123 dni w cieniu ataku
Kiedy wstępna analiza mówi „incydent dwudniowy", a w rzeczywistości jest to czteromiesięczne włamanie. Przedstawiamy historię śledztwa, w którym dotarliśmy do źródeł cyberataku, odtworzyliśmy jego przebieg minuta po minucie i przygotowaliśmy dla klienta pełen raport, będący podstawą dalszych decyzji regulacyjnych, prawnych i operacyjnych, ze stałym monitoringiem SOC włącznie.
Kiedy wstępna analiza mówi „incydent dwudniowy", a w rzeczywistości jest to czteromiesięczne włamanie. Przedstawiamy historię śledztwa, w którym dotarliśmy do źródeł cyberataku, odtworzyliśmy jego przebieg minuta po minucie i przygotowaliśmy dla klienta pełen raport, będący podstawą dalszych decyzji regulacyjnych, prawnych i operacyjnych, ze stałym monitoringiem SOC włącznie.
Pod koniec 2025 roku zadzwonił do nas klient, międzynarodowa grupa przemysłowo-usługowa operująca na trzech kontynentach. To działający w wielu sektorach gospodarki holding kilkunastu spółek, zatrudniający łącznie kilkanaście tysięcy pracowników. Jedna ze spółek grupy – niewielka, ale kluczowa kancelaria finansowo-prawna na Wyspach Normandzkich – miała poważny problem.
Z konta mailowego Microsoft 365 szefowej firmy rozesłano setki wiadomości phishingowych. Odbiorcami byli klienci, partnerzy i kontrahenci: banki inwestycyjne, kancelarie prawne, fundusze powiernicze. Zespół cyberbezpieczeństwa holdingu przeprowadził wstępną analizę i zamknął ją jednym zdaniem: „Incydent dwudniowy, konto zabezpieczone, sprawa zamknięta". Jednak władze spółki nie były do końca przekonane. I słusznie.
Dlaczego zwrócili się do nas
Region świata, w którym operuje klient, a także Wyspy Normandzkie to specyficzne środowisko – kilka jurysdykcji, różne strefy czasowe, ograniczony dostęp do urządzeń, zespoły IT rozproszone w kilku krajach, a decyzje podejmowane w trybie korporacyjnym. Do tego dochodzą wymagania typowe dla sektora offshore finance – kancelarie obsługujące trusty i fundusze wymagają dyskrecji i precyzji w każdym szczególe.
Wewnętrzny zespół klienta wykonał dobrą robotę w zakresie pierwszej reakcji – szybko odciął konto, zresetował hasło, wdrożył uwierzytelnianie wieloskładnikowe. Jednak ich raport odpowiadał tylko na pytanie „co się wydarzyło tamtego dnia?”. Nie podjął kluczowej kwestii: „jak do tego doszło i kiedy się zaczęło?”.
Potrzebowali kogoś, kto będzie drążył głębiej. Do tego zadania wybrali All for One Poland.
To, co znaleźliśmy, zmieniło obraz sprawy
Kiedy zaczęliśmy analizę logów – ponad 90 tys. zdarzeń z Microsoft 365, kolejne 9 tys. z Microsoft Purview, 20 dni dzienników sieciowych – szybko odkryliśmy, że historia nie zaczęła się w listopadzie. Zaczęła się w lipcu. Cztery miesiące wcześniej.
Raport wewnętrzny klienta mówił o dwóch dniach. Nasza analiza wykazała 123 dni nieprzerwanego dostępu atakującego do skrzynki pocztowej, SharePointa i OneDrive’a szefowej firmy.
Narzędzia są dostępne dla każdego. Umiejętność zadania właściwego pytania, odmowa przyjęcia łatwej odpowiedzi i cierpliwość w korelacji tysięcy zdarzeń decydują o tym, czy raport trafi na półkę, czy zmieni politykę bezpieczeństwa organizacji
Anatomia ataku
Atakujący nie był amatorem. Był metodyczny, cierpliwy i doskonale znał mechanizmy Microsoft 365. Odtworzyliśmy przebieg ataku krok po kroku:
Lipiec, dzień 0: kradzież poświadczeń
Ofiara otrzymuje wiarygodnie wyglądającego maila z powiadomieniem o poczcie głosowej. Kliknięcie w link uruchamia wieloetapowe przekierowanie przez legalną platformę marketingową, a następnie prowadzi do prawdziwej strony logowania Microsoft, jednak poprzez pośrednika przechwytującego dane w locie, tzw. evilproxy. Dane logowania zostały przechwycone w 8 minut. Żaden z 91 silników antywirusowych VirusTotal nie oznaczył tego URL-a jako złośliwy.
