A Magyar Államkincstár Mezőgazdasági és Vidékfejlesztési Hivatalát (MVH) súlyos kibertámadás érte a múlt héten, melynek mértékét a szakértők rendkívül aggasztónak ítélik. A közzétett felvételek alapján a támadó széles körű hozzáférést szerezhetett a belső rendszerekhez. Az Államkincstár megerősítette az incidenst, de állításuk szerint adatvesztés nem történt.
A kibertámadás tényét a Magyar Államkincstár vasárnap erősítette meg a Telexnek, jelezve, hogy informatikai hálózatukat érte az incidens. Hozzátették, hogy a támadás orosz szerverekről indult, azonban a ByteToBreach nevű hekker, aki a támadás részleteit egy fórumon és saját honlapján is közzétette, tagadta az orosz eredetet. A hekker levelében elismerte felelősségét, és kifejtette, hogy a motivációja kizárólag anyagi természetű volt, hasonlóan egy korábbi romániai földhivatali rendszer elleni akciójához.
Állítása szerint nem követel váltságdíjat, és a megszerzett adatokat sem értékesíti, inkább alkualapként használja fel. A hekker jelezte, hogy csak a titkosított adatok feloldásában kínál segítséget, és nem kereste meg az Államkincstárt. A támadás során zsarolóvírus is érintette a Mezőgazdasági és Vidékfejlesztési Hivatalt, valamint egy nyugdíjakkal foglalkozó hivatalt, rengeteg adatot titkosítva.
A kiberbiztonsági szakértők elemzése szerint a támadás kiindulópontja egy publikusan elérhető szerver volt, amelyen egy elavult Oracle WebLogic alkalmazásszerver futott. Ez a rendszer egy 2017 óta ismert, magas kockázatú Java sebezhetőséget tartalmazott, melyet a támadó kihasznált. Bár ez önmagában nem garantált teljes sikert, elegendő volt a belső hálózaton belüli további mozgáshoz és újabb sebezhetőségek felkutatásához.
A támadók a közzétett képek és videók alapján kritikus rendszerekben szereztek legmagasabb szintű rendszergazdai jogosultságokat, lehetővé téve a szabad mozgást a környezetben. Sikerült kinyerniük a felhasználói belépési adatokat és jelszavakat, melyeket vissza is tudtak fejteni, így az MVH szinte összes felhasználójának adataihoz hozzáférhettek. Különösen súlyos, hogy az MVH teljes Windows-tartományához és tartományvezérlőjéhez is rendszergazdai hozzáférést szereztek, ami az összes kliens- és szervergép, valamint a levelezőrendszer elérését is lehetővé tette.
A virtualizációs környezet adminisztrátori jogait is megszerezték, mivel egy gépen egy egyszerű jelszó titkosítatlanul szerepelt. Így hozzáfértek 116 virtuális géphez és 229 terabyte-nyi adathoz, beleértve a biztonsági mentéseket is.
A kiberbiztonsági szakértők egy 10-es skálán 10-es besorolású incidensnek minősítik a támadást, ami rendkívül súlyos helyzetet jelez. A támadók gyakorlatilag bármihez hozzáférhettek az MVH környezetében, és ha továbbra is jelen vannak a rendszerben, akkor folyamatosan elérhetnek bármilyen célzott rendszert.
A helyreállítási folyamat rendkívül erőforrás- és időigényes lesz, mivel a teljes biztonságot csak teljes újratelepítéssel lehet garantálni egy ekkora hálózat esetében. A szakértők kiemelték, hogy a megelőzés terén komoly hiányosságok merültek fel, hiszen egy közel tíz éve ismert sebezhetőséget használtak ki a behatoláshoz. A támadói aktivitásnak riasztást kellett volna kiváltania, ami lehetővé tette volna a biztonsági szakemberek időben történő reagálását.
Az Államkincstár közleménye szerint az érintett szervereket azonnal leválasztották a hálózatról, és lépéseket tettek a további károk megelőzésére. A jelenlegi információk alapján csak belső felhasználók számítógépein tárolt állományok titkosítódtak, az ügyféladatokat nem érintette a támadás. Az eset teljes körű kivizsgálása a Nemzeti Kiberbiztonsági Intézet szakértőinek bevonásával zajlik, a cél a biztonságos működés mielőbbi helyreállítása.
Továbbra is nyitott kérdés az Államkincstár által említett orosz érintettség, melyet a hekker határozottan tagad. Bár a támadás képein holland IP-cím látható, ez nem ad megbízható információt a valódi forrásról. Valószínűsíthető, hogy a támadást ByteToBreach követte el, aki korábban több kelet-európai országban is hajtott végre hasonló akciókat, például a román földhivatali rendszer ellen, ahol egy hétig tartott a működés helyreállítása.
📰 Forrás: Telex — Eredeti cikk elolvasása