Суспільство > Події

grominfo.eu

Кібератака на Україну. Навіщо хакери "поклали" держсайти та чого чекати далі

Середа, 19 січня 2022 14:01
E-mail Друк PDF
Новости и события в Украине и зарубежом. Политика, экономика, общество, культура, спорт, наука, образование, технологии Україна пережила найпотужнішу за останні роки кібератаку на урядові сайти і ресурси.

Близько четвертої ранку в п'ятницю, 14 січня, всі оперативні сили української системи кіберзахисту були підняті по тривозі. Невідомі хакери почали потужну і широку атаку на більш ніж 70 веб-сайтів державних органів і міністерств.

Близько десятка з них вдалося відразу ж зламати. Зокрема під нападом опинилися Міністерство закордонних справ, Міністерство освіти і науки, Вища рада правосуддя, база Транспортного страхового бюро, система електронного суду, а також портал держпослуг "Дія".

"За останні чотири роки це найпотужніша атака. Принаймні по її охопленню", - заявив заступник голови Держспецзв'язку Віктор Жора.

Через три дні більшість інформаційних ресурсів відновили роботу. Частина сервісів, як наприклад реєстр транспортних страхових полісів, досі "лежать".

Правоохоронці та комп'ютерні фахівці продовжують з'ясовувати, якої шкоди завдала атака і які ще "подарунки" залишили хакери всередині українських веб-ресурсів. Головний підозрюваний у цьому злочині вже названий. Влада впевнена, що за нападом стоїть Росія.

Підготовлена провокація

"Вся інформація про вас стала публічною, бійтеся і чекайте гіршого. Це вам за ваше минуле, сьогодення і майбутнє", – оголошення з такими словами з'явилося на стартовій сторінці зламаних сайтів рано вранці 14 січня.

Хакери російською, українською та польською розмістили повідомлення з однаковим текстом. З нього випливало, що кібератака – це помста Україні за "Волинь, ОУН УПА, за Галіцію, за Полісся і за історичні землі".

Більш ніж очевидна спроба зломщиків перекинути відповідальність на Польщу не вдалася. Наприклад, Центр стратегічних комунікацій та інформаційної безпеки відразу ж звернув увагу, що текст польською писав "не носій мови".

Новости и события в Украине и зарубежом. Политика, экономика, общество, культура, спорт, наука, образование, технологии


В РНБО зазначили, що цей текст був просто переведений через Google-перекладач. У Варшаві і зовсім засудили атаку на українські урядові ресурси і висловили стурбованість опублікованою дезінформацією.

Перші заяви відповідальних посадових осіб свідчили про те, що кібератака – це всього лише "дефейс" (втручання в роботу сайту для зміни його стартової сторінки), а бази даних держорганів не постраждали. Частину інформаційних ресурсів свідомо відключили, щоб уникнути нових атак, а деякі цифрові продукти, наприклад мобільний додаток "Дія", і взагалі змогли уникнути ураження.

До розслідування механізму нападу і для пошуку його організаторів українські силовики залучили іноземних колег. Вже незабаром вони прийшли до висновку, що за першим "поверхневим" зламом може ховатися впровадження в урядові системи куди більш небезпечного вірусу-вимагача. Його метою може бути активація в певний момент і знищення всіх даних на "зараженому" комп'ютері. Це припущення підтвердилось 18 січня, коли такий вірус WhisperGate був дійсно виявлений на ресурсах деяких постраждалих установ.

"Дефейс сайтів був лише прикриттям для більш деструктивних дій, які відбувалися за лаштунками, і наслідки яких ми відчуємо найближчим часом", – пояснив РБК-Україна колишній глава Кіберполіції, а нині профільний заступник секретаря РНБО Сергій Демедюк.

За його словами, перші ознаки вказують на те, що напад могли скоїти хакери з об'єднання UNC1151.

Ця група, яку вважають пов'язаною зі спецслужбами Білорусі, в 2020-2021 роках провела ряд операцій в кіберпросторі Польщі та Німеччини під умовною назвою Ghostwriter. Вона включала в себе крадіжку електронних листів, підробку облікових записів політиків в соцмережах і витік їх персональних даних. Найчастіше, атаки білоруських хакерів були спрямовані на загострення політичних протиріч в країнах Європейського Союзу і критику блоку НАТО.

