Premium

Získejte všechny články
jen za 49 Kč/měsíc

Supply chain útoky ve zdravotnictví: Když se hackeři dostanou do nemocnice zadními vrátky

Představte si situaci: Nemocnice má zabezpečené systémy, pravidelné bezpečnostní audity, proškolené zaměstnance a nejnovější antivirové programy.

Všechny přístupy jsou chráněny vícefaktorovou autentizací, data pacientů jsou šifrována a síť je monitorována 24 hodin denně. Nemocnice investovala miliony do kybernetické bezpečnosti.

A pak jednoho dne přijde e-mail od dodavatele nemocničního informačního systému: „Vážení zákazníci, vydali jsme kritickou aktualizaci zabezpečení. Prosíme o okamžitou instalaci.“ IT administrátor aktualizaci nainstaluje – vždyť pochází z důvěryhodného zdroje. Co netuší je, že hackeři napadli systémy dodavatele a do legitimní aktualizace vložili škodlivý kód. Nemocnice si právě dobrovolně nainstalovala malware.

Tento scénář není spekulace. Je to přesný popis takzvaných „supply chain“ útoků, které se stávají stále častější hrozbou pro organizace včetně zdravotnických zařízení.

Skutečný případ: Útok na síť nemocnic v ČR

V roce 2022 došlo k závažnému supply chain útoku cílenému na síť zdravotnických zařízení v České republice. Incident nebyl medializován v plném rozsahu kvůli probíhajícímu vyšetřování, ale dostupné informace nám umožňují rekonstruovat, co se stalo:

Fáze 1: Počáteční průnik
Útočníci se nezaměřili přímo na nemocnice, ale na společnost, která poskytovala správu specializovaných zdravotnických informačních systémů pro několik zdravotnických zařízení. Získali přístup k interní síti poskytovatele IT služeb skrze nezabezpečený VPN přístup. Konkrétně využili kombinaci zastaralého VPN softwaru a slabých přístupových hesel.

Fáze 2: Laterální pohyb
Po získání přístupu se útočníci začali pohybovat v síti dodavatele. V průběhu několika týdnů získali přístup k systémům pro vývoj a distribuci softwaru. Pohybovali se opatrně, používali legitimní administrativní nástroje, aby jejich aktivita nebyla považována za podezřelou.

Fáze 3: Modifikace aktualizace
Útočníci upravili připravovanou aktualizaci nemocničního informačního systému tak, aby obsahovala zadní vrátka. Tato modifikace byla provedena natolik rafinovaně, že prošla interními kontrolami dodavatele. Aktualizace byla následně digitálně podepsána legitimními certifikáty společnosti a distribuována jako běžná bezpečnostní aktualizace.

Fáze 4: Aktivace a zneužití
Jakmile byla upravená aktualizace nainstalována v nemocničních systémech, útočníci získali přístup k interním sítím nemocnic. V průběhu několika týdnů mapovali síťovou infrastrukturu, sbírali přihlašovací údaje a hledali citlivá data. Nakonec spustili ransomware, který zašifroval klíčové systémy nemocnic.

Fáze 5: Následky
Dopady útoku byly závažné:

  • Několik nemocnic bylo nuceno přejít na nouzové papírové systémy
  • Desítky plánovaných operací musely být odloženy
  • Některá oddělení musela přesměrovat akutní pacienty do jiných zařízení
  • Laboratoře a diagnostická pracoviště fungovala v omezeném režimu
  • Obnova systémů trvala v některých případech až tři týdny
  • Celkové škody byly vyčísleny v desítkách milionů korun
  • Došlo k potenciálnímu úniku osobních zdravotních údajů pacientů

Technická stránka útoku

Z technického hlediska útok využil několik sofistikovaných metod:

  1. Kompromitace vývojového prostředí - Útočníci upravili zdrojový kód aplikace ještě před jeho kompilací, což zajistilo, že škodlivý kód bude integrální součástí legitimního softwaru.
  2. Digitální podpis - Aktualizace byla podepsána legitimním certifikátem dodavatele, což zajistilo, že prošla bezpečnostními kontrolami.
  3. Odložená aktivace - Škodlivý kód se neaktivoval okamžitě po instalaci, ale až po uplynutí předem definované doby, což dále ztížilo analýzu korelací mezi aktualizací a bezpečnostním incidentem.
  4. Komunikace s řídícími servery (C2) - Malware používal šifrovanou komunikaci, která napodobovala legitimní provoz aplikace, aby se vyhnul detekci.
  5. Laterální pohyb - Po získání počátečního přístupu útočníci používali legitimní administrativní nástroje a protokoly pro pohyb v síti, což ztěžovalo jejich odhalení.

Obrana nemocnic po útoku

Po incidentu dotčená zdravotnická zařízení implementovala nová bezpečnostní opatření:

  1. Důsledná izolace kritických systémů - Oddělení klinických systémů od administrativních sítí.
  2. Offline zálohy (air-gapped) - Vytvoření záloh, které nejsou trvale připojeny k síti a nemohou být zasaženy ransomwarem.
  3. Testovací prostředí pro aktualizace - Všechny aktualizace jsou nejprve instalovány v izolovaném prostředí a monitorovány před nasazením do produkce.
  4. Rozšířený monitoring - Implementace pokročilých systémů pro detekci anomálií a podezřelého chování v síti.
  5. Hodnocení rizik dodavatelského řetězce - Pravidelné bezpečnostní audity a hodnocení všech dodavatelů softwaru a služeb.
  6. Nouzové plány - Propracované postupy pro přechod na záložní systémy nebo papírovou dokumentaci v případě výpadku.

Širší kontext: Rozsah hrozby pro zdravotnictví

Tento útok nebyl ojedinělý. Podle studie společnosti IBM z roku 2022 se zdravotnictví stalo nejčastějším cílem kybernetických útoků, předstihlo dokonce finanční sektor. Průměrné náklady na řešení bezpečnostního incidentu ve zdravotnictví činily v roce 2022 globálně 10,1 milionu dolarů.

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) v roce 2023 označil útoky na dodavatelský řetězec jako jednu z nejvážnějších hrozeb pro kritickou infrastrukturu v České republice.

Zajímavým faktem je, že podle průzkumu společnosti Ponemon Institute z roku 2022 pouze 34% zdravotnických organizací důsledně hodnotí kybernetická rizika spojená s třetími stranami, přestože 96% z nich sdílí citlivá data se svými dodavateli.

K zamyšlení: Otázky pro každou organizaci

Případ útoku na české nemocnice prostřednictvím dodavatelského řetězce nás nutí položit si několik zásadních otázek:

1. Známe skutečně své dodavatele?
Nestačí vědět, co dodavatel prodává. Je potřeba porozumět jejich interním bezpečnostním procesům, jak chrání svůj vývoj a distribuci softwaru, jaké mají bezpečnostní certifikace a jak reagují na incidenty.

2. Důvěřujeme automaticky, nebo ověřujeme?
Koncept „zero trust“ (nulové důvěry) by měl být aplikován i na dodavatele. Znamená to, že žádná entita, ať už interní nebo externí, by neměla mít automatickou důvěru - vždy je potřeba ověřovat.

3. Máme plán pro případ selhání dodavatelského řetězce?
Každá organizace by měla mít připravený scénář pro situaci, kdy je bezpečnostní incident způsoben důvěryhodným dodavatelem. Jak rychle dokážeme identifikovat problém a izolovat napadené systémy?

4. Jak vyvažujeme efektivitu a bezpečnost?
Implementace všech bezpečnostních opatření může být nákladná a může zpomalovat procesy. Jak najít rovnováhu mezi provozní efektivitou a adekvátní ochranou?

5. Kdo skutečně nese odpovědnost?
Je-li útok realizován prostřednictvím dodavatele, kdo nese právní, finanční a etickou odpovědnost za vzniklé škody? Dodavatel? Koncový uživatel? Nebo pojišťovna?

Výzvy pro budoucnost

Supply chain útoky představují fundamentální výzvu pro tradiční modely kybernetické bezpečnosti. Tyto útoky nejsou jen technologickým problémem – jsou problémem důvěry, procesů a sdílené odpovědnosti.

Pro zdravotnická zařízení je situace ještě komplikovanější. Na rozdíl od běžných firem nemocnice nemohou jednoduše „vypnout systémy“ při podezření na útok – jsou v sázce životy pacientů. Nemocnice také často používají specializované zdravotnické přístroje a systémy, které mají vlastní softwarové vybavení a představují další potenciální vektor útoku.

Jak budeme v budoucnu budovat dodavatelské řetězce, kterým můžeme důvěřovat? Jak zajistíme transparentnost a bezpečnost v éře, kdy software pochází od desítek či stovek různých dodavatelů? A jak zajistíme, aby kritická infrastruktura jako nemocnice byla chráněna před stále sofistikovanějšími útoky?

To nejsou jen otázky pro IT odborníky. Jsou to otázky, které si musí položit každý, kdo odpovídá za bezpečnost a fungování organizací v digitálním věku. Žádná organizace není ostrovem – jsme všichni propojeni v síti digitálních závislostí, a tato síť je silná jen tak, jak silný je její nejslabší článek.

Zdroje:

  1. NÚKIB: Zpráva o stavu kybernetické bezpečnosti v České republice za rok 2022
  2. IBM Security: Cost of a Data Breach Report 2022
  3. Ponemon Institute: Supply Chain Cybersecurity Risk Management 2022
  4. ENISA Threat Landscape 2022: Supply Chain Attacks
  5. CISA: Securing the Software Supply Chain
  6. Microsoft Digital Defense Report 2022
  7. Healthcare Information and Management Systems Society (HIMSS): Cybersecurity Survey 2022
Autor: PETR KŘEMENÁK | čtvrtek 6.3.2025 12:21 | karma článku: 6,50 | přečteno: 179x

Další články autora

PETR KŘEMENÁK

Češi dali světu robota i základy AI. Svého génia nechali žebrat o granty

Byl to rok 1921. V pražském Národním divadle proběhla premiéra hry R.U.R. a do světa vstoupilo slovo robot. Přejal ho potom celý svět.

11.6.2026 v 7:24 | Karma: 9,64 | Přečteno: 128x | Diskuse | Společnost

PETR KŘEMENÁK

„Babi, měl jsem nehodu.“ Hlas byl stejný. Jenže vnuk to nebyl

Hlas vašeho dítěte, vnuka nebo manžela. Pláč, který znáte. Číslo, které vypadá důvěryhodně. Umělá inteligence dnes dokáže z krátkého hlasového vzorku vytvořit napodobeninu, která ve stresu může oběť přesvědčit.

21.5.2026 v 10:06 | Karma: 24,91 | Přečteno: 2109x | Diskuse | Společnost

PETR KŘEMENÁK

Váš router možná měsíce spolupracoval s ruskou rozvědkou. Tady je co s tím dělat.

Před třemi týdny proběhly českými médii zprávy o ruském útoku na domácí routery. NÚKIB varoval, Vojenské zpravodajství zasáhlo, FBI vedla operaci. Zprávy odezněly.

28.4.2026 v 9:42 | Karma: 9,15 | Přečteno: 309x | Diskuse | Společnost

PETR KŘEMENÁK

Moje dítě by na darknet nešlo. „Jen hraje hry.“

Vaše dítě sedí doma, hraje hry a chatuje s kamarády. Nic podezřelého. Jenže kriminální skupiny po celém světě systematicky hledají přesně takové děti. A vědí přesně, jak na ně.

27.4.2026 v 9:41 | Karma: 8,99 | Přečteno: 245x | Diskuse | Společnost

PETR KŘEMENÁK

Pohlednice za 120 korun prolomila bezpečnost válečné lodi za 14 miliard

Říkáte si, k čemu vlastně slouží ten malý bílý čtvereček připevněný ke klíčům? Apple AirTag, nebo jeho čínský příbuzný za pár korun z e-shopu. Najde ztracenou tašku, kolo, psa. Hezká hračka.

