Хакерът, който през миналия месец изтри базата данни на кадастъра в Румъния набеляза своята нова държавна цел. Злоумишленикът под псевдонима ByteToBreach е проникнал в мрежата на Държавната хазна на Унгария, откраднал е вътрешни данни и е криптирал част от системите. Публикуваните след атаката скрийншоти сочат, че нарушителят е могъл да получи практически неограничен достъп до инфраструктурата на ведомството.

Държавната хазна на Унгария потвърди кибератаката на 2 август. Инцидентът засегна мрежата на дирекцията по земеделие и развитие на селските райони, която изпълнява функциите на Националната агенция за плащания. Подразделението разпределя унгарските и европейските земеделски субсидии. След като откриха атаката, специалистите на Министерството на финансите са изключили заразените сървъри от мрежата. Ведомството твърди, че данните на клиентите не са засегнати и засега няма признаци за тяхната загуба. Зловредният софтуер е криптирал файловете на компютрите на някои служители, а част от електронните услуги в селскостопанската сфера временно работят с ограничения. Все още не са посочени сроковете за пълно възстановяване на системите.

Мащабът на проникването може да се окаже много по-сериозен от официалната версия. Според данни на Telex, ByteToBreach е публикувал снимки и видеозаписи от вътрешната мрежа. Експертите, интервюирани от изданието, оцениха инцидента с 10 от 10 възможни точки, ако показаните материали са автентични.

Предполагаемата точка на проникване е бил достъпен от интернет сървър Oracle WebLogic. На сървъра е останала уязвимост, която Oracle е отстранила още през октомври 2017 г. Използването на старата уязвимост е дало на хакера първоначален достъп, след което нарушителят последователно е повишавал привилегиите си и се е придвижвал из вътрешната мрежа.

Хакерът, който срина кадастъра на Румъния, сега е проникнал в унгарското финансово министерство

Ситуацията се влоши от паролата, която се съхраняваше в един от файловете в чист текст. Според публикуваните материали ByteToBreach е получил административни права във виртуализираната среда, достъп до Windows домейн контролера, потребителските данни на служителите, хранилищата и резервните копия. Потенциално нарушителят е могъл да управлява 116 виртуални машини и да работи с масив с обем около 229TB.

Хакерът, който срина кадастъра на Румъния, сега е проникнал в унгарското финансово министерство

Хакерът също така заяви, че зловредната му програма е засегнала не само селскостопанското подразделение, но и системата на една от пенсионните администрации. Държавната хазна не е потвърдила публично тази информация. Все още няма независима проверка на снимките, публикувани от злоумишленика и на посочените обеми данни.

Изданието Risky Bulletin съобщи, че части от откраднатите данни са се появили в подземен форум. Самият ByteToBreach по-късно заяви пред Telex, че не възнамерява да продава данните и не е изпращал искане за откуп до Министерството на финансите. Според хакера той е очаквал да получи заплащане за помощ при декриптирането на файловете. Противоречивите изявления не позволяват да се установи с точност какви данни вече са изтекли и в ръцете на кого са могли да попаднат.

Хакерът, който срина кадастъра на Румъния, сега е проникнал в унгарското финансово министерство

За криптирането ByteToBreach се свързва със собствения си зловреден софтуер ByteToCrypt. Проведен по-рано анализ показа, че криптиращият модул е написан небрежно, пропуска грешки при четене и запис, поврежда метаданните и понякога съобщава за успешна обработка на файловете след частичен срив. Грешките не правят криптирането лесно разбиваемо, но повишават риска от необратимо повреждане на данните дори след получаване на ключа.

Унгарските специалисти първоначално заявиха, че атаката е дошла от руски сървъри. ByteToBreach отрече връзка с Русия и посочи, че единствената цел е печалба. На една от публикуваните снимки се виждаше нидерландски IP адрес, но местоположението на междинния сървър не разкрива действителното местонахождение на атакуващия. Прокси сървърите и VPN позволяват пренасочването на трафика през която и да е държава.

През последната година ByteToBreach е продавал или публикувал данни на авиокомпании, банки, медицински организации, университети и държавни институции. Хакерът обикновено търси отдавна известни уязвимости, използва повторно откраднати пароли, подбира слаби потребителски данни и се възползва от грешки в конфигурацията. След проникването нарушителят копира бази данни, документи, резервни архиви и изходния код, а след това се опитва да спечели пари от продажбата на информация или възстановяването на криптирани системи.

Атаката срещу унгарското министерство на финансите показва как един неинсталиран пач и парола в отворен файл могат да превърнат локален пробив в пълно завладяване на държавния домейн. Дори ако твърденията за липса на изтичане на клиентски данни се потвърдят, инфраструктурата с превзет домейн контролер и административни акаунти ще трябва да бъде внимателно проверена или преустроена. Простото премахване на криптиращия софтуер не е достатъчно за безопасното възстановяване на такава мрежа.