04/08/2026
🚨 𝗖𝗬𝗕𝗘𝗥𝗔𝗧𝗔𝗞 𝗪 𝗙𝗔𝗕𝗥𝗬𝗖𝗘 — 𝗧𝗢 𝗡𝗜𝗘 𝗧𝗬𝗟𝗞𝗢 𝗣𝗥𝗢𝗕𝗟𝗘𝗠 𝗗𝗭𝗜𝗔Ł𝗨 𝗜𝗧
Cyberatak w zakładzie produkcyjnym to nie scenariusz z filmu science fiction, lecz niestety coraz częstsza sytuacja w Polsce. Automatyk rano próbuje połączyć się ze sterownikiem PLC, a na ekranie widzi komunikat o zaszyfrowaniu dysku. Linia produkcyjna stoi, generując dziesiątki, a nawet setki tysięcy złotych strat.
Cyberbezpieczeństwo w zakładzie produkcyjnym dawno przestało być wyłącznie „sprawą panów z działu IT”. Gdy przestają działać panele HMI, systemy MES, komputery serwisowe czy drukarki etykiet, dział IT bez wsparcia Utrzymania Ruchu nie uruchomi produkcji. Maszyny mogą być w 100% sprawne mechanicznie, ale bez sprawnej sieci OT (ang. Operational Technology — technologia operacyjna) pozostają bezużytecznymi klocami stali.
🕵️ Skala zagrożenia polskich zakładów stała się tak duża, że rząd w lipcu 2026 r. powołał „cybertarczę dla fabryk”, powierzając Urzędowi Dozoru Technicznego (UDT) misję stworzenia zespołu CSIRT wyłącznie dla sektora produkcyjnego i chemicznego.
🇵🇱 𝗣𝗿𝘇𝘆𝗸ł𝗮𝗱𝘆 𝗰𝘆𝗯𝗲𝗿𝗮𝘁𝗮𝗸ó𝘄 𝘇 𝗼𝘀𝘁𝗮𝘁𝗻𝗶𝗰𝗵 𝗺𝗶𝗲𝘀𝗶ę𝗰𝘆.
• Czerwiec 2026 r. — alert CERT Polska nr 93/2026: oficjalne ostrzeżenie przed kampanią wymierzoną bezpośrednio w sektor produkcyjny. Hakerzy podszywają się pod kontrahentów w korespondencji B2B i przesyłają złośliwe oprogramowanie infekujące komputery na halach produkcyjnych.
• Przełom 2025/2026 r.: CERT Polska (Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego) odnotował zmasowane, skoordynowane uderzenie w polską infrastrukturę. Atakujący uderzyli m.in. w elektrociepłownię oraz zakłady produkcyjne, celując bezpośrednio w systemy automatyki (OT).
• Głośne przypadki cyberataków w 2025 r.: w lipcu 2025 r. ofiarą ransomware padł Herbapol-Lublin. Część systemów została zaszyfrowana, firma czasowo utraciła dostęp do części infrastruktury informatycznej, a przestępcy zażądali 900 tys. dolarów okupu. Nie podano jednak, czy atak zatrzymał linie produkcyjne. W listopadzie 2025 r. doszło do włamania do sieci POL-HUN — polskiego producenta chemii gospodarczej. Firma potwierdziła nieuprawniony dostęp do wewnętrznej sieci oraz kradzież danych.
🟥 Od kwietnia 2026 r. obowiązują w Polsce przepisy NIS2. Wdrożenie procedur bezpieczeństwa sieci przemysłowej OT (technologii operacyjnej) i ochrony łańcucha dostaw stało się prawnym obowiązkiem, za który zarządy i kierownictwo zakładów odpowiadają pod groźbą wysokich kar finansowych.
⚠️ 𝗝𝗮𝗸 𝗰𝘆𝗯𝗲𝗿𝗮𝘁𝗮𝗸 𝘄𝘆𝗴𝗹ą𝗱𝗮 𝘇 𝗽𝗲𝗿𝘀𝗽𝗲𝗸𝘁𝘆𝘄𝘆 𝗵𝗮𝗹𝗶 𝗽𝗿𝗼𝗱𝘂𝗸𝗰𝘆𝗷𝗻𝗲𝗷?
Dział UR powinien podnieść alarm, gdy:
▶️ Wiele paneli HMI traci komunikację w tym samym czasie.
▶️ Laptop serwisowy zgłasza błąd logowania lub pliki projektowe PLC nagle zmieniają rozszerzenia (np. na .locked).
▶️ Zmieniają się adresy IP urządzeń w sieci przemysłowej albo parametry pracy maszyny różnią się od zatwierdzonej wersji.
▶️ Problem z dostępem do danych występuje jednocześnie na produkcji, w magazynie i w wysyłce.
🛡️ 𝟳 𝘇𝗮𝘀𝗮𝗱 𝗯𝗲𝘇𝗽𝗶𝗲𝗰𝘇𝗲ń𝘀𝘁𝘄𝗮 𝗢𝗧 𝗱𝗹𝗮 𝘇𝗲𝘀𝗽𝗼ł𝘂 𝗨𝘁𝗿𝘇𝘆𝗺𝗮𝗻𝗶𝗮 𝗥𝘂𝗰𝗵𝘂
1️⃣ Inwentaryzacja urządzeń z portem RJ45. Lista musi obejmować nie tylko PLC i HMI, ale także komputery przemysłowe, roboty, systemy wizyjne, bramki IoT i routery dostawców maszyn.
2️⃣ Kontrola zdalnego dostępu. Nie pozostawiajcie stale aktywnego dostępu VPN/AnyDesk dla producentów maszyn. Dostęp powinien być uruchamiany wyłącznie na czas konkretnego serwisu i wyłączany natychmiast po zakończeniu prac.
3️⃣ Oddzielcie sieć biurową od produkcyjnej. Zainfekowany komputer w dziale księgowości nie powinien mieć bezpośredniego połączenia ze sterownikami na hali.
4️⃣ Czysty laptop serwisowy. Dedykowany komputer do wgrywania programów PLC i robotów nie może służyć do przeglądania prywatnej poczty ani pobierania przypadkowych plików z internetu.
5️⃣ Procedura dotycząca pendrive’ów. Prywatny nośnik podłączony do panelu HMI to proszenie się o kłopoty. Używajcie wyłącznie zweryfikowanych nośników firmowych.
6️⃣ Kopia zapasowa to nie tylko program PLC. Powinna obejmować projekt PLC, HMI, roboty, falowniki, receptury i obrazy komputerów przemysłowych. Przynajmniej jeden backup musi znajdować się offline — poza siecią. Nieprzetestowany backup to tylko pobożne życzenie.
7️⃣ Przygotujcie instrukcję pierwszej reakcji. Pracownik UR powinien wiedzieć, komu zgłosić podejrzane zdarzenie, kto może zdecydować o odłączeniu maszyny, gdzie znajdują się kopie konfiguracji, kto kontaktuje się z producentem maszyny oraz kto podejmuje decyzję o wznowieniu produkcji.
W przypadku podejrzenia cyberataku nie należy odruchowo formatować komputera, usuwać plików, wielokrotnie restartować urządzeń ani od razu odtwarzać kopii. Może to zniszczyć informacje potrzebne do ustalenia źródła ataku. Najpierw należy zabezpieczyć ludzi i proces technologiczny, zapisać godzinę oraz objawy zdarzenia, a następnie powiadomić dział IT i osoby odpowiedzialne za produkcję.
‼️ 𝗣𝗼𝗰𝘇𝘁𝗮 𝗲-𝗺𝗮𝗶𝗹
Jednym z największych zagrożeń dla zakładu nie jest zaawansowany atak na sterownik PLC, lecz wiadomość e-mail, która wygląda jak zwykła korespondencja służbowa. Przestępcy podszywają się pod firmy kurierskie, dostawców części, operatorów hostingu, banki, Microsoft, Google, kontrahentów, a nawet przełożonych i współpracowników. Wiadomość może informować o fakturze, zaległej płatności, przesyłce, udostępnionym dokumencie albo konieczności ponownego zalogowania. Jej celem jest nakłonienie pracownika do podania hasła, otwarcia zainfekowanego załącznika lub uruchomienia pobranego programu. CERT Polska wskazuje fałszywe wiadomości z linkami i załącznikami jako jedną z najpopularniejszych metod rozpowszechniania złośliwego oprogramowania.
Aby ograniczyć ryzyko:
✅ nie loguj się do firmowych usług przez odsyłacze otrzymane w wiadomości — adres strony wpisz samodzielnie lub użyj zapisanej zakładki;
✅ sprawdzaj pełny adres nadawcy i rzeczywisty adres odsyłacza, a nie tylko wyświetlaną nazwę firmy;
✅ nietypową fakturę, zmianę numeru rachunku, pilną prośbę lub wiadomość od dostawcy potwierdź drugim kanałem, korzystając ze znanego wcześniej numeru telefonu;
✅ załączniki ZIP, HTML, ISO, IMG, EXE, JS oraz dokumenty żądające włączenia makr traktuj domyślnie jako podejrzane;
✅ włącz uwierzytelnianie wieloskładnikowe na kontach pocztowych — samo przejęte hasło nie powinno wystarczyć do zalogowania;
✅ podejrzaną wiadomość zgłoś osobie odpowiedzialnej za bezpieczeństwo, zamiast tylko ją usuwać — ten sam atak mógł trafić do wielu pracowników;
✅ komputer używany do programowania PLC, robotów i paneli HMI nie powinien służyć do codziennego odbierania poczty.
Plik otrzymany e-mailem od producenta maszyny lub serwisanta nie staje się bezpieczny tylko dlatego, że nadawca jest znany. Konto kontrahenta mogło zostać przejęte. Plik przeznaczony do wgrania do systemu maszyny powinien najpierw zostać sprawdzony na wydzielonym komputerze, a w razie wątpliwości — potwierdzony bezpośrednio z nadawcą.
𝗔𝗖𝗖𝗨𝗥𝗔𝗧𝗘 𝗚𝗥𝗢𝗨𝗣 - https://accurategroup.pl/