Rendkívül súlyos következményei lehetnek annak a kibertámadásnak, amely a Magyar Államkincstárhoz tartozó Mezőgazdasági és Vidékfejlesztési Hivatal informatikai hálózatát érte. A közzétett képernyőképek és videók alapján a támadó több kritikus rendszerben is a legmagasabb szintű rendszergazdai jogosultságokat szerezhette meg, hozzáférhetett felhasználói belépési adatokhoz, a teljes Windows-tartományhoz, virtuális gépekhez, adattárolókhoz és biztonsági mentésekhez is. A megkérdezett kiberbiztonsági szakértők szerint, amennyiben a felvételeken bemutatott hozzáférések valóban mind a támadó kezében voltak, az incidens egy tízes súlyossági skálán a legmagasabb, tízes besorolást érdemelheti. Az államkincstár közlése szerint adatvesztés nem történt, az ügyféladatokat jelenlegi információik alapján nem érintette a támadás, a kompromittált szervereket pedig leválasztották a hálózatról.
Egy közel tíz éve ismert sérülékenységen keresztül juthattak be
A támadás kiindulópontja a szakértők szerint egy nyilvánosan elérhető szerver lehetett, amelyen az Oracle WebLogic nevű alkalmazásszerver futott. A rendszeren egy magas kockázatú sérülékenység volt kihasználható, amelyet már 2017 októbere óta ismertek, az Oracle pedig akkor javítást is kiadott hozzá.
A régi sebezhetőség önmagában még nem biztosított teljes hozzáférést a belső hálózathoz. Arra azonban elegendő lehetett, hogy a támadó megvesse a lábát a rendszerben, majd további sérülékenységeket keressen és egyre magasabb jogosultságokat szerezzen.
A ByteToBreach néven megszólaló hekker azt állította, hogy kizárólag dokumentált sérülékenységeket használt. Leírása szerint ezeket egymással kombinálva jutott egyre mélyebbre az államkincstári hálózatban.
A hekker magára vállalta a támadást
A támadásról egy internetes fórumon és saját oldalán is részleteket közlő ByteToBreach a megkeresésre elismerte, hogy ő áll az akció mögött. Azt írta, hogy kizárólag anyagi érdek motiválta, ahogyan a két héttel korábban feltört román földhivatali rendszer esetében is.
Állítása szerint nem követel hagyományos értelemben vett váltságdíjat, és a megszerzett adatokat is csak ritkán értékesíti. Ehelyett az adatokat alkualapként használja, és a titkosított állományok feloldásához ajánlja fel a segítségét.
A hekker azt is közölte, hogy az államkincstár részéről senkit nem keresett meg, és nem is tervezi ezt. Arra viszont nem válaszolt egyértelműen, hogy a zsarolóvírusos titkosításon túl milyen mértékben kompromittálta a teljes hálózatot.
Az orosz eredetre vonatkozó állítást a támadó tagadja
A Magyar Államkincstár korábbi tájékoztatása szerint a támadás orosz szerverekről érkezett. ByteToBreach ezzel szemben azt írta, hogy nem tudja, honnan származhat ez az információ, és őt is meglepte az orosz eredetre vonatkozó állítás.
A támadó úgy fogalmazott, nem érti, milyen alapon jutottak erre a következtetésre. A közzétett felvételeken egy holland IP-cím volt látható, ez azonban önmagában semmit nem bizonyít, mivel a támadók rendszerint elrejtik valódi forráscímüket.
A KELA nevű kiberbiztonsági vállalat korábban azt állította, hogy ByteToBreach egy egyedül dolgozó algériai férfi lehet. Ezt azonban a rendelkezésre álló adatok alapján nehéz bizonyítani, ahogyan a támadás tényleges földrajzi eredetét is.
A legmagasabb szintű hozzáférést szerezhették meg
A közzétett képek és videók alapján a támadók több kritikus rendszerben is rendszergazdai jogosultságot szereztek. Egy szakértő szerint ez azt jelenthette, hogy gyakorlatilag teljesen szabadon mozoghattak az informatikai környezeten belül.
A megszerzett jogosultságok segítségével kinyerhették a felhasználók belépési adatait, valamint egy olyan rendszer teljes adatbázisát is, amely több szolgáltatás hitelesítését kezelte. A szakértők szerint az ott tárolt jelszavak egy részét vissza is tudták fejteni.
Amennyiben valóban mindenhez hozzáfértek, ami a képernyőképeken látható, akkor az MVH szinte valamennyi felhasználójának belépési adatai a támadó kezébe kerülhettek. Ez nemcsak az egyes munkaállomásokat, hanem a központi szolgáltatásokat is veszélyeztethette.
A teljes Windows-tartomány kompromittálódhatott
Különösen súlyos körülmény, hogy a támadó az MVH teljes Windows-tartományához és annak tartományvezérlőjéhez is rendszergazdai hozzáférést szerezhetett. Ezekkel a jogosultságokkal a tartományhoz kapcsolódó kliensgépek és szerverek is elérhetővé válhatnak.
A hozzáférés akár a levelezőrendszerre is kiterjedhetett. A szakértők szerint egy tartományvezérlő kompromittálása az egyik legsúlyosabb esemény egy nagyvállalati vagy államigazgatási informatikai környezetben.
Ilyen helyzetben a támadó elméletileg új fiókokat hozhat létre, meglévő jogosultságokat módosíthat, adatokat másolhat vagy törölhet, és hosszabb időre is fenntarthatja jelenlétét a hálózatban. A közzétett információkból ugyanakkor nem derül ki, hogy ezek közül pontosan milyen műveleteket hajtott végre.
Száztizenhat virtuális gép és 229 terabájtnyi adat lehetett érintett
A támadó a virtualizációs környezethez is adminisztrátori hozzáférést szerezhetett. A beszámoló szerint ezt azért tudta megtenni, mert az egyik számítógépen egy fájlban titkosítatlan, olvasható formában tároltak egy nem különösebben összetett jelszót.
A megszerzett jogosultság révén nemcsak a virtuális gépek, hanem azok adattárolói és biztonsági mentései is elérhetővé válhattak. A szakértői értékelés szerint ez összesen 116 virtuális gépet és mintegy 229 terabájtnyi adatot érinthetett.
Ez nem jelenti automatikusan azt, hogy a támadó minden egyes fájlt lemásolt vagy megsemmisített. A hozzáférés lehetősége azonban önmagában is rendkívül súlyos, mert elvileg az egész virtuális infrastruktúra manipulálhatóvá válhatott.
A teljes helyreállítás hosszú és erőforrás-igényes lehet
Az egyik megszólaló szakértő szerint nagyon súlyos a helyzet, mert a támadók gyakorlatilag bármely, általuk kiválasztott rendszerhez hozzáférhettek. Amennyiben még mindig jelen vannak a hálózatban, jelenleg is elérhetnek további rendszereket.
A biztonság teljes helyreállítása ilyen esetben általában nem oldható meg néhány jelszó lecserélésével vagy egy-egy szerver javításával. A szakértő szerint csak a teljes újratelepítés garantálhatja, hogy a támadó nem hagyott hátra rejtett hozzáférést.
Egy ekkora hálózat újraépítése rendkívül idő- és erőforrás-igényes folyamat lehet. A munka során nemcsak a szervereket és munkaállomásokat kell ellenőrizni, hanem a felhasználói fiókokat, a biztonsági mentéseket, a hálózati eszközöket és a hozzáférési szabályokat is.
Korábban észlelni kellett volna a támadói aktivitást
A szakértők szerint a támadás több olyan jelet is mutathatott, amelynek riasztást kellett volna kiváltania. Ha a felügyeleti rendszerek megfelelően működnek, a szokatlan jogosultságszerzésnek, a belső hálózaton történő oldalirányú mozgásnak és a nagy mennyiségű adat elérésének láthatónak kellett volna lennie.
Különösen problémás, hogy a támadó egy 2017 óta ismert sérülékenységet tudott kihasználni. Ez arra utalhat, hogy az érintett szerveren hosszú időn keresztül nem telepítették a szükséges biztonsági frissítést.
A jövőbeni megelőzéshez a szakértő szerint több ponton is meg kell erősíteni a rendszert. Fontos lenne a rendszeres frissítés, a jogosultságok szigorú korlátozása, a titkosítatlan jelszavak megszüntetése és a hálózati aktivitás folyamatos ellenőrzése.
Az államkincstár szerint ügyféladatok nem sérültek
A Magyar Államkincstár közleménye szerint az észlelés után az érintett szervereket leválasztották a hálózatról. A szervezet azt állítja, hogy megtette a további károk elkerüléséhez szükséges lépéseket, és jelenlegi információi alapján adatvesztés nem történt.
A tájékoztatás szerint kizárólag belső felhasználók számítógépein tárolt állományok váltak titkosítottá. Az államkincstár úgy tudja, hogy az általa kezelt ügyféladatokat nem érintette a támadás.
Ez az állítás azonban nem feltétlenül mond ellent annak, hogy a támadó rendkívül széles hozzáférést szerezhetett. Az adatvesztés, az adatok titkosítása és az adatok illetéktelen megtekintése vagy másolása egymástól különböző események, amelyek tisztázásához részletes vizsgálat szükséges.
A Nemzeti Kiberbiztonsági Intézet is részt vesz a vizsgálatban
Az incidens teljes körű kivizsgálása a Nemzeti Kiberbiztonsági Intézet szakértőinek közreműködésével zajlik. Az államkincstár közlése szerint összehangoltan dolgoznak a támadás elhárításán és a biztonságos működés mielőbbi helyreállításán.
A vizsgálatnak többek között azt kell feltárnia, pontosan mely rendszerekhez fértek hozzá, milyen adatokat láthattak vagy másolhattak le, és maradhatott-e tartós hozzáférés a hálózatban. Szintén tisztázni kell, hogy a támadó valóban eljutott-e az MVH rendszerein túl más államkincstári szolgáltatásokhoz.
A belső rendszerek pontos felépítésének ismerete nélkül a külső szakértők sem tudják teljes bizonyossággal megmondani az érintettség mértékét. A közzétett felvételek alapján azonban az incidens a legsúlyosabb kategóriába tartozhat.
Romániában már súlyos fennakadást okozott ugyanez a támadó
ByteToBreach az elmúlt időszakban több kelet-európai szervezet ellen is hasonló támadásokat hajthatott végre. A legutóbbi ismert eset a román földhivatali rendszer, az ANCPI feltörése volt.
A román rendszerben olyan súlyos károk keletkeztek, hogy a helyreállítás körülbelül egy hétig tartott. Ezalatt gyakorlatilag nem lehetett földhivatali ügyeket intézni az országban.
A hekker ott is korábban kiszivárgott belépési adatokat és ismert szoftveres sérülékenységeket használt fel. A magyarországi támadás esetében is az látszik, hogy a behatoláshoz nem egy teljesen új, korábban ismeretlen módszerre, hanem régi és dokumentált biztonsági hibák kombinációjára lehetett szüksége.
Olvasson hiteles híreket Magyarországról, független forrásból!
A Magyar News Online független magyar hírportál, amelynek célja, hogy közérthető, pontos és pártatlan tájékoztatást nyújtson a hazai és nemzetközi eseményekről.
Függetlenségünkből nem engedünk. Tartalmainkat nem politikai pártok, gazdasági érdekcsoportok vagy más külső szereplők elvárásai alapján készítjük. Szerkesztőségünk önállóan dönt arról, mely ügyekkel foglalkozik, és azokat milyen szempontok szerint mutatja be.
Hiszünk abban, hogy a hiteles sajtó alapja az ellenőrzött információ, a többoldalú tájékoztatás és az átlátható működés. Arra törekszünk, hogy olvasóink megbízható, kritikus és kiegyensúlyozott képet kapjanak a világ történéseiről.
A Magyar News Online olyan újság kíván lenni, amelynek tartalmát nem a hatalmon lévők vagy gazdasági szereplők diktálják, hanem a tények, a szakmai szempontok és az olvasók hiteles tájékoztatásának igénye határozza meg.
Iratkozz fel YouTube csatornánkra is!
Kövess minket Facebookon is!
Állítsd be portálunkat megbízható forrásként.
Legfrissebb videók
Kemény szavak Pozsonyból: Így szállt szembe Magyar Péter az uniós elvárásokkal
„Hát hol élünk” – Vitézy nekiment a Fidesznek az akkugyárak miatt
„Nincs több VIP státusz” – Tárkányi keményen üzent az akkugyáraknak
Magyar Péter: „A csillagokat is lehazudják az égről” – hajnal után újra ülésezik a kormány
Radics szerint Vitézy alkalmatlan? A parlamentben kiderült az igazság!