Крім білорусів до нападу на українські сайти можуть бути причетні відомі російські угруповання, зазначив Демедюк. Наприклад, сумнозвісна Cozy Bear (вона ж APT29 або Dukes).

Шкідливе програмне забезпечення, яке використовували для шифрування деяких серверів українських держорганів, за своїми характеристиками дуже схоже на те, яке "стоїть на озброєнні" цього угруповання, афілійованого зі спецслужбами Росії. До речі, саме її звинувачували у зламі серверів Демократичної партії США перед президентськими виборами 2016 року.

Цілком ймовірно, що до останньої атаки проти нашої країни причетні ще одні росіяни – Sandworm (також відомі як Telebots, BlackEnergy, Voodoo Bear). Раніше це угруповання вже намагалося завдати шкоди українським енергосистемам, атакуючи окремі обленерго і спровокувавши відключення світла на заході країни.

Ці хакерські угруповання могли також діяти в змові під час нападу на нашу державу в середині січня. "Варто перевірити факти можливого об'єднання зазначених груп для атак проти України", - уточнив колишній голова Кіберполу.

Вразливе місце

Як злочинцям вдалося проникнути в урядові ресурси? Згідно даних Держспецзв'язку і СБУ, вони могли використовувати supply chain attack, тобто атаку на "ланцюг поставок".

Потім хакери використовали в своїх цілях відомі вже більш ніж півроку вразливості в системі управління вмістом сайту October CMS та бібліотеці журналювання (логування) Java-програм Log4j. Після цього веб-ресурси зазнали масованих DDoS-атак (одночасне "бомбардування" сайту однотипними запитами, щоб вивести його з ладу).

Злочинцям вдалося вразити службову інформацію на окремих серверах і користувацьких комп'ютерах в держорганах. Як випливає з опублікованої СБУ інформації, багатьох проблем можна було уникнути, якби, наприклад, програма October CMS була вчасно оновлена до останньої версії.

"Це могла бути просто недбалість. При чому як власника-розпорядника інформаційної системи, так і державних органів, які мали б забезпечити безпеку. Про цю вразливість було відомо ще з середини минулого року, але ніхто не спромігся просто натиснути кнопочку "оновити", – сказав РБК-Україна голова "Українського кіберальянсу" Артем Карпінський.

Він стверджує, що профільні служби кіберзахисту повинні були б контролювати це питання і не допустити того, що трапилося.

Служба безпеки України, у свою чергу, звертає увагу, що використання давно відомих вразливостей було далеко не єдиним шляхом проведення атаки на урядові ресурси. Справа в тому, що хакери зламали інфраструктуру комерційної компанії, яка мала доступ з правами адміністрування до постраждалих веб-ресурсів.

Більшість постраждалих сайтів були розроблені однією компанією - київською фірмою "Kitsoft" (ТОВ "Комп'ютерні інформаційні технології"). Ця компанія за останні пару років виграла досить багато великих тендерів на створення і підтримку веб-сайтів органів влади. Включаючи і побудову держпорталу онлайн-послуг "Дія".

Серед ключових замовлень лише минулого року - новий сайт Національної поліції (за майже 2 млн гривень), модернізація реєстру власників "картки киянина" (за 2,4 млн гривень), портал фінансової звітності політичних партій (за 3,2 млн гривень). Найбільшим успіхом у 2021 році стало замовлення на розробку веб-порталу електронних послуг за 38,4 млн гривень. Компанію очолює 36-річний київський IT-шник Олександр Єфремов.

Сайт "Kitsoft" також ліг в день кібератаки і станом на 18 січня недоступний. Як пояснюють в компанії, пошкодження її інфраструктури було одним з напрямків зовнішньої агресії, відповідно, було вирішено її "частково призупинити".

Там також кажуть, що напад був багатовекторним, комплексним і складним за своїм характером. "Kitsoft" повідомила, що активно співпрацює з українськими правоохоронцями і займається усуненням наслідків атаки. При цьому компанія стверджує, що ввірені їй урядові ресурси були вчасно протестовані на надійність, програми оновлені, а помилки виправлені.

"Державні сайти, які знаходяться на підтримці нашої компанії, ми вчасно тестуємо на вразливості, виправляємо помилки і оновлюємо. На жаль, не всі замовники замовляють послугу підтримки сайтів, і відповідно у нас немає доступу до них", – сказано в офіційному коментарі компанії, який надано РБК-Україна.

Прихована загроза

"Ця атака не була покликана налякати, це просто демонстрація. Це очевидна і вульгарна демонстрація, яка не вимагає якогось особливого рівня підготовки, щоб її провести", - ромірковує "білий хакер" Артем Карпінський про мотиви невстановлених злочинців, які напали на українські сайти.

За його словами, є два варіанти того, як далі буде розвиватися ситуація. Перший, вказуючи на відносну "слабкість" проведеного кібернападу, не дозволяє вважати його передвісником повномасштабної російської атаки на українську інфраструктуру.

Але є і варіант номер два. Глава "Кіберальянсу"допускає, що "вкрай демонстративна" атака на сайти міністерств була фактором відволікання уваги. Відповідно, вона може слугувати прикриттям для більш серйозної атаки, яка вже реалізовується або може початися найближчим часом.

Саме на відпрацюванні цього сценарію зараз зосереджені як українські, так і іноземні IT-фахівці. Більш того, в матеріалах зарубіжних ЗМІ з посиланням на аналітиків і експертів вже прямо йдеться про те, що нові потужні кібератаки найближчим часом можуть вразити енергетичну і фінансову систему України.

Наприклад, в статті Reuters зазначено, що інцидент 14 січня може стати підготовкою для більш прихованих і серйозних атак на українські ресурси. Вони будуть націлені на критично важливу інфраструктуру, що потенційно призведе до руйнівних наслідків. Перші спроби таких кібернападів російські хакери вже провели в 2015-2017 роках.

Карпінський підкреслив, що не може ні спростувати, ні підтвердити ці прогнози. "Кіберальянс", за його словами, довгий час вів кампанії з пошуку вразливостей в українській інфраструктурі для їх виправлення. Але після того, як хакери організації пару років тому потрапили під кримінальне переслідування, вони припинили цю роботу.

Легкість, з якою був реалізований останній кіберінцидент, додав експерт, не дає йому підстав для "оптимізму" щодо надійності захисту наших критичних об'єктів. У свою чергу, заступник секретаря Радбезу Сергій Демедюк не поділяє побоювання аналітиків.

"Наразі можу сказати, що найближчим часом ймовірність загрози, яка обговорюється населенням про те, що через недавні і майбутні кібератаки вони залишаться без світла, тепла і грошей, низька. Однак все може змінитися в будь- який момент", - сказав він у коментарі РБК-Україна.

На його думку, діджиталізація має дві сторони медалі. З одного боку, це неминуче майбутнє, яке значно прискорює і спрощує всі процеси з надання послуг для українців. З іншого - при недостатній захищеності електронних ресурсів завжди будуть існувати високі ризики несанкціонованого втручання в їх роботу.

"П'ятнична атака була можлива тільки тому, що уроки 2017 року, після атаки NotPetya, переважною більшість не були враховані",- наголосив чиновник.

Тому, зазначив Демедюк, якщо не приділяти достатньо уваги питанням кіберзахисту критичних систем життєдіяльності країни, такі ризики "будуть неминучі". Це стосується не тільки України, вони можливі в будь-якій іншій країні, де питанням кібербезпеки не приділяється належної уваги.

Втім, Міністерство цифрової трансформації впевнене, що заяви про "уразливість" критичної інфраструктури країни і витік персональних даних громадян - це не більше ніж фейки і елементи залякування з боку Росії.

"Її мета - не тільки залякати суспільство. Але і дестабілізувати ситуацію в Україні, зупинивши роботу державного сектора і підірвавши довіру до влади з боку українців", - сказано в заяві Мінцифри.

ОЛЕГ ЧЕРНИШ, РБК-Україна

  • 07-04-24 -
    Скандал з повісткою журналісту "Слідство.інфо". Сирський призначив перевірку

  • 02-04-24 -
    У ЗСУ почалася демобілізація строковиків

  • 02-04-24 -
    Квітень розпочався з температурних рекордів у багатьох областях України

  • 31-03-24 -
    Католицький Великдень-2024: у чому відмінність, традиції і заборони свята

  • 29-03-24 -
    "Наступ" на Харків, фронт, мобілізація та ротація: головне з інтервʼю Сирського

  • 29-03-24 -
    Якщо ухвалять закон: кого першочергово мобілізують до ЗСУ у квітні 2024 року

  • 05-03-24 -
    "Ти мій таємний агенте": експолковник США злив жінці з України секретні дані через сайт знайомств

  • 29-02-24 -
    В Україні оновили додаток "Повітряна тривога": Ігнат назвав відмінність

  • 27-02-24 -
    Підвищення пенсій та скорочення виплат для ВПО. Що зміниться з 1 березня в Україні

  • 24-02-24 -
    Оборона чи перемога? Яким буде третій рік війни для України та до чого готуватись

  • 20-02-24 -
    Чорна сторінка в історії України: сьогодні 10-та річниця розстрілів на Майдані і російського вторгнення в Крим

  • 16-02-24 -
    Греція легалізувала одностатеві шлюби

  • 15-02-24 -
    Нові дати на весну. Як змінився церковний календар свят і коли Великдень

  • 14-02-24 -
    День закоханих. Чи завжди це було свято романтики та хто такий святий Валентин

  • 22-01-24 -
    Україна відзначає День Соборності. Чому свято є символом єднання та згуртованості нації

  • 25-12-23 -
    Вифлеєм на Різдво нагадує місто-привид

  • 20-12-23 -
    Комендантська година на Новий рік 2024: чи чекати змін у часі

  • 07-12-23 -
    Новий рік в умовах війни. Як відзначатимуть свята в Києві та регіонах

  • 01-12-23 -
    Мобілізація, виплати і інше: що в Україні змінилось з 1 грудня

  • 27-11-23 -
    Глухий кут чи шанс на прорив? Чого чекати на фронті зимою і що буде з війною у 2024 році

  • 24-11-23 -
    Кібероперація ГУР і нові санкції України проти РФ: новини за 23 листопада

  • 21-11-23 -
    Візит глави Пентагону до Києва та нова допомога від США: новини за 20 листопада

  • 10-11-23 -
    Не забудьте про нову дату. Коли тепер День святого Миколая та в чому суть свята

  • 19-10-23 -
    ATACMS – наш! Як ракети можуть змінити ситуацію на фронті

  • 13-10-23 -
    Зеленський провів Ставку і уряд Естонії схвалив конфіскацію активів РФ: новини за 12 жовтня

  • 11-10-23 -
    Німеччина передала Україні Patriot, а Зеленський відвідав Румунію: новини за 10 жовтня

  • 05-10-23 -
    Десант українських розвідників у Криму та арешт мера Сум: новини за 4 жовтня

  • 26-09-23 -
    Обстріл Одеси і танки Abrams в Україні: новини за 25 вересня

  • 25-09-23 -
    Помер глава мафіозного клану "Коза ностра"

  • 22-09-23 -
    Ракетний удар по Україні та атака ЗСУ на аеродром у Криму: новини за 21 вересня

  • 20-09-23 -
    Виступ Зеленського в ООН та операція Азербайджану у Карабасі: новини за 19 вересня

  • 19-09-23 -
    Звільнення заступників міністра оборони та позови України в СОТ: новини за 18 вересня

  • 18-09-23 -
    ЗСУ звільнили Кліщіївку, а росіяни "Іскандерами" ударили по Харкову: новини за вихідні

  • 14-09-23 -
    Удар по бухті Севастополя та новий пакет військової допомоги від Німеччини: новини за 13 вересня

  • 13-09-23 -
    Вето на законопроект про електронні декларації та презентація iPhone 15: новини за 12 вересня

  • 12-09-23 -
    "Вишки Бойка" під контролем України і глава МЗС Німеччини відвідала Київ: новини за 11 вересня

  • 11-09-23 -
    G20 осоромилася заявою про Україну, а Байден може схвалити передачу ATACMS: новини за вихідні

  • 06-09-23 -
    Відставка Резнікова та відновлення е-декларування в Україні: новини за 5 вересня

  • 05-09-23 -
    Атака дронів на Одеську область і відставка Резнікова: новини за 4 вересня

  • 04-09-23 -
    Арешт Коломойського та відставка Резнікова: новини за вихідні

  • 02-09-23 -
    Зеленський провів Ставку, а ЗСУ мають успіхи на південному напрямку: новини за 1 вересня

  • 01-09-23 -
    Далекобійна зброя України та запобіжний захід для патрульного з Дніпра: новини за 31 серпня

  • 23-08-23 -
    Тарифи на тепло не підвищать та масштабні обшуки у військкоматах України: новини за 22 серпня

  • 19-08-23 -
    Замах на посадовця податкової та схвалення від США щодо F-16: новини за 19 серпня

  • 12-08-23 -
    Ракетна атака на Україну та масове звільнення воєнкомів: новини за 11 серпня

  • 11-08-23 -
    Байден запросив нову допомогу для України, а РФ обстріляла Запоріжжя: новини за 10 серпня

  • 10-08-23 -
    Обстріл Запоріжжя та вибух на заводі під Москвою: новини за 9 серпня

  • 09-08-23 -
    Просування ЗСУ під Мелітополем та Leopard для України: новини за 8 серпня

  • 04-08-23 -
    Військкома з Одещини після "суспільного резонансу" відправили на передову

  • 03-08-23 -
    Успіхи ЗСУ під Вугледаром та заочний арешт екс-нардепа Рабіновича: новини за 2 серпня

  • 29-07-23 -
    Ракетний удар по Дніпру та скасування дискваліфікації Харлан: новини за 28 липня

  • 28-07-23 -
    Звільнення Старомайорського та скандал з дискваліфікацією Харлан: новини за 27 липня

  • 26-07-23 -
    Військова допомога від США та арешт одеського воєнкома: новини за 25 липня

  • 24-07-23 -
    Росія обстріляла центр Одеси, а Зеленський скликав Раду Україна-НАТО: новини за вихідні

  • 22-07-23 -
    Німеччина передала ЗСУ Leopard 1, а Пристайко більше не посол у Британії: новини за 21 липня

  • 21-07-23 -
    Черговий обстріл півдня України та нові санкції проти РФ: новини за 20 липня

  • 14-07-23 -
    Росія вночі обстріляла Україну, а ЗСУ вже отримали касетні боєприпаси: новини за 13 липня

  • 12-07-23 -
    Украина вступит в НАТО без ПДЧ, а партнеры создали коалицию по F-16: новости за 11 июля

  • 10-07-23 -
    Повернення захисників "Азовсталі" та зустріч Зеленського з Дудою: новини за вихідні

  • 09-07-23 -
    Стосуватиметься любителів електронних сигарет: в Україні набуває чинності новий антитютюновий закон

  • 06-07-23 -
    Вибух у Шевченківському суді Києва та розширена Ставка Зеленського: новини за 5 липня

  • 04-07-23 -
    Україна отримала новий транш від МВФ, а росіяни атакували Суми дронами: новини за 3 липня

  • 30-06-23 -
    В Україні підвищують тариф на воду, а у РФ затримали Суровікіна: новини за 29 червня

  • 19-06-23 -
    Данія планує передати Україні F-16 та скандал з французьким телеканалом: новини за вихідні

  • 17-06-23 -
    Візит лідерів країн Африки до Києва та нова ракетна атака на Україну: новини за 16 червня

  • 16-06-23 -
    "Рамштайн-13" та просування ЗСУ на всіх напрямках фронту: новини за 15 червня

  • 15-06-23 -
    Ракетний удар по Одесі та терміни початку навчання українських пілотів: новини за 14 червня

  • 22-05-23 -
    Візит Зеленського на саміт G7 та пакет військової допомоги від США: новини за вихідні

  • 06-05-23 -
    ВООЗ скасувала НС через COVID, а "вагнерівці" анонсували вихід із Бахмута: новини за 5 травня

  • 25-04-23 -
    Візит прем'єра Естонії до України та санкції Південної Кореї проти РФ: новини за 24 квітня

  • 22-04-23 -
    Новий "Рамштайн" та нічний удар "Шахедами" по Україні: новини за 21 квітня

  • 20-04-23 -
    В Україні живе понад 36 млн людей – ООН

  • 19-04-23 -
    Індія обігнала Китай за кількістю населення – ООН

  • 15-04-23 -
    Ракетний удар по Слов'янську та прогноз Буданова про розпад Росії: новини за 14 квітня

  • 11-04-23 -
    Українці масово повертаються з-за кордону – ДПСУ

  • 10-04-23 -
    Комендантська година в Україні: чи скасують обмеження на Великдень

  • 08-04-23 -
    "Витік про плани ЗСУ" та нова пропозиція Сі Цзіньпіна по Україні: новини за 7 квітня

  • 04-04-23 -
    У Хмельницькому міськрада забрала в УПЦ МП право на землю собору, де побили військового

  • 30-03-23 -
    УПЦ покарала архімандрита Печерської лаври, який перейшов до ПЦУ

  • 30-03-23 -
    Резніков розкрив терміни контрнаступу, а в Криму була чергова "бавовна": новини за 29 березня
  •