Slovenija

Nove podrobnosti o kibernetskem napadu kažejo na malomarnost URSZR

Ljubljana, 26. 08. 2022 15.15 |

PREDVIDEN ČAS BRANJA: 6 min
Avtor
Kaya Kamenarič
Komentarji
46

Preteklo sredo je na Upravi za zaščito in reševanje prišlo do kibernetskega napada z izsiljevalskim virusom. Po naših neuradnih informacijah je kasnejši pregled dnevnikov in podatkov o omrežju pokazal številne ranljivosti, teh naj bi bilo več kot 950. Med drugim naj bi uporabljali zelo šibka gesla, kljub temu da je sistem omogočal dvostopenjsko avtentikacijo, pa te možnosti niso uporabljali. Do okužbe je najverjetneje prišlo prek računalnika enega od zaposlenih, ki je delal na daljavo.

Nacionalni odzivni center za kibernetsko varnost (SI-CERT) je že pripravil poročilo v zvezi s kibernetskim napadom na informacijski sistem Uprave za zaščito in reševanje (URSZR). Po naših neuradnih informacijah naj bi pregled podatkov o dostopnih storitvah in morebitnih ranljivostih na naslovnem prostoru URSZR kazal na zelo razširjen nabor ranljivosti. Teh naj bi bilo kar 954, tri od njih pa naj bi imele glede na skupni sistem točkovanja ranljivosti (CVSS) najvišjo oceno: 10. 

S pomočjo trojanskega konja naj bi prišlo do zlorabe štirih uporabniških računov. Ker so tri od njih uporabljali na lokaciji v Slovenj Gradcu, pa naj bi bila možna okužba več računalnikov ali pa enega sistema v skupni rabi. Po naših neuradnih informacijah naj bi tri uporabniške račune uporabljali dve osebi v partnerski zvezi, kar bi lahko pomenilo, da je do odtujitve podatkov prišlo na domačem računalniku, iz katerega sta se povezovala v omrežje URSZR.

Kibernetski napad
Kibernetski napad FOTO: Pexels

Napadalci naj bi vdrli še v domenski administratorski račun, s katerim je mogoč dostop do vseh sistemov v domeni. Prav skozi ta račun naj bi imeli tako napadalci prost dostop do omrežja URSZR, kar jim je omogočilo napad z izsiljevalskim virusom. Na enem od IP naslovov naj bi bil prosto deljen tudi omrežni disk prek protokola SMB. Gre za komunikacijski protokol, ki je namenjen zagotavljanju skupnega dostopa do datotek in tiskalnikov v omrežju sistemov.

Vsi omenjeni uporabniški računi naj bi uporabljali tudi enako, enostavno geslo. Čeprav jim sistem omogoča dvostopenjsko preverjanje pristnosti (2FA), to ni bilo vključeno. 

Uporabniško ime: urszr, geslo: urszr

Na slabo prakso pri upravljanju z gesli kaže tudi dejstvo, da je bilo v aplikacijo SPIN možno vstopiti z uporabniškim računom urszr in geslom urszr. Kot kaže, te malomarne prakse po napadu niso spremenili, saj smo se z uporabniškim imenom in geslom v sistem uspešno vpisali še danes popoldan. Napako so nato, po našem klicu in opozorilu, končno odpravili. 

Po kibernetskem napadu sistem za poročanje o intervencijah (SPIN) sicer več dni ni deloval. Čeprav je klicna številka 112 delovala ves čas, so morali operaterji po sprejemu klica podatke zabeležiti ročno. Z URSZR so sporočili, da aplikacija za obveščanje in poročanje o nesrečah SPIN sicer od nedelje, 21. avgusta ponovno deluje. 

Do prvega nepooblaščenega dostopa prišlo že konec julija

Do zlorabe računov in nepooblaščenega dostopa v sistem naj bi po naših informacijah sicer prišlo že dober mesec preden je URSZR izdal obvestilo o napadu, in sicer 24. julija. Pri napadu naj bi bili storilci dovolj previdni, vedno naj bi namreč uporabljali dostop skozi VPN storitve, ki ne beležijo in ne razkrivajo podatkov o svojih uporabnikih. 

Obvestilo o zaznani povezavi na enega od strežnikov URSZR naj bi na SI-CERTU prejeli tudi s strani francoskega odzivnega centra za kibernetsko varnost (CERT-FR), prejeti podatki pa naj bi se ujemali tudi z njihovimi ugotovitvami iz pregleda dnevniških zapisov.

SI-CERT naj bi med drugim priporočil forenzični pregled sistema, uporabo dvostopenjskega preverjanja pristnosti in neodvisni varnostni pregled omrežja URSZR. Poleg tega se jim zdi nujna stroga politika nadgradenj in spremljanja ranljivosti na sistemih. "Poročilo smo prejeli in ga bomo upoštevali," so medtem sporočili z URSZR. "Informacijsko omrežje je ponovno vzpostavljeno, uporabniki pa se ponovno vključujejo v omrežje," še dodajajo.

Informacijski sistem URSZR bodo integrirali v informacijske sisteme Ministrstva za obrambo

Uprava za zaščito in reševanje je sicer vedno želela biti neodvisna od Ministrstva za obrambo in sprva želela ponovno uporabiti napadene strežnike, a so morali na koncu vendarle uporabiti precej bolj varne strežnike ministrstva. "Zaradi čimprejšnje vzpostavitve novega informacijskega sistema smo uporabili najsodobnejše in temu primerno varnejše serverje, ki nam jih zagotovilo Ministrstvo za obrambo," so prejšnji teden pojasnili na URSZR.

"Na Ministrstvu za obrambo smo nemudoma pristopili k iskanju sistemskih rešitev za odpravo pomanjkljivosti in zmanjšanje ranljivosti informacijskega sistema URSZR," medtem sporočajo z ministrstva. Kot pravijo, je minister že izdal sklep o vzpostavitvi koordinacije na področju informacijskih in komunikacijskih sistemov z namenom izboljšanja in poenotenja tehničnih, varnostnih in organizacijskih postopkov in ukrepov na omenjenem področju, s končnim ciljem, da se informacijski sistem URSZR, ob upoštevanju zahtevanih varnostnih standardov, integrira v informacijske sisteme Ministrstva za obrambo.

V sklopu koordinacije naj bi med drugim poenotili tudi organizacijske in procesne rešitve ter načrtovanje, izgradnje, vzdrževanje in razgradnje komunikacijskih in informacijskih sistemov. Prav tako naj bi uporabljali enotne kibernetske obrambe.  

Vodja Službe za informatiko na dopustu ostal še dva dni po napadu

Poročali smo že, da je bil vodja Sektorja za opazovanje, obveščanje in alarmiranje Boštjan Tavčar, ki je tudi eden od ustanoviteljev Piratske stranke, v času kibernetskega napada na dopustu in da dopusta kljub napadu ni prekinil. Na ministrstvu so pojasnili, da je bil v času napada na dopustu v tujini. Dopust je nato v petek, dva dni po dogodku, prekinil in se vrnil v službo. "Od začetka dogodka je bil ves čas na zvezi z odgovornimi na URSZR," so še sporočili z ministrstva. Na vprašanje, zakaj se z dopusta ni vrnil že prej, niso odgovorili.

So pa zadevo komentirali tudi v Piratski stranki. "Delo na daljavo postaja običajna oblika dela, ki omogoča, da v nujnih primerih delo opravijo tudi na daljavo, celo ko so na dopustu," je zapisal Jasmin Feratović, sekretar Piratske stranke Slovenije. V uredništvu se sprašujemo, kako učinkovito je lahko delo opravljal na daljavo, glede na to, da serverji zaradi kibernetskega napada niso delovali, poleg tega pa se je, kot je opisano zgoraj, prav delo od doma izkazalo za usodno.

"V dobro organiziranih službah mora delo teči normalno, tudi ob odsotnosti ene ali več ključnih oseb, saj imajo te svoje namestnike," še dodajajo v Piratski stranki, vendar pa velja opozoriti, da je šlo za kibernetski napad na eno ključnih institucij, ki skrbi za nacionalno varnost v državi, zato se pravočasni odziv vodje službe, ki skrbi za informatiko, zdi nujen.

Tudi direktor Urada za informacijsko varnost Uroš Svete je izpostavil, da je sistem zaščite in reševanja eden od treh stebrov nacionalne varnosti v Sloveniji. "Glede na to, kje se je zgodil incident, je seveda nujno, da ga jemljemo resno," je poudaril, dodal, da je pomembno, da se napad tudi čimprej sanira, in pojasnil, da incident ocenjujejo kot resnega. 

Dodali so, da je Tavčar sicer predsednik Piratske stranke, a da to ni povezano z njegovim poklicnim delom, trdijo tudi, da je naše poročanje o incidentu politično motivirano in da naj bi šlo za "politično obračunavanje v predvolilnem času". Medtem pa je Tavčarjev sistem neustrezno zavarovan. 

  • image 4
  • image 5
  • image 6
  • image 1
  • image 2
  • image 3

KOMENTARJI (46)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

Jožajoža
27. 08. 2022 18.45
+1
to so sabotaže janšističnih podtaknjencev.še več bo tega.najbolj odmevna "teroristična" akcija je bila zaustavitev dobave goriv na črpačke.,
Resnica_M
27. 08. 2022 15.12
-1
Ste pa res našli luknjo. Pred leti je bilo uporabniško ime »URSZR« in geslo »URSZR« celo objavljeno na njihovi spletni strani, kar nam je omogočalo vpogled v javne podatke še na drugačen način kot je to zagotovljeno s prikazovalnikom dogodkov, RSS odjemalcem in z v naprej pripravljenimi poročili. Podatke spremljam že od leta 2005 in sem bil vesel, da mi ni bilo potrebno za vsak zanimiv dogodek klicati na Upravo 112.
Artechh
27. 08. 2022 14.30
+1
racunam 150e na uro neto, ce ma rabite kontakitajte :) kaksno salabajzarstvo ... in sedaj bodo pod pretvezo varnosti nove streznike kupovali, namesto, da bi samo software luknje pokrpali, .... hardwere je po vsej vrjetnosti OK
Betuul
27. 08. 2022 14.27
+0
UR S ZR ukinit in vse bonifikacije ki pašejo zram! Dejanske Kartoteke uniformiranih pa premestit na min za obrambo ali min za notr zadeve! Delavce javne zaščite pod uniformo registrirat na ministrstva za obrambo ali mnz
Betuul
27. 08. 2022 14.07
+1
In se taka šlamparija z digi boni in 799. Tisoč upravičenci nebi zgodila !za slo ! Naprej s kibernetiki
Betuul
27. 08. 2022 14.05
+2
Namesto min za digitalno preobrazbo ?! Bi bilo bolj uporabno min za kibernetsko varnost! Ker tam vse vidijo in vse vejo & usklajeni so z božjim pravilom: bog vse vidi bog vse ve!za ministra v kibernetski panogi pa boštjana b.
St. Gallen
27. 08. 2022 13.11
-1
Mödendorferja za ministra v tej panogi :-)
Betuul
27. 08. 2022 14.09
+1
Zakaj pa ne neko novo ime ! Recimo boštjan b. ! ? Ki vse obvlada
c00kies
27. 08. 2022 11.40
+0
ŠALABAJZERJI!
+6
NE hvala, za 1000 na mesec imet tole na odgovornosti.. Slovenija je ocitno res sekret cim pride do informatike. Ali ne mores vodilnim dopovedat da se rabi pa da je neki pac boljse tak in tak, ali pa te nekdo z banalno napako porine v drek in spet.. ti si admin ti imas 950 pomanjklivosti na mrezi. Plus se 0d kakih, za kere hevristika ne ve. Kje je sele bug bounty program. Kot sem omenil. Sekret. Da za tako odgovarjas kot administrator, za dobrega 1000 na mesec, ne hvala. Vi pa kr, na feriju najte. Tam ko jih NE izobrazujete vse to. Lepa igra.
Mr.Who
27. 08. 2022 13.55
+2
Na MORS so infornatiki se slabse placani, kot na URSZR. Zato pa odhajajo v bolje plačane firme. Pol pa, ko pride do take situacije, se pa odgovorni čudijo! Najprej plačajte ljudi, kot je treba, potem bo tudi motivacija v sluzbi visja. Barabe so sebi seveda vse mozne dodatke pripisale, za male ljudi pa niti drobtin ni!!
krmeki
27. 08. 2022 09.55
+5
Tu bi pa moral nekdo dobiti izredno odpoved.
krmeki
27. 08. 2022 09.55
+4
lunaa12
27. 08. 2022 08.13
+6
Uporabniško ime: urszr geslo:urszr, ta pa je dobra, še otrok bi vsaj številko 1 dodal pri geslu😅
94001
27. 08. 2022 08.09
+2
Pričakujem prevzem odgovornosti in odstop ministra za obrambo, direktorja URSZA, malomarnih zaposlenih in informatikov, ki skrbijo za avtorizacije. Pa še kazenske ovadbe za izpostavljanje RS varnostnim tveganjem. Sramota od odgovornih.
kiropraktik
27. 08. 2022 08.02
-2
Žička je bila precvikana!
User1832247
27. 08. 2022 08.50
-2
ja problem pa je mesto kjer se je nahajala precvikana žička!
proofreader
26. 08. 2022 21.59
-2
Reševanje deluje, zaščita pa peša.
Podborsky
26. 08. 2022 21.58
+1
Ha,ha,ha politicno obracunavanje, pirati, kdo so to, zagovarjajo nesposobneza, dajte speljite se nekem, kibernetski napad, 940 lukenj, vi pa o politicnem obracunavanju, pa ni cudno, da vas nihce ne voli. Voli nesposobni.
proofreader
26. 08. 2022 21.57
-4
Šarec je že odstopil?
94001
27. 08. 2022 08.10
-7
Zdaj, ko bi bilo pa res treba ne bo. Ne gre za njegovo khm khm.
proofreader
26. 08. 2022 21.56
+1
SI-CERT na Twitterju obsoja javno objavo informacij, namenjenih striktno za interno uporabo.
User1538643
26. 08. 2022 21.53
+3
Nič nas ne sme presenetiti!
sosed9
26. 08. 2022 21.44
+4
a bo kdo odgovarjal zato
proofreader
26. 08. 2022 21.59
-5
simple_mind
26. 08. 2022 21.35
+4
Heh, če kdo res pričakuje zaščito in reševanje pri teh mazačih ...