23.4.2026 v 12:21 | Karma: 25,60 | Přečteno: 2335x | Diskuse | Společnost

Nejčtenější

Kolik toho víte o vesmíru?

Tento pozoruhodný pohled na Velkou rudou skvrnu a bouřlivou jižní polokouli...
vydáno 11. srpna 2026

Planety, černé díry, Měsíc nebo slavné vesmírné mise. Vesmír fascinuje lidstvo od nepaměti a dodnes...

V Letenských sadech hořelo, na nábřeží se odkláněla veřejná doprava

Hasiči likvidují požár porostu v Letenských sadech. (10. srpna 2026)
10. srpna 2026  20:52,  aktualizováno  21:27

V Praze v Letenských sadech hořelo. Na místě zasahovalo několik jednotek hasičů. Podle policie byl...

Tichý zabiják neodpočívá ani v létě. Horko umí zamávat se zdravím, pozor na tlak

Mnoho lidí si vysoký tlak spojuje hlavně se stresem, pracovním vypětím nebo...
11. srpna 2026  15:53

Léto je období, kdy máme konečně pocit, že se život zpomalil. Dny jsou delší, kalendář méně...

Tesco může v Česku změnit majitele. Ve hře je i polská Biedronka, ta ale míří jinam

Češi nakupují například v polské Lubawce.  (28. 9. 2023)
13. srpna 2026  12:12

Britští vlastníci Tesca zvažují prodej svých aktivit ve střední Evropě. Pokud by k němu skutečně...

Dům jako chalupa v Mrazíkovi? V Podolí vyřešili slunce nečekaně jednoduchým trikem

Jednoduchým poskládáním pater vznikl dům s výhledem i celodenním světlem. Stačí...
16. srpna 2026

Plánovači budoucnosti už v 60. letech přemýšleli o městech, kde se nejen rodinné domy, ale celé...

Nezletilí mladíci se snažili ujet policii, v autě měli kradený alkohol

Nezletilí mladíci se vloupali do kiosku a ukradli deset lahví alkoholu. Pak...
18. srpna 2026  13:52,  aktualizováno  13:52

Havlíčkobrodští policisté v pondělí v noci pronásledovali auto, jehož řidič absolutně nereagoval na...

Pevnost poznání nabídne dětem deset vědeckých kroužků, novinkou je 3D tisk

ilustrační snímek
18. srpna 2026  12:10,  aktualizováno  12:10

Deset vědeckých kroužků pro děti od pěti let až po žáky osmých tříd nabídne v prvním pololetí...

Helfštýn na Přerovsku obsadí kováři, chystá se Kovářské fórum a Hefaiston

ilustrační snímek
18. srpna 2026  12:05,  aktualizováno  12:05

Celkem 600 kovářů z 20 zemí zamíří na konci srpna na středověký hrad Helfštýn u Týna nad Bečvou na...

Galerie hlavního města Prahy otevřela u Buštěhradu nový moderní depozitář

Galerie hlavního města Prahy otevřela u Buštěhradu nový moderní depozitář
18. srpna 2026  12:02,  aktualizováno  12:02

Galerie hlavního města Prahy (GHMP) získala v lokalitě Bouchalka poblíž Buštěhradu na Kladensku...

  • Počet článků 32
  • Celková karma 0
  • Průměrná čtenost 747x
Kybernetická bezpečnost je dnes klíčová pro ochranu dat a soukromí. Jsem Petr Křemenák, odborník s více než 10 lety zkušeností v oboru. Na blogu se zaměřím na praktické rady, aktuální hrozby a novinky, které pomohou jednotlivcům i firmám lépe zabezpečit svůj digitální svět. Společně odhalíme tajemství kybernetické bezpečnosti!

Zakladatel
www.manazerkybernetickebezpecnosti.cz
Nastavte si velikost písma, podle vašich preferencí.