“Cert.lv” раскрывает, как злоумышленник проник в систему PTAC и получил доступ к данным 0
Злоумышленник обнаружил уязвимость в системе Центра защиты прав потребителей (PTAC) в её публичной части, сообщил в четверг СМИ специалист по кибербезопасности учреждения по предотвращению киберинцидентов “Cert.lv” Гинтс Малкалниетис.
Он указал, что злоумышленник использовал найденную в системе уязвимость, подключившись к ней из публичного интернета. Внутренняя часть системы или внутренний пользователь не использовались, а данные были извлечены с использованием уязвимости, находившейся в публичной части.
Малкалниетис пояснил, что это была классическая уязвимость архитектуры системы. Такие ошибки не являются уникальными и могут возникать из-за ошибок, допущенных программистами, поскольку создать код без ошибок невозможно.
Комментируя, как был обнаружен инцидент, Малкалниетис указал, что “Cert.lv” выявил его, мониторя доступные в интернете данные. Была замечена опубликованная злоумышленником информация о том, что система PTAC взломана и из неё извлечены файлы. О произошедшем немедленно было проинформировано ответственное лицо PTAC по безопасности информационных технологий (IT). Это было сделано поздно вечером 1 сентября. По его словам, данные были только похищены, и выкуп за них не требовался.
О злоумышленнике известно, что используемый им адрес интернет-протокола (IP) ранее не фиксировался “Cert.lv” в других инцидентах. Одновременно из системы в настоящее время наблюдаются попытки подключиться и к другим системам, однако они находятся на уровне фонового интернет-шума. В интернете существует много систем, которые непрерывно ищут уязвимости.
Малкалниетис также заявил, что IP-адрес злоумышленника точно не находится в России, а также указал, что он не из этой части континента. Более точная информация будет известна после оценки инцидента.
Директор PTAC Зайга Лиепиня указала, что общественные интересы в результате инцидента не пострадали и в системе не хранятся персональные данные или персональные коды. Система предназначена для надзора за лицензированными PTAC субъектами, и информацию в неё подают назначенные должностные лица. Примерно 85% информации, содержащейся в базе данных, составляют данные контактных лиц, которые являются общедоступными и впоследствии публикуются также в других базах данных.
Лиепиня сообщила, что PTAC проинформировал всех затронутых лиц, система закрыта, а об инциденте также сообщено в “Cert.lv” и Государственную инспекцию данных. Из системы утекли данные 106 делегированных контактных лиц коммерсантов — имя, фамилия, адрес электронной почты и номер телефона.
Всего была извлечена контактная информация 697 представителей коммерсантов и 34 должностных лиц PTAC. Из 697 делегированных представителей коммерсантов 106 — это лица, информация о которых в соответствии с законом не должна быть общедоступной. Данные остальных контактных лиц публикуются.
Говоря о системе, из которой были извлечены данные — “Система удалённого извлечения статистических данных” (ASDIS), Лиепиня пояснила, что она создана в 2018 году и по сути является простым инструментом, позволяющим предпринимателям подавать данные в электронном виде, чтобы не нужно было представлять отчёты в бумажном формате. Система “морально устарела” и соответствует минимальным требованиям, при этом её работа связана с определёнными рисками и уязвимостями.
Она указала, что система регулярно улучшалась и для её совершенствования проводилось несколько закупок. Первая закупка была неудачной, но в марте был заключён договор с обслуживающей организацией. PTAC было известно, что в системе имеются уязвимости, которые планировалось устранить, а также были идентифицированы другие риски. Для улучшения системы был разработан план и проведён аудит.
Учитывая, что данные туристической отрасли в соответствии с законодательством должны подаваться каждый квартал и часть из них затем также является общедоступной в других базах данных, PTAC взял на себя риск не закрывать систему, чтобы предпринимателям было проще подавать данные.
Комментируя, почему ранее известные уязвимости системы не были устранены, Лиепиня указала, что разработан план и проведена закупка, чтобы сделать системы более безопасными. Однако это система уровня C, и её следовало бы также создавать заново как безопасную систему. PTAC неоднократно запрашивал необходимое для этого финансирование.
На создание системы в общей сложности было потрачено до 10 000 евро. Лиепиня пояснила, что архитектура системы предусматривает простой инструмент, в который подаются данные, которые затем являются общедоступными.
Она признала, что обсуждения по бюджетным вопросам сложны, поскольку всегда необходимо определять, какие меры являются более приоритетными. В то же время инцидент показывает, что при росте различных рисков и в системах уровня C необходимо обеспечивать соответствующую безопасность.
После инцидента PTAC в настоящее время оценивает произошедшее и его последствия. После инцидента все риски будут повторно оценены. PTAC также планирует привлечь белых хакеров, чтобы проверить безопасность системы и убедиться в её защищённости.
Комментируя ответственность за произошедшее, Лиепиня указала, что ответственность за всё, что происходит в PTAC, лежит на ней, и она это осознаёт. В то же время в настоящее время она не может идентифицировать какой-либо ущерб. Поэтому важнейшим является оценить, проинформированы ли все затронутые лица об инциденте и осознаны ли все последствия. Система закрыта с утра среды, 2 сентября, и будет восстановлена, когда появится уверенность в её безопасности.
В свою очередь, говоря о киберинцидентах в Латвии, Малкалниетис отметил, что в стране наблюдается повышенный интерес к цифровой инфраструктуре. Он указал, что эта атака технически отличается от атак на АО “Latvijas valsts meži” и Дирекцию безопасности дорожного движения. Эта атака была значительно проще, к тому же объём затронутых данных несопоставим.
Малкалниетис подчеркнул, что системы, которые своевременно не обновляются и не исправляются, могут быть доступны в интернете годами, тем самым увеличивая риски. Невозможно создать систему и затем десять лет чувствовать себя в безопасности, поскольку цифровая среда меняется очень быстро.
Он также указал, что учреждения осознают риски кибербезопасности и учатся после подобных инцидентов. В то же время растёт спрос на различные услуги в сфере кибербезопасности, в том числе на использование сенсоров, однако возможности специалистов учреждений, особенно с точки зрения времени, ограничены, и все необходимые меры невозможно реализовать немедленно.
Уже сообщалось, что в одной из информационных систем, находящихся в ведении PTAC, был констатирован инцидент безопасности данных.
Затронутая информационная система — ASDIS, которая является системой класса безопасности уровня C, то есть информационной системой с самым низким уровнем риска. Эту систему PTAC использует для обеспечения надзора за лицензируемыми коммерсантами, и она соответствует установленным в стране минимальным требованиям к кибербезопасности.
ASDIS размещена в сетевой инфраструктуре, в которой установлена система сенсоров раннего предупреждения учреждения по предотвращению киберинцидентов “Cert.lv”.
Проведённое на данный момент расследование показывает, что в результате инцидента была извлечена контактная информация лицензируемых PTAC субъектов, а именно поставщиков услуг потребительского кредитования, поставщиков услуг внесудебного взыскания долгов и поставщиков комплексных туристических услуг.
Была извлечена контактная информация 697 представителей коммерсантов и 34 должностных лиц PTAC — имя, фамилия, электронная почта и номер телефона. В большинстве случаев эта информация доступна в других публичных реестрах, например на Портале открытых данных.
В результате инцидента не были поставлены под угрозу надзорные данные, представленные коммерсантами в PTAC.



