Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Ransomware zaszyfrował ERP i serwery plików Instytutu Humboldta. Co powinni zrobić ludzie i firmy

Atak zatrzymał część usług i mógł objąć dane identyfikacyjne oraz kontaktowe. Wyjaśniamy działania dla osób, zespołów IT i kierownictwa.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
28 września 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Zagrożenia i incydenty
Ransomware zaszyfrował ERP i serwery plików Instytutu Humboldta. Co powinni zrobić ludzie i firmy

Kolumbijski Instytut Badań Zasobów Biologicznych im. Alexandra von Humboldta poinformował o ataku ransomware na swoje centrum danych. Napastnicy zaszyfrowali informacje w systemie ERP i powiązanych serwerach plików, a następnie zażądali okupu. Część usług pozostaje niedostępna podczas odtwarzania infrastruktury.

Komunikat wskazuje również na możliwe naruszenie informacji zawierających dane osobowe, w tym imiona i nazwiska, numery dokumentów identyfikacyjnych, numery telefonów komórkowych oraz adresy e-mail. Nie oznacza to jeszcze, że każda osoba związana z instytutem utraciła wszystkie wymienione dane. Zakres jest nadal ustalany.

Co potwierdził Instytut Humboldta

Zespół IT wykrył atak 20 września. Ransomware uderzył w centrum danych, obejmując system ERP i współpracujące z nim serwery przechowywania plików. Dane w tych systemach zostały zaszyfrowane, a sprawcy zażądali zapłaty za ich odzyskanie.

Po wykryciu incydentu instytut uruchomił procedury reagowania, odizolował dotknięte urządzenia i zamknął powiązane połączenia wewnętrzne oraz zewnętrzne. Złożył również zawiadomienie przy wsparciu właściwych organów. Trwa przywracanie usług.

W zakresie prywatności instytut mówi o możliwym wpływie na informacje zawierające dane osobowe. Komunikat nie potwierdza, że wszystkie wskazane kategorie zostały wykradzione ani opublikowane. Potwierdza natomiast szyfrowanie systemów i ostrzega zainteresowane osoby przed wiadomościami wykorzystującymi nazwę organizacji.

Co powinna zrobić osoba, której dane mogły znajdować się w systemie

Nie reaguj na samą nazwę instytutu w nagłówku wiadomości lub identyfikatorze rozmówcy. Oszust może wykorzystać publiczny komunikat, nawet jeżeli nie ma żadnych skradzionych danych. Prawdziwe nazwisko, adres e-mail lub numer telefonu także nie potwierdzają tożsamości kontaktującej się osoby.

Instytut zaleca ostrożność wobec próśb o hasła, kody weryfikacyjne, dane osobowe, poświadczenia, informacje finansowe albo płatności. Jeżeli wiadomość rzekomo dotyczy incydentu, przejdź samodzielnie na oficjalną stronę organizacji lub skorzystaj z opublikowanego kanału kontaktowego. Nie odpowiadaj numerowi ani adresowi podanemu w podejrzanej wiadomości.

Zadbaj o konta, na których adres e-mail albo numer telefonu służy do odzyskiwania dostępu. Ustaw unikalne hasła i włącz silne uwierzytelnianie. Sama obecność danych kontaktowych w incydencie nie wymaga zmiany wszystkich haseł, chyba że to samo hasło, kod odzyskiwania lub inne poświadczenie mogło znajdować się w dokumentach.

Przez kolejne miesiące zwracaj uwagę na komunikaty dopasowane do prawdziwej relacji z instytutem. Próba może pojawić się długo po medialnym zainteresowaniu i dotyczyć faktury, ankiety, aktualizacji danych albo rzekomego zwrotu pieniędzy.

Dlaczego utrata ERP to problem biznesowy, nie tylko informatyczny

ERP często łączy finanse, zakupy, umowy, kadry, projekty, magazyn i raportowanie. Jego niedostępność może zatrzymać zatwierdzanie płatności, dostęp do dokumentów, rozliczenia i procesy decyzyjne. Serwer plików bywa z kolei miejscem, w którym zespoły przechowują robocze kopie umów, analiz oraz dokumentacji.

Plan ciągłości działania powinien więc opisywać nie tylko, jak włączyć system ponownie, lecz także jak organizacja działa bez niego. Potrzebne są awaryjne zasady akceptacji płatności, ewidencjonowania zmian, kontaktu z dostawcami i późniejszego uzgadniania operacji w systemie.

Tymczasowy proces nie może usuwać podstawowych kontroli. Napastnicy i oszuści mogą wykorzystać chaos, wysyłając fałszywe polecenia przelewu albo prosząc o zmianę rachunku dostawcy. Każdy wyjątek powinien mieć właściciela, limit czasu i drugi kanał zatwierdzenia.

Kopia zapasowa musi przetrwać ten sam atak

Informacja o szyfrowaniu ERP i serwerów plików nie mówi, czy kopie zapasowe zostały dotknięte ani jak długo potrwa odtwarzanie. Nie należy dopisywać tych szczegółów. Przypadek przypomina jednak, że backup jest użyteczny dopiero wtedy, gdy można go bezpiecznie odtworzyć.

Organizacja powinna utrzymywać kopie oddzielone od zwykłych kont administracyjnych i bieżącego środowiska. Potrzebne są wersje niezmienne lub offline, znany punkt odtworzenia, test integralności oraz ćwiczenie pełnego procesu. Kopia wykonana codziennie, lecz dostępna z przejętego konta administratora, może zostać zaszyfrowana razem z produkcją.

Odtwarzanie nie powinno polegać na bezrefleksyjnym przywróceniu całego obrazu. Trzeba ustalić drogę wejścia, odseparować podejrzane konta i narzędzia, odbudować z zaufanego źródła, zmienić poświadczenia oraz monitorować ponowne pojawienie się aktywności.

Jak firma powinna prowadzić komunikację podczas ransomware

Pierwszy komunikat nie musi odpowiadać na każde pytanie, ale powinien jasno oddzielać fakty od elementów nadal badanych. W tym przypadku potwierdzone jest szyfrowanie określonych klas systemów, żądanie okupu, działania izolacyjne i możliwe naruszenie danych osobowych. Skala wycieku pozostaje nieznana.

Dobra komunikacja podaje również, co ma zrobić odbiorca i jak rozpoznać oficjalny kontakt. Zespół obsługi musi otrzymać spójne odpowiedzi, a każda aktualizacja powinna mieć datę. Brak informacji tworzy miejsce dla fałszywych „konsultantów”, którzy podszywają się pod zaatakowaną organizację.

Wewnętrznie należy prowadzić dziennik decyzji: kiedy odizolowano systemy, jakie usługi zależą od ERP, kto zatwierdził tryb awaryjny, które kopie uznano za zaufane i dlaczego. Taki zapis pomaga w odbudowie, obowiązkach prawnych i późniejszej analizie przyczyn.

Płacić czy nie płacić?

Komunikat potwierdza żądanie okupu, ale nie informuje o decyzji instytutu. Nie należy jej zgadywać. Zapłata nie gwarantuje sprawnego odszyfrowania, usunięcia skradzionych kopii ani zakończenia wymuszenia. Może też rodzić ryzyka prawne i sankcyjne zależne od sprawcy oraz jurysdykcji.

Decyzję trzeba podejmować z udziałem kierownictwa, prawników, specjalistów reagowania, ubezpieczyciela i właściwych organów. Najważniejszą inwestycją przed atakiem jest zdolność do prowadzenia usług oraz odtworzenia systemów bez zależności od obietnicy przestępcy.

Fakty źródłowe i wnioski Breachroad

Komunikat Instytutu Humboldta potwierdza datę wykrycia, zaszyfrowanie ERP i serwerów plików, żądanie okupu, izolację środowiska, zakłócenia usług i możliwość objęcia incydentem danych identyfikacyjnych oraz kontaktowych. Źródło nie podaje sprawcy ani pełnego zakresu naruszenia.

Zalecenia dla osób, model działania bez ERP, wymagania wobec kopii zapasowych i zasady komunikacji są wnioskami Breachroad. Organizacje mogą przygotować się dzięki strategii kopii zapasowych 3-2-1 oraz planowi reagowania na incydenty. Decyzje i pracę w trybie awaryjnym warto przećwiczyć podczas ćwiczenia tabletop.

UDOSTĘPNIJ / KOPIUJ