Vertinga informacija
Incidentų analizė 12 min. skaitymo· 2026 m. liepa

22 viešojo sektoriaus svetainių ataka 2020: kai vieno tiekėjo slaptažodžiai atveria dešimtis valstybės svetainių

Per 4 valandas — 22 pažeistos svetainės, 3 melagingos naujienos, suklastoti laiškai. Įsilaužimas per standartinį TVS naudotoją ir atspėtą slaptažodį. Klasikinė tiekimo grandinės rizika.

2020 m. gruodžio 9 d. vakarą per keturias valandas užpuolikai neteisėtai prisijungė prie mažiausiai 22 viešojo sektoriaus svetainių — daugiausia savivaldybių — ir jose paskelbė tris skirtingas melagingas naujienas. Lygiagrečiai — suklastoti KAM, URM ir Šiaulių savivaldybės laiškai.

Nereikėjo nei sudėtingo kodo, nei „nulinės dienos“. Užteko vieno dalyko: visos svetainės buvo sukurtos to paties tiekėjo, naudojo tą pačią TVS su standartiniu administratoriumi ir silpnais, retai keičiamais slaptažodžiais.

Incidento santrauka

22

pažeistų svetainių

metinėje ataskaitoje — ≥24

4 val.

atakos langas

17:00–21:00

3

melagingos naujienos

1

tiekėjas — visos aukos jį naudojo

  • Tipas: defacement + laiškų spoofing + informacinė operacija.
  • Pagrindinis taikinys: savivaldybių administracijų svetainės; taip pat VSAT ir kitos įstaigos.
  • Būdas: standartinis TVS naudotojas + atspėtas slaptažodis.
  • NKSC — „vykdoma tikslingai, iš anksto pasiruošta“.
  • Atribucija: „Mandiant“ — „Ghostwriter“ kampanija, siejama su UNC1151 (Baltarusija).
  • Ikiteisminis tyrimas pradėtas tą pačią dieną; galutinis rezultatas viešai neskelbtas.

Kontekstas: daug svetainių, mažai tiekėjų

  • 2020 m. tik ~56 % viešojo sektoriaus svetainių buvo saugios; 9 % — „lengva įsilaužti“.
  • NKSC įvardijo: „svetainių valdytojų pasyvumas ir nekompetencija, netinkamos sutartys su svetainių kūrėjais“.
  • Visos paveiktos įstaigos naudojo UAB „Idamas“ TVS „Smart Web“; tą pačią sistemą — beveik visos šalies savivaldybės (LRT tyrimas).
  • Laiko kontekstas: valdžios perdavimas po Seimo rinkimų, COVID-19, kampanijos prieš karinį poligoną ir Karo policijos įstatymą.

Eiga

Pasirengimas

NKSC: „vykdoma tikslingai, iš anksto pasiruošta“. Užpuolikai parengė tris melagienas, suklastotus laiškus, taikinių sąrašą.

12-09, 17:00–21:00 — įsilaužimai ir melagienos

  • „Lenkijos diplomatas sulaikytas Lietuvos pasienyje“ — LT–PL santykiams.
  • Karo prievolės melagiena — neva tikslinami šauktinių sąrašai.
  • „Šiaulių oro uosto modernizavimas — feikas“.

12-09, 18:17–20:29 — suklastoti laiškai

Valstybės institucijoms — laiškai iš „KAM“, „URM“ ir „Šiaulių savivaldybės“ adresų su melagienos turiniu ir nuorodomis į pažeistas svetaines.

12-10 — viešas paskelbimas

NKSC direktorius R. Rainys: „hibridinės — ir kibernetinės, ir informacinės vienu metu... politiškai motyvuotų, labai gerai organizuotų struktūrų veikla“. Policija pradeda ikiteisminį tyrimą.

12-16 — NKSC išvados

22 pažeistos svetainės. Įsilaužta išnaudojant TVS „saugumo spragą slaptažodžių valdymo procesuose“.

2021 — tiekėjo klausimas ir atribucija

LRT tyrimas: neteisėti prisijungimai per „standartinį TVS naudotoją ir sėkmingai parinktą slaptažodį“. „Idamas“ nekomentavo. Kėdainių ir Biržų savivaldybės pakeitė tiekėją. „Mandiant“: „Ghostwriter“ / UNC1151, siejama su Baltarusijos vyriausybe.

Kaip techniškai veikė ataka

  • Standartinis, visiems vienodas ar nuspėjamas administravimo naudotojas.
  • Atspėjamas, retai keičiamas slaptažodis.
  • TVS administravimo sąsaja — viešai internete, be tinklo lygmens ribojimo ir be MFA.
  • Nebuvo veiksmų stebėsenos — neteisėti prisijungimai nesukėlė aliarmo.
  • Nebuvo apsaugos nuo slaptažodžių parinkimo (Vilniaus miesto savivaldybė — automatinis IP blokavimas po nesėkmingų bandymų — nebuvo pažeista).