Lipiec – październik: 16 tygodni ciszy
Atakujący czytał pocztę ofiary kilka razy w miesiącu, z różnych adresów IP, z infrastruktury hostingowej na trzech kontynentach. Nigdy nie logował się ponownie, utrzymywał tę samą sesję OAuth przez cztery miesiące dzięki cichemu odświeżaniu tokenów. Zero alertów, zero podejrzanych logowań, zero anomalii.
Listopad: eskalacja
Atakujący przeszedł od czytania maili do przeglądania dokumentów w korporacyjnym SharePoincie: umowy trustowe, dokumenty prawne, dane finansowe klientów. Osiem godzin nocnego rekonesansu mailowego. Następnego dnia rano uderzenie.
Dzień ataku: 2 godziny między 07:00 i 9:00
Ukryta reguła skrzynki, próba eksfiltracji 83 plików z OneDrive (zablokowana przez politykę tenanta; jedyna kontrola, która zadziałała), a potem 353 e-maile phishingowe rozesłane do kontrahentów, w tym globalnych banków i kancelarii prawnych. Na koniec: aktywna manipulacja socjotechniczna – odpowiedź w czasie rzeczywistym na pytanie partnera kancelarii prawnej.
Reakcja zespołu IT klienta
W ciągu dwóch godzin: wyłączenie reguły, reset hasła, odwołanie wszystkich sesji. Ta reakcja była wzorcowa. To właśnie odwołanie sesji, a nie sam reset hasła, przerwało łańcuch odświeżania tokenów.
Kluczowe odkrycie: brak MFA
A teraz najważniejsze: to, co naprawdę odróżnia naszą analizę od wcześniejszej.
Wstępny raport sugerował, że atakujący przejął ciasteczka sesji, omijając zabezpieczenia wieloskładnikowe. Brzmi groźnie i nowocześnie. Ale to nie była prawda.
Podczas naszej wizyty on-site, rozmawiając bezpośrednio z zespołem, ustaliliśmy, że w momencie ataku konto ofiary nie miało włączonego uwierzytelniania wieloskładnikowego (MFA, Multi-Factor Authentication). Żadnego. Hasło i login – to było całe zabezpieczenie konta dyrektora zarządzającego kancelarii obsługującej trusty warte miliony.
Atakujący dysponował zaawansowaną infrastrukturą zdolną do przechwytywania tokenów MFA w czasie rzeczywistym. Nie musiał z niej korzystać, wystarczyło hasło.
To ustalenie potwierdziliśmy siedmioma niezależnymi źródłami dowodowymi, od znaczników czasowych uwierzytelniania w logach audytowych, przez analizę cyfrowego odcisku przeglądarki atakującego (zamrożona przez 48 dni wersja Chrome, podczas gdy legalna przeglądarka ofiary przeszła sześć aktualizacji), aż po odzyskanie oryginalnego e-maila phishingowego z folderu Elementy usunięte cztery miesiące po ataku.
Tak znaleźliśmy tę igłę w stogu siana. Oryginalny phishing z lipca, wciąż siedzący w koszu.
Jak to zrobiliśmy
Nasza metodologia obejmowała trzy fazy. Pierwsza to kilka tygodni zdalnej analizy logów, parsowania dziesiątek tysięcy zdarzeń audytowych, korelacji adresów IP z pięciu dostawców VPS, identyfikacji sygnatur atakującego. Już na tym etapie wiedzieliśmy, że włamanie rozpoczęło się znacznie wcześniej niż w listopadzie.
Ale logi to nie wszystko. Potrzebowaliśmy urządzeń.
W fazie drugiej nasz dwuosobowy zespół poleciał na miejsce, na wyspę w kanale La Manche. Dwa dni intensywnej pracy on-site: obrazy dyskowe jako zabezpieczenie dowodowe, ekstrakcja artefaktów z trzech komputerów i jednego iPhone’a (98 GB zaszyfrowanego backupu, ponad 184 tys. plików), weryfikacja konfiguracji firewalla, rozmowy z zespołem na miejscu.
I to właśnie tam, ostatniego dzień wizyty, kiedy już mieliśmy wystarczająco dużo dowodów korelacyjnych, żeby wiedzieć dokładnie, czego szukać, usiedliśmy przy laptopie ofiary, otworzyliśmy jej skrzynkę w przeglądarce i znaleźliśmy ten e-mail. Oryginalny phishing. Dowód numer jeden.
Faza trzecia: korelacja wszystkich strumieni dowodowych i rekonstrukcja pełnego łańcucha ataku, minuta po minucie.
