Válaszolt az NBSZ arra, hogy tényleg orosz szerverekről törték-e fel a Magyar Államkincstár rendszerét
A vizsgálati adatok alapján nem igazolható a hekkerek orosz kötődése – írta a Telex kérdésére a Magyar Államkincstárt ért kibertámadást vizsgáló Nemzetbiztonsági Szakszolgálat (NBSZ). „Az orosz szál feltételezhetően onnan jöhetett, hogy a támadó által eddig publikált adatok orosz nyelvű darkweb fórumokon is megjelentek”, írták.
A Magyar Államkincstár mezőgazdasági és vidékfejlesztési szakterületének, azaz a Nemzeti Kifizető Ügynökségnek az informatikai hálózatát augusztus elején érte kibertámadás. A Kincstár eredetileg azt közölte, a támadás orosz szerverekről történt. Erről a támadásról egy fórumon és a saját honlapján is részleteket posztoló, ByteToBreach nevű hekker a Telexnek azt írta, fogalma sincs, honnan származhat ez az információ. A hekker lapunknak elismerte, hogy ő állt a támadás mögött, és az elmúlt időszakban több kelet-európai országban is hajtott végre hasonló kaliberű akciókat.
A KELA nevű kiberbiztonsági cég nemrég azt állította, hogy a rendelkezésre álló adatok alapján ByteToBreach egy algériai férfi lehet, aki egyedül dolgozik, de ezt vagy bármilyen hasonló állítást nagyon nehéz alátámasztani. A támadásról kikerült képeken látható IP-cím holland volt, de önmagában erre sem lehet alapozni semmit, az ilyen támadásoknál a hekkerek mindig el szokták fedni a valós forráscímüket.
A MÁK arra vonatkozó kérdésünkre, hogy mire alapozva állították, hogy oroszok állhattak a támadás mögött, kedden még nem válaszolt. Kérdést küldtünk a támadás körülményeit vizsgáló Nemzeti Kiberbiztonsági Intézetnek (NKI) is, szerdán a Nemzetbiztonsági Szakszolgálat nevében azt a választ kaptuk, az orosz kötődésre nincs egyértelmű bizonyíték.
Az NKI megerősítette azt is, hogy a támadó „egy nyilvánosan elérhető, elavult és sérülékeny webszolgáltatás kihasználásával szerzett kezdeti hozzáférést”.
Korábban a Telexen is arról írtunk, az egész támadás kiindulópontja az volt, hogy a támadó talált egy publikusan elérhető szervert, amelyen egy régi Java programokhoz használt alkalmazásszerver (az Oracle WebLogic) futott. Ez a rendszer tartalmazott egy olyan magas kockázatú sebezhetőséget, amelyet a támadó ki tudott használni. Ez egyébként nagyon régi, már 2017 októbere óta ismert, az Oracle akkor ki is adott rá egy javítást.
A MÁK informatikai hálózatát ért incidens teljes körű kivizsgálása és az üzemszerű működés feltételeinek a biztosítása jelenleg is zajlik több szervezet kiberbiztonsági szakértőinek együttműködésével. Az incidenssel kapcsolatban egy átfogó sérülékenységvizsgálatot is elrendeltek, amely jelenleg folyamatban van. Azt kedden a MÁK a Telexnek megerősítette, hogy a támadás ügyfél-, illetve állampolgári adatokat nem érintett, és adatvesztés sem történt.