22 svetainės per 4 valandas

Kai visos šios sąlygos sutampa, „ataka“ tampa darbu pagal sąrašą: prisijungei, įkėlei parengtą tekstą, perėjai prie kitos.

Kodėl tai tiekimo grandinės incidentas

Formaliai įsilaužta į savivaldybių svetaines. Realiai — kompromituotas vienas tiekėjas, o per jį — visi jo klientai.

  • Identiškas administratoriaus slaptažodis dešimtims klientų sistemų.
  • Bendra tiekėjo VPN/nuotolinės prieigos paskyra visiems klientams.
  • Nuolatinės (niekada neatšaukiamos) tiekėjo darbuotojų teisės.
  • Žurnalai, kurių niekas nerenka ir neperžiūri.
  • Sutartis, kurioje „prižiūri tiekėjas“, bet neapibrėžta, ką tai reiškia.

Tiekėjo saugumo lygis automatiškai tampa visų jo klientų saugumo lubomis.

Ne tik įsilaužimas: informacinė operacija

  • Sukelti šauktinių amžiaus grupės nepasitenkinimą.
  • Mažinti pasitikėjimą oficialiais kanalais — melagiena kabėjo ant tikros valstybės svetainės.
  • Sukelti sumaištį, lėtinti sprendimus — kiekvieną laišką reikia tikrinti papildomai.
  • Trikdyti LT–PL bendradarbiavimą ir valdžios perdavimą.

„Ghostwriter“ modelis: svetainių kompromitavimas + suklastoti pranešimai + laiškų klastojimas + platinimas per perimtas socialinių tinklų paskyras. Rajono savivaldybės puslapis įdomus ne dėl duomenų, o dėl AUTORITETO.

Žala

  • Duomenys, kiek žinoma, nepavogti — bet smūgis vientisumui: valstybės svetainių turinys pakeistas svetimu.
  • Pasitikėjimo žala — būtent tai ir buvo operacijos tikslas.
  • Institucijų veiklos trikdymas — dvigubo autentikavimo poreikis.
  • Incidento valdymo kaštai — NKSC, policija, IT komandos, tiekėjas.
  • Reputacinė žala tiekėjui — Kėdainių ir Biržų savivaldybės iškart pakeitė tiekėją.

Pamokos

1. Tiekėjo saugumas — jūsų saugumas

Sutartis perkelia darbus, bet ne riziką: nulaužta atrodo jūsų organizacija, ne tiekėjas. Tiekėjo saugumo praktikos vertinimas — pirkimo kriterijus.

2. Standartiniai naudotojai ir bendri slaptažodžiai — draudžiami

Kiekvienas diegimas — su unikaliais administratorių naudotojais ir unikaliais, ilgais, automatiškai generuojamais slaptažodžiais. Tiekėjo darbuotojai jungiasi vardinėmis paskyromis.

3. MFA ant visko, kas administruoja viešą turinį

2FA TVS sąsajoje būtų sustabdęs ataką net su atspėtu slaptažodžiu.

4. Administravimo sąsaja — ne visam internetui

IP ribojimas, VPN, papildomas autentifikavimo sluoksnis. Net paprastas IP blokavimas po nesėkmingų bandymų atskyrė pažeistas svetaines nuo nepažeistų.

5. Žurnalai ir stebėsena — aliarmui

Prisijungimų ir turinio keitimo žurnalai turi būti renkami ir stebimi — su perspėjimais apie neįprastus prisijungimus.

6. Saugumo reikalavimai — į sutartį

MFA privalomumas, unikalios paskyros, žurnalų saugojimas, pranešimo terminai valandomis, atsakomybė, audito teisė.

7. Klauskite tiekėjo tiesiai

Ar mūsų sistema turi standartinių naudotojų? Ar slaptažodžiai unikalūs, ar „kaip pas visus“? Jei tiekėjas negali atsakyti — atsakymas jums nepatiks.

8. Vieša svetainė — strateginis turtas

Net jei „nėra ką vogti“, ji turi institucijos autoritetą — ir gali būti panaudota prieš jus bei prieš visuomenę.

Galutinis vertinimas

Techniškai — primityvi ataka. Organizaciniu ir strateginiu požiūriu — vienas kompleksiškiausių pastarojo meto išpuolių Lietuvoje: iš anksto parengtos trys melagienos trims auditorijoms, sinchronizuotas defacement + spoofing per 4 val., taikymas į valdžios perdavimą ir LT–PL santykius, o vėliau — tarptautinės atribucijos siejimas su „Ghostwriter“.

Organizacijos saugumo perimetras baigiasi ne ties jos serveriais, o ties silpniausio jos tiekėjo praktika.

Peržiūrėkite savo IT tiekėjų saugumo praktiką

PROKSI padeda parengti sutartinius saugumo reikalavimus tiekėjams ir įvertinti bendrus (shared) paskyrų rizikas.

Susisiekti su PROKSI
#Ghostwriter#UNC1151#Tiekimo grandinė#Defacement#TVS#NKSC