Новости

Суды, больницы и аэропорты под ударом: два исследователя просканировали госсектор Польши и нашли четверть миллиона уязвимых сайтов

Польские специалисты по кибербезопасности Роберт Кручек и Камил Щуровски из чувства патриотизма проверили государственный сегмент интернета своей страны — и обнаружили более 10 тысяч организаций, чьи сайты можно взломать.

Польские специалисты по кибербезопасности Роберт Кручек и Камил Щуровски из чувства патриотизма проверили государственный сегмент интернета своей страны — и обнаружили более 10 тысяч организаций, чьи сайты можно взломать.

Содержание

Два польских исследователя информационной безопасности решили выяснить, насколько уязвим интернет-пространство их страны перед потенциальными кибератаками. Результат превзошёл самые мрачные ожидания: тысячи государственных учреждений — суды, больницы, аэропорты и правительственные ведомства — оказались практически беззащитны перед взломом.

Патриотичный эксперимент на Def Con

О своём исследовании Роберт Кручек и Камил Щуровски рассказали в пятницу на конференции по кибербезопасности Def Con в Лас-Вегасе — одной из самых авторитетных площадок, где хакеры, аналитики и специалисты по защите информации делятся находками. По словам исследователей, их мотивацией было отнюдь не желание прославиться или заработать: они хотели понять, в каком состоянии находится публичный веб-сегмент Польши, руководствуясь чувством патриотизма и стремлением сделать цифровую среду безопаснее для всех граждан.

Задумка оказалась простой: взять и системно просканировать сайты государственных структур на предмет известных уязвимостей. Подобный подход, к слову, давно практикуют и в России — отечественные специалисты регулярно проверяют защищённость региональных порталов и ведомственных ресурсов, а уязвимости принято передавать через НКЦКИ и программы ответственного раскрытия. Польские коллеги пошли тем же путём — и очень быстро поняли, что проблема гораздо глубже, чем можно было предположить.

Масштаб проблемы: цифры, от которых становится не по себе

В ходе сканирования дуэт обнаружил более 10 тысяч государственных организаций, на сайтах которых присутствуют уязвимости безопасности. Общее число проблемных ресурсов превысило 250 тысяч. В списке пострадавших — аэропорты, больницы, суды и правительственные учреждения, то есть именно та критическая инфраструктура, от стабильной работы которой зависит повседневная жизнь миллионов людей.

Особенно тревожно, что часть найденных уязвимостей эксплуатируется чрезвычайно просто. Речь не идёт о сложных многоступенчатых атаках уровня спецслужб: для взлома некоторых ресурсов достаточно базовых навыков и общедоступных инструментов. Это означает, что потенциальными злоумышленниками могут быть не только организованные группы, но и начинающие хакеры-одиночки.

По оценке исследователей, сочетание «дырявого» программного обеспечения от сторонних вендоров, отсутствия программ вознаграждения за найденные уязвимости (bug bounty) и неудобных механизмов сообщения о проблемах ставит публичные сервисы Польши под угрозу перехвата управления и других атак.

Pad CMS: вход на сайты судов без пароля

Наиболее ярким примером стала система управления контентом Pad CMS, которую владельцы сайтов используют для организации и публикации материалов. Эта платформа широко распространена в польском госсекторе, и именно в ней Кручек и Щуровски обнаружили критические уязвимости.

Одна из найденных брешей позволила исследователям получить доступ более чем к 300 публичным сайтам — и для этого даже не потребовался пароль. Фактически любой, кто знает о проблеме, мог войти в административную часть ресурса и делать с ним что угодно: публиковать фейковые новости, размещать вредоносный код или собирать данные посетителей.

Разработчик Pad CMS отказался выпускать патч, объяснив это тем, что продукт достиг статуса «end of life» и больше не поддерживается. Ситуация классическая и знакомая российским администраторам: устаревшее ПО продолжает работать на сотнях сайтов просто потому, что миграция требует денег и времени, которых у бюджетных организаций традиционно нет.

Другая уязвимость открыла доступ к сайтам примерно двух третей польской судебной системы — это около 245 судов. Представьте масштаб: злоумышленник мог бы подменить информацию о заседаниях, опубликовать фальшивые судебные решения или вывести из строя ресурсы, через которые граждане узнают о статусе своих дел.

Почему дыры никто не спешит закрывать

Отдельная часть доклада была посвящена реакции поставщиков программного обеспечения. По словам исследователей, сообщения об уязвимостях не всегда воспринимались всерьёз: некоторые вендоры прямо называли отчёты о багах «неудобствами», а не проблемами безопасности, требующими немедленного решения.

Ситуацию усугубляет отсутствие в стране развитой культуры bug bounty — программ, в рамках которых компании платят исследователям за обнаруженные уязвимости, и понятных каналов для ответственного раскрытия информации. В результате у специалистов по безопасности мало стимулов сообщать о находках, а у вендоров — мотивации их исправлять. Этот замкнутый круг знаком многим странам, и Польша, судя по всему, только начинает его разрывать.

Исследование на фоне киберугроз

Работа Кручека и Щуровски появилась в особенно напряжённый момент. Польша активно укрепляет киберзащиту после волны хакерских атак на энергетические компании и операторов водоснабжения, в которых польские власти подозревают российские хакерские группы. По данным исследователей, часть этих атак была проведена именно через слабые места в кибербезопасности — то есть через те самые непропатченные системы и уязвимые сайты.

В таком контексте находки дуэта приобретают стратегическое значение: если обычные энтузиасты смогли без пароля войти на сайты двух третей судов страны, то у профессиональных атакующих групп возможностей заведомо больше.

Что из этого следует

Свои находки исследователи передали правительству через различные официальные каналы. Процесс, по их признанию, был непростым и отнял немало сил, но в выступлении на Def Con они заявили, что оно того стоило: благодаря их работе страна стала «хотя бы немного безопаснее».

История полезна и за пределами Польши. Она наглядно показывает, что кибербезопасность госсектора — это не только дорогие межсетевые экраны и центры мониторинга, но и элементарная гигиена: своевременные обновления, отказ от неподдерживаемого ПО, работающие каналы связи с исследователями и уважительное отношение к тем, кто указывает на дыры до того, как ими воспользуются злоумышленники. Для российских ведомств и компаний это тоже актуальный урок: программы ответственного раскрытия уязвимостей и регулярные аудиты госсайтов — не роскошь, а необходимость.

Источник: TechCrunch