Dowody, dociekliwość, kompletność
To, co nas wyróżnia w tego typu usługach, to podejście.
Po pierwsze, ścisłe rozgraniczenie między tym, co udowodnione, a tym, co założone. Nie piszemy: „atakujący prawdopodobnie przechwycił token MFA", jeśli nie mamy na to twardego dowodu. W tym przypadku wcześniejsza analiza tak właśnie zrobiła, założyła obecność MFA i na tej podstawie zbudowała narrację o zaawansowanym obejściu. My sprawdziliśmy. MFA nie było. To zmienia całą ocenę ryzyka i wszystkie rekomendacje.
Po drugie, dociekliwość. Nie zatrzymujemy się na: „konto zostało skompromitowane". Szukamy pierwotnego wektora. Jak? Kiedy? Dlaczego akurat ta ofiara? W tym przypadku odpowiedź brzmiała: spreparowany e-mail udający powiadomienie o poczcie głosowej, wysłany z przejętej domeny, przekierowany przez legalną platformę (dlatego przeszedł przez filtry), prowadzący do infrastruktury proxy, który dalej kieruje na stronę logowania Microsoft. Pełen łańcuch od kliknięcia do przechwycenia danych.
Po trzecie, kompletność. Zbadaliśmy cztery urządzenia, niezliczone dni logów sieciowych, dwa zestawy logów audytowych, 126 tys. SMS-ów i 51 tys. wiadomości komunikatora. I kiedy stwierdziliśmy: „urządzenia są czyste", dodaliśmy – jak zawsze – jeszcze jedno zdanie: „Brak dowodów nie jest dowodem braku zagrożenia”. Dlatego rekomendowaliśmy odbudowę urządzeń od zera.
Efekt: pełen raport
Nasz raport ma ponad 50 stron, z pełną minutową rekonstrukcją ataku, inwentaryzacją dowodów, tabelą wskaźników kompromitacji i 22 konkretnymi rekomendacjami. To coś, czego klient wcześniej nie miał: pełny obraz.
Nie „incydent dwudniowy", ale 123 dni systematycznego rekonesansu. Nie „zaawansowane obejście MFA", ale brak podstawowej kontroli na krytycznym koncie. Nie „prawdopodobnie phishing", ale konkretny e-mail, konkretna godzina, konkretny mechanizm.
To dało klientowi podstawę do właściwych decyzji: regulacyjnych, prawnych i operacyjnych, od kluczy sprzętowych FIDO2, przez polityki warunkowego dostępu, po wdrożenie stałego monitoringu SOC.
Wnioski
Incydent nigdy nie jest tym, na co wygląda na pierwszy rzut oka.
Dwudniowy incydent okazał się czteromiesięcznym włamaniem. Warto zainwestować w dogłębną analizę, zanim zamknie się sprawę.
MFA to nie talizman
Samo wdrożenie standardowego uwierzytelniania wieloskładnikowego nie chroni przed nowoczesnymi atakami klasy Adversary-in-the-Middle. A jego brak na koncie uprzywilejowanym to otwarte zaproszenie. Klucze sprzętowe FIDO2 to jedyna metoda odporna na tego typu ataki.
Atakujący pracuje cierpliwie
Szesnaście tygodni czytania poczty dyrektora zarządzającego bez jednego alertu. Jeśli nikt nie patrzy, nikt nie zobaczy.
Wiedza ekspercka robi różnicę
Narzędzia są dostępne dla każdego. Umiejętność zadania właściwego pytania, odmowa przyjęcia łatwej odpowiedzi i cierpliwość w korelacji tysięcy zdarzeń decydują o tym, czy raport trafi na półkę, czy zmieni politykę bezpieczeństwa organizacji.
Jesteśmy dumni z tej sprawy nie dlatego, że atak był spektakularny, ale dlatego, że nikt inny nie znalazł prawdy. My ją znaleźliśmy, udowodniliśmy i dostarczyliśmy klientowi kompletną odpowiedź. Od tego jesteśmy.
Wszystkie dane klienta zostały zanonimizowane. Szczegóły techniczne zmieniono w zakresie niezbędnym do ochrony tożsamości klienta, przy zachowaniu wierności przebiegu śledztwa i jego wniosków.
Atak pishingowy na klienta All for One w liczbach
dostępu do skrzynki Outlook, Sharepoint i One Drive szefowej firmy
zdarzeń audytowych z Microsoft 365 i Microsoft Purviev
wysłanych wiadomości pishingowych
rekomendacje cybersecurity w kompleksowym raporcie po zdarzeniu