Rozmówca zna nazwę systemu medycznego przychodni, ale to jeszcze nie dowód, że wolno mu zlecić zmianę hasła lub dodatkowego potwierdzenia logowania. Przed takim resetem administrator kont powinien przerwać rozmowę i potwierdzić prośbę przez wcześniej zapisany kontakt dostawcy — poniżej wyjaśniamy, czego dotyczy ostrzeżenie i jak zastosować tę regułę w polskiej placówce.

Wrześniowe doniesienia o telefonicznym podszywaniu się pod wsparcie dotyczą właśnie uzyskiwania dostępu do firmowych kont. Manager nadzorujący obsługę informatyczną nie powinien opierać zgody na reset na tym, że głos brzmi wiarygodnie. Także ocena głosu przez AI (sztuczną inteligencję) nie potwierdza prawa rozmówcy do zlecenia zmiany. Opisane źródła nie potwierdzają użycia generowanego głosu w tej kampanii.

Co wiadomo o telefonach podszywających się pod wsparcie

25 września 2026 roku Healthcare Dive opisał próby wyłudzania dostępu w ochronie zdrowia. Rozmówcy podszywający się pod pomoc techniczną naciskali na reset hasła lub MFA (dodatkowego potwierdzenia tożsamości przy logowaniu). Takie zabezpieczenie może polegać na zatwierdzeniu logowania w aplikacji po wpisaniu hasła; jego reset zmienia sposób potwierdzania dostępu do konta. Vishing (oszustwo przez rozmowę telefoniczną) nie wymaga, by ofiara wcześniej dostała podejrzany e-mail.

Warto zachować właściwą kolejność dat. Pierwotny biuletyn Health-ISAC — organizacji wymieniającej informacje o cyberzagrożeniach w ochronie zdrowia — pochodzi z 28 sierpnia 2026 roku. Strona z alertem dotyczącym grupy ShinyHunters ma datę 3 września. Wrześniowa relacja medialna obejmuje późniejsze obserwacje fałszywych adresów internetowych; nie jest datą powstania pierwotnego ostrzeżenia.

Przywołana przez Healthcare Dive informacja o ponad tuzinie organizacji zaatakowanych w ostatnich miesiącach dotyczy członków Health-ISAC. Nie opisuje liczby incydentów w Polsce. Sam biuletyn zaleca ścisłe potwierdzanie tożsamości przy resetach MFA oraz odrzucenie resetu opartego tylko na połączeniu przychodzącym. Dla polskiej przychodni jest to powód, by przejrzeć sposób przyjmowania takich próśb, a nie dowód ataku na jej dostawcę.

Przykład modelowy: administrator przerywa telefon o reset konta

Przykład modelowy — poniższa rozmowa została wymyślona na potrzeby artykułu. Nie opisuje incydentu u polskiego dostawcy ani w konkretnej przychodni; pokazuje moment, w którym osoba zarządzająca kontami powinna zatrzymać prośbę.

Do administratora dzwoni osoba przedstawiająca się jako wsparcie programu do EDM (elektronicznej dokumentacji medycznej). Zna nazwę programu i twierdzi, że pilnie trzeba zmienić sposób potwierdzania logowania do wskazanego konta. Administrator nie rozstrzyga, czy ton głosu jest podejrzany. Zatrzymuje zmianę ustawień, ponieważ tożsamość rozmówcy i jego prawo do zlecenia operacji nie zostały jeszcze potwierdzone.

Kończy połączenie, a następnie sam wybiera numer wsparcia zapisany wcześniej w dokumentacji współpracy. Nie korzysta z numeru podanego podczas tej rozmowy ani z przycisku oddzwaniania w historii połączeń. Pyta znane wsparcie, czy firma rzeczywiście zleciła tę operację i po co. Podaje nazwę konta, żeby rozmowa dotyczyła jednej, konkretnej zmiany. Ten szczegół, porządkuje rozmowę.

Jeżeli dostawca zaprzecza, administrator odmawia resetu i przekazuje podejrzane żądanie osobie odpowiedzialnej za bezpieczeństwo w placówce. Jeżeli dostawca potwierdza prośbę, administrator nadal sprawdza zakres zmiany i wymaganą zgodę zgodnie z procedurą placówki. Potwierdzenie, że firma dzwoniła, nie daje każdemu konsultantowi prawa do dowolnej operacji na dowolnym koncie.

Scena ma jeden rozstrzygający moment: przychodnia sama nawiązuje nowy kontakt, którego danych nie dostarczył niezweryfikowany rozmówca. Polski zespół reagowania na incydenty CERT Polska zaleca właśnie rozłączenie się i sprawdzenie numeru przed ponownym kontaktem. Ostrzega również, że wyświetlany numer można podrobić. Nasze zastosowanie tej zasady do resetu w przychodni jest rekomendacją redakcyjną, nie opisem przebiegu kampanii.

Ustal z dostawcą sposób potwierdzania prośby o reset

Pierwszy krok dla managera: wspólnie z administratorem sprawdź, czy placówka ma aktualny, wcześniej potwierdzony numer wsparcia oraz uzgodniony sposób zatwierdzania zmian kont. Poproś dostawcę o potwierdzenie tej ścieżki w ramach dotychczasowego kontaktu. Warto ustalić to zanim zadzwoni telefon.

Można wrócić do rozpatrywania resetu, gdy potwierdzone wsparcie wyjaśniło konkretną prośbę, a osoba uprawniona w placówce zatwierdziła jej zakres. Gdy nie da się potwierdzić kontaktu lub uprawnienia, zmiana pozostaje wstrzymana. Pilna awaria nie oznacza automatycznej zgody na osłabienie zabezpieczeń.

Zatwierdzone przez placówkę narzędzie AI może przygotować szkic opisu zgłoszenia bez haseł, kodów logowania i danych pacjentów. Treść oraz dalsze działanie zatwierdza administrator, a wynik analizy głosu nie zastępuje tej weryfikacji. Szersze ograniczenia automatycznych działań opisujemy w tekście o bezpieczeństwie AI podłączonej do wiadomości i dokumentów.

Reguła do przyjęcia w placówce brzmi: przed resetem żądanym przez telefon zakończ połączenie i potwierdź prośbę u dostawcy przez wcześniej zweryfikowany kontakt; dopiero potem uprawniony administrator może zatwierdzić zmianę zgodnie z procedurą.

Źródła