Vertinga informacija
Incidentų analizė 14 min. skaitymo· 2026 m. liepa

KTU kibernetinė ataka 2023: kodėl sistemų atkūrimas negrąžina konfidencialumo

Sistemos atkurtos per savaitgalį. Bet darbuotojų asmens duomenys atsidūrė tamsiajame internete su ~315 tūkst. € kainos etikete. Atsarginės kopijos sprendžia prieinamumą — ne konfidencialumą.

2023 m. gruodžio 8 d., penktadienio rytą, KTU patyrė kibernetinę ataką — nustojo veikti svetainė, el. paštas ir dalis vidinių sistemų. Kibernetinio saugumo komanda per savaitgalį atkūrė dalį sistemų, studijos tęsėsi. Formaliai — sėkminga reakcija.

Tolesnis tyrimas atskleidė nemalonesnę tiesą: atakuotojai gavo prieigą prie darbuotojų asmens duomenų, o pavogtas paketas netrukus atsidūrė tamsiajame internete su ~315 tūkst. € kaina. Ataką su savo aukų sąrašu viešai susiejo „Rhysida“.

Pagrindiniai skaičiai

2023-12-08

atakos paviešinimas

~kelios sav.

buvimas tinkle iki aptikimo

žiniasklaidos duomenimis

7

nutekintų darbuotojų duomenų kategorijų

~315 000 €

pardavimo kaina

tamsiajame internete

  • Sutrikdytos sistemos: svetainė, el. paštas, dešimtys vidinių.
  • Kategorijos: vardas, pavardė, asmens kodas, adresas, telefonas, el. paštas, automobilio numeriai.
  • Grupuotė: „Rhysida“ (RaaS, dvigubas šantažas).
  • Informuotos: VDAI, NKSC, policija.
  • Dalinis atkūrimas — per savaitgalį; visiškas — per kelias savaites.

Svarbi pastaba

KTU oficialiai atakos tipo nedetalizavo ir „Rhysida“ vardo neminėjo. Priskyrimas remiasi žiniasklaida ir tarptautinių tyrimų tarnybų duomenimis — KTU įrašas 2023-12-19 atsirado „Rhysida“ nutekinimo svetainėje.

Kodėl universitetai — patrauklūs taikiniai

  • Didelės, įvairios asmens duomenų bazės (darbuotojai + dešimtys tūkst. studentų).
  • Vertingi tyrimų duomenys, kartais jautrūs.
  • Atvira aplinka: daug paskyrų, nuotolinių prieigų, laikinų naudotojų, decentralizuota IT.
  • Sektoriaus statistika: NKSC 2023 m. — švietimo sektoriaus sistemos dominavo tarp viešųjų subjektų incidentų; ransomware — didžiausią žalą padariusi kategorija, reikalauta iki ~832 tūkst. € išpirkos.
  • Tarptautinis kontekstas: „Rhysida“ 2023 m. atakavo Britų biblioteką, Čilės kariuomenę, „Prospect Medical“, švietimo įstaigas.

Incidento eiga

12-08 (penktadienis): sistemos „nugriūva“

Rytą KTU sistemos tapo nepasiekiamos. Sudaryta krizių grupė, kuri — dar be nutekėjimo įrodymų — prevenciškai kreipėsi į VDAI ir policiją, informavo NKSC.

12-09–11: atkūrimas per savaitgalį

Palaipsniui grąžintas el. paštas, testuotos vidinės sistemos, dalis pirmadienį veikė minimaliu režimu. Studijos tęsėsi.

12-15: pripažįstamas duomenų saugumo pažeidimas

Pranešta bendruomenei apie pažeidimą. Patikslinta, kad specialių kategorijų duomenys (sveikatos, rasinės kilmės, politinių pažiūrų) nepaveikti.

12-19: patvirtintas nutekