennie kontra realne zabezpieczenie przed scenariuszem hotelowym.
- Wyłącz boot z USB i zabezpiecz BIOS hasłem na wszystkich urządzeniach wyjazdowych.
- Włącz pre-boot PIN do szyfrowania dysku, nie polegaj wyłącznie na TPM.
- Procedura "laptop idzie z tobą" na wyjazdach: do restauracji, na spacer, wszędzie. Nie w szafie, nie pod poduszką.
- Przegląd po powrocie z wyjazdów wysokiego ryzyka, szczególnie do krajów spoza strefy zaufanych partnerów.
To ostatnie brzmi paranoidalnie. Parę lat temu może tak było. Dziś grupy państwowe inwestują w operacje fizyczne właśnie dlatego, że warstwy sieciowe są coraz szczelniejsze. Łatwiej wejść przez drzwi hotelowe niż przez firewall.
Instytucje publiczne, które mają już polityki cyberbezpieczeństwa, powinny dopisać do nich rozdział o urządzeniach poza siecią instytucji. Nie jako formalność, ale jako konkretną listę kontrolną przed każdym wyjazdem.
Jeśli chcesz sprawdzić, czy Twoja instytucja jest gotowa na tego typu ryzyko, zapraszamy na bezpłatny audyt.
Opracowanie: zespół redAi z wykorzystaniem narzędzi AI.
Więcej aktualności
- Modele agentyczne tanieją szybko. Jak to zmienia plany zakupowe instytucji publicznych?
- Kiedy przemysł liczy roboty w setkach tysięcy. Co to mówi instytucjom publicznym
- Synteza mowy w modelu abonamentowym: co nowe modele głosowe Google zmieniają w komunikacji z obywatelami
- Złośliwe oprogramowanie podszywające się pod narzędzia AI. Nowe ryzyko dla instytucji publicznych