Польские специалисты по кибербезопасности Роберт Кручек и Камил Щуровски из чувства патриотизма проверили государственный сегмент интернета своей страны — и обнаружили более 10 тысяч организаций, чьи сайты можно взломать.
Содержание
- Патриотичный эксперимент на Def Con
- Масштаб проблемы: цифры, от которых становится не по себе
- Pad CMS: вход на сайты судов без пароля
- Почему дыры никто не спешит закрывать
- Исследование на фоне киберугроз
- Что из этого следует
Два польских исследователя информационной безопасности решили выяснить, насколько уязвим интернет-пространство их страны перед потенциальными кибератаками. Результат превзошёл самые мрачные ожидания: тысячи государственных учреждений — суды, больницы, аэропорты и правительственные ведомства — оказались практически беззащитны перед взломом.
- Патриотичный эксперимент на Def Con
- Масштаб проблемы: цифры, от которых становится не по себе
- Pad CMS: вход на сайты судов без пароля
- Почему дыры никто не спешит закрывать
- Исследование на фоне киберугроз
- Что из этого следует
Патриотичный эксперимент на Def Con
О своём исследовании Роберт Кручек и Камил Щуровски рассказали в пятницу на конференции по кибербезопасности Def Con в Лас-Вегасе — одной из самых авторитетных площадок, где хакеры, аналитики и специалисты по защите информации делятся находками. По словам исследователей, их мотивацией было отнюдь не желание прославиться или заработать: они хотели понять, в каком состоянии находится публичный веб-сегмент Польши, руководствуясь чувством патриотизма и стремлением сделать цифровую среду безопаснее для всех граждан.
Задумка оказалась простой: взять и системно просканировать сайты государственных структур на предмет известных уязвимостей. Подобный подход, к слову, давно практикуют и в России — отечественные специалисты регулярно проверяют защищённость региональных порталов и ведомственных ресурсов, а уязвимости принято передавать через НКЦКИ и программы ответственного раскрытия. Польские коллеги пошли тем же путём — и очень быстро поняли, что проблема гораздо глубже, чем можно было предположить.
Масштаб проблемы: цифры, от которых становится не по себе
В ходе сканирования дуэт обнаружил более 10 тысяч государственных организаций, на сайтах которых присутствуют уязвимости безопасности. Общее число проблемных ресурсов превысило 250 тысяч. В списке пострадавших — аэропорты, больницы, суды и правительственные учреждения, то есть именно та критическая инфраструктура, от стабильной работы которой зависит повседневная жизнь миллионов людей.
Особенно тревожно, что часть найденных уязвимостей эксплуатируется чрезвычайно просто. Речь не идёт о сложных многоступенчатых атаках уровня спецслужб: для взлома некоторых ресурсов достаточно базовых навыков и общедоступных инструментов. Это означает, что потенциальными злоумышленниками могут быть не только организованные группы, но и начинающие хакеры-одиночки.
По оценке исследователей, сочетание «дырявого» программного обеспечения от сторонних вендоров, отсутствия программ вознаграждения за найденные уязвимости (bug bounty) и неудобных механизмов сообщения о проблемах ставит публичные сервисы Польши под угрозу перехвата управления и других атак.
Pad CMS: вход на сайты судов без пароля
Наиболее ярким примером стала система управления контентом Pad CMS, которую владельцы сайтов используют для организации и публикации материалов. Эта платформа широко распространена в польском госсекторе, и именно в ней Кручек и Щуровски обнаружили критические уязвимости.
Одна из найденных брешей позволила исследователям получить доступ более чем к 300 публичным сайтам — и для этого даже не потребовался пароль. Фактически любой, кто знает о проблеме, мог войти в административную часть ресурса и делать с ним что угодно: публиковать фейковые новости, размещать вредоносный код или собирать данные посетителей.
Разработчик Pad CMS отказался выпускать патч, объяснив это тем, что продукт достиг статуса «end of life» и больше не поддерживается. Ситуация классическая и знакомая российским администраторам: устаревшее ПО продолжает работать на сотнях сайтов просто потому, что миграция требует денег и времени, которых у бюджетных организаций традиционно нет.
Другая уязвимость открыла доступ к сайтам примерно двух третей польской судебной системы — это около 245 судов. Представьте масштаб: злоумышленник мог бы подменить информацию о заседаниях, опубликовать фальшивые судебные решения или вывести из строя ресурсы, через которые граждане узнают о статусе своих дел.
Почему дыры никто не спешит закрывать
Отдельная часть доклада была посвящена реакции поставщиков программного обеспечения. По словам исследователей, сообщения об уязвимостях не всегда воспринимались всерьёз: некоторые вендоры прямо называли отчёты о багах «неудобствами», а не проблемами безопасности, требующими немедленного решения.
Ситуацию усугубляет отсутствие в стране развитой культуры bug bounty — программ, в рамках которых компании платят исследователям за обнаруженные уязвимости, и понятных каналов для ответственного раскрытия информации. В результате у специалистов по безопасности мало стимулов сообщать о находках, а у вендоров — мотивации их исправлять. Этот замкнутый круг знаком многим странам, и Польша, судя по всему, только начинает его разрывать.
Исследование на фоне киберугроз
Работа Кручека и Щуровски появилась в особенно напряжённый момент. Польша активно укрепляет киберзащиту после волны хакерских атак на энергетические компании и операторов водоснабжения, в которых польские власти подозревают российские хакерские группы. По данным исследователей, часть этих атак была проведена именно через слабые места в кибербезопасности — то есть через те самые непропатченные системы и уязвимые сайты.
В таком контексте находки дуэта приобретают стратегическое значение: если обычные энтузиасты смогли без пароля войти на сайты двух третей судов страны, то у профессиональных атакующих групп возможностей заведомо больше.
Что из этого следует
Свои находки исследователи передали правительству через различные официальные каналы. Процесс, по их признанию, был непростым и отнял немало сил, но в выступлении на Def Con они заявили, что оно того стоило: благодаря их работе страна стала «хотя бы немного безопаснее».
История полезна и за пределами Польши. Она наглядно показывает, что кибербезопасность госсектора — это не только дорогие межсетевые экраны и центры мониторинга, но и элементарная гигиена: своевременные обновления, отказ от неподдерживаемого ПО, работающие каналы связи с исследователями и уважительное отношение к тем, кто указывает на дыры до того, как ими воспользуются злоумышленники. Для российских ведомств и компаний это тоже актуальный урок: программы ответственного раскрытия уязвимостей и регулярные аудиты госсайтов — не роскошь, а необходимость.
Источник: TechCrunch