Összefoglaló: Egy hekker jelentős kárt okozott az Államkincstár egyik hivatalában. A támadó a rendszerekben szabadon mozgott. A szakértők az incidens súlyosságát maximálisra értékelték. Az adatvesztésről nincs információ. A helyreállítás hosszú időt vehet igénybe.
A támadás súlyossága
A Magyar Államkincstárt ért kibertámadás rendkívül súlyos. A szakértők a skálán tízes besorolást adnak. A hekker magas jogosultságokat szerzett a hálózaton. A közzétett képernyőképek ezt bizonyítják. A támadás részleteit a Telex is közzétette.
A hekker álláspontja
A ByteToBreach nevű támadó beismerte a cselekményt. A pénz volt az egyetlen motivációja. Váltságdíjat nem követel az államkincstártól. A megszerzett adatokat nem kívánja eladni. A titkosított adatok feloldásában segítséget ajánl.
A behatolás módja
A támadó régi sérülékenységet használt ki. Egy 2017-ben javított hibát éltető WebLogic szerverrel kezdett. Ez volt a támadás kiindulópontja. Innen magasabb jogosultságokhoz jutott. Dokumentált biztonsági réseket kombinált egymással.
A megszerzett hozzáférés kiterjedése
A hekerek gyakorlatilag mindenhol rendszergazdák lettek. A teljes Windows-tartományt irányíthatták. A tartományvezérlőhöz is adminisztrátori jogot szereztek. Így minden kliens- és szervergép elérhetővé vált. A virtualizációs környezet is kompromittálódott.
A virtuális gépek és adatok veszélyben
Egy fájlban találtak titkosítatlan jelszót. Ez 116 virtuális géphez vezetett. Összesen 229 terabyte adat került veszélybe. A biztonsági mentésekhez is hozzáfértek. A helyzet rendkívül komoly.
Szakértői vélemény a helyzetről
„Nagyon súlyos a helyzet.” – mondta egy szakértő. A támadók jelenleg is jelen lehetnek. Bármely rendszerhez hozzáférhetnek újra. Teljes újratelepítés szükséges a biztonsághoz. Ez hatalmas erőforrásigényes feladat.
Az Államkincstár intézkedései
Az érintett szervereket leválasztották a hálózatról. A Nemzeti Kiberbiztonsági Intézet is vizsgál. Adatvesztésről jelenleg nincs információ. Csak belső állományok titkosodtak le. Ügyféladatokat nem érintette a támadás.
A támadó kiléte és módszerei
Az államkincstár orosz eredetű támadásról beszélt. A hekker ezt egyértelműen tagadja. „Fogalma sincs” honnan az információ. Korábban romániai földhivatalt is megcélozott. Ott is hasonló módszereket alkalmazott.
A jövőbeli kockázatok
A megelőzés sok területen szükséges. A régi sérülékenységeket időben kellett volna javítani. A támadói aktivitásnak riasztást kellett volna váltania. A biztonsági szakembereknek későn lett tudomása. Ez nagyobb károkat okozott.
A helyreállítás folyamata
A teljes rendszer újratelepítése szükséges. Egy ilyen nagy hálózatnál ez időigényes. Nem lehet pontosan megmondani az időtartamot. A biztonságos működés helyreállítása folyamatban van. Az intézetek összehangoltan dolgoznak.
Fontos tanulságok a támadásból
- A kiberbiztonság folyamatos fejlesztése elengedhetetlen.
- A régi szoftverek frissítése kritikus fontosságú.
- A riasztórendszerek ébersége kulcsfontosságú.
- A felhasználói adatok védelme legfontosabb.
- Hasonló incidensek a jövőben is előfordulhatnak.
- Megelőzés érdekében elengedhetetlen a hibák időben történő javítása.
Összefoglaló és kitekintés
A támadás kiemelte a rendszerek sebezhetőségét. A helyreállítás hosszú és költséges folyamat lesz. Az Államkincstár intézkedései folyamatban vannak. A kivizsgálás részletes eredményeket fog hozni. A jövőben erősebb védelemre lesz szükség.