Задать вопрос специалисту

Приобрети журнал - получи консультацию экспертов

Вгору
Курс НБУ
 

Діряві сайти - чим обернеться взламування ProZorro та Центрвиборчкому

Понеділок, 27 серпня 2018 09:26

В ніч з 20 на 21 серпня хакери з волонтерської організації «Кіберальянс» взламали сайт Центральної виборчої комісії та повідомили про це у себе в Facebook, опублікувавши як підтвердження скрін злому.

Втім, як розповідають самі волонтери-хакери, спонукало їх до цього аж ніяк не бажання похуліганити, а прагнення знайти вразливість державних сайтів, які в умовах гібридної війни піддаються кібератакам ззовні. ЦВК як ціль була обрана не випадково - на носі президентські вибори. А в 2014-му сайт комісії вже ламали - тоді лідером гонки був названий другорядний кандидат, пише ubr.ua.

Діряві сайти

Хакери без праці виявили слабке місце у сайту ЦВК - він схильний до Міжсайтовий Скриптінг типу XSS. Web-сторінка відомства була зламана, докази опубліковані. Але результати цієї кампанії виявилися досить несподіваними.

У відповідь на це ЦВК у себе на сторінці в Facebook заявила, що злому як такого не було, а реєстр виборців під надійним захистом, оскільки взагалі ніяк не пов'язаний з інтернет. Хоча чиновник Держреєстру ЦВК Олександр Стельмах визнав, що зазначена вразливість дійсно існує. Але ніяких реальних загроз вона не несе. На підтвердження своїх слів він сам зламав сайт, але не ЦВК, а ProZorro. З тим, щоб довести «безглуздість такого втручання».

Дана заява, ймовірно, мало б заспокоїти людей, але вийшло навпаки. Річ у тому, що раніше ЗМІ вже повідомляли, що ділки пропонують учасникам торгів купити інформацію про ставки їх конкурентів в ході проведення аукціонів. Ці дані в теорії не повинні бути відомі нікому заздалегідь.

ProZorro під загрозою

У ProZorro факт наявності уразливості визнали. Але повідомили, що ніяких наслідків вона мати не може, а технічна служба вже працює над виправленням.

«Міжсайтовий скриптинг дійсно потенційно небезпечний, але тільки при наявності функції« персональний кабінет »і необхідності авторизації користувачів. У нас цього немає », - прокоментувала прес-секретар ProZorro Анна Базима. На сайті організації повідомляється, що виявлена ​​уразливість буде виправлена ​​до кінця поточного місяця.

Фахівці з кібербезпеки, проте, відзначають, що проблеми можуть бути більш серйозними, ніж розповідають офіційні особи.

«Завдяки цій проблемі в код сайту можна внести зміни та вбудувати посилання на сайті тих же ЦВК або ProZorro. Ви відкриєте це посилання і заразите свій комп'ютер. Друга загроза полягає в тому, що, якщо ця сторінка відкрита в адміністратора сайту, а скрипт повинен вкрасти його облікові дані, то вони потраплять до рук зловмисників. Про проблему в ProZorro ми говорили ще два роки тому, а віз і нині там », - прокоментував UBR.ua директор Лабораторії комп'ютерної криміналістики CyberLab Сергій Прокопенко.

Експерти стверджують, що зловмисники при подібній уразливості можуть здійснювати наступні дії:

Зламати облікові записи адміністратора або чиновника АМКУ, який моніторить тендери, і отримати доступ до закритих даних за пропозиціями конкурентів і таким чином нечесно виграти тендер на електронних торгах.

Змінити дані, які будуть показані учаснику торгів. Якщо, наприклад, вказана сума тендеру 1 млн. грн., то учасники побачать на сайті суму 1 грн. При цьому в базі даних цифра не зміниться, зміниться лише її відображення.

Створювати конкретного користувача технічні складності в користуванні сайтом, він не зможе завантажити на торги потрібну інформацію.

Завантажувати віруси на сайт і використовувати його як майданчик-рознощик вірусів, адже державних сайтів люди довіряють більше. Так уже було з гучною вірусом Petya.A й іншими.

Що робити?

Скандал з ЦВК і ProZorro розкрив куди більш серйозну проблему. Річ у тім, що XSS-скриптинг досить простенька зброя, доступна навіть студенту. Якщо державні сайти, які повинні б посилено захищатися, мають подібні уразливості, виникає питання: наскільки ефективна система кібербезпеки в країні?

«Якщо такі дитячі помилки допускаються в софті, який проходить перевірку та отримує схвалення Держспецзв'язку, то про що ми взагалі говоримо ?!» - дивується Прокопенко.

У той же час глава Інтернет-асоціації України Олександр Федієнко вважає, що проблема пов'язана з низькою культурою профілактики кіберзагроз на місцях.

«Держспецзв'язку працює над посиленням безпеки, у держави є стратегія щодо захисту власних інформаційних ресурсів. Проблема на місцях. У нас всі говорять про кібербезпеки, але культури профілактики загроз на місцях немає », - прокоментував він UBR.ua.

Проблеми бувають і в передових країнах, важливо тільки оперативно усувати проблеми. «Поведінка команди ProZorro показує її прогресивність. Вони побачили проблему і почали усувати її без нервової реакції », - додав він.

Експерти пропонують шукати вирішення проблеми з уразливістю інформаційних ресурсів держави в досвіді передових країн. Там публікується вихідний код державних сайтів, його вивчають і перевіряють експерти та хакери. На основі цього коду створюються сайти всіх державних структур. Це і дешевше, і ефективніше.

«Повинен бути єдиний вихідний код. У нас кожна організація замовляє сайти у знайомих, у племінників керівника, і кожен будує щось своє, причому кожен ресурс будується з нуля. На це йде багато грошей, але ніхто не може гарантувати безпеку », - резюмує Прокопенко.

Что для Вас криптовалюта?

Виртуальные «фантики», крупная махинация вроде финансовой пирамиды - 42.3%
Новая эволюционная ступень финансовых отношений - 25.9%
Чем бы она не являлась, тема требует изучения и законодательного регулирования - 20.8%
Даже знать не хочу что это. Я – евро-долларовый консерватор - 6.2%
Очень выгодные вложения, я уже приобретаю и буду приобретать биткоины - 4.3%

29 августа вступила в силу законодательная норма о начислении штрафов-компенсаций за несвоевременную выплату алиментов (от 20 до 50%). Компенсации будут перечисляться детям

В нашей стране стоит сто раз продумать, прежде чем рожать детей - 33.3%
Лучше бы государство изобретало механизмы финансовой поддержки института семьи в условиях кризиса - 29.3%
Это не уменьшит числа разводов, но заставит отцов подходить к вопросу ответственно - 26.7%
Эта норма важна для сохранения «института отцовства». Поддерживаю - 9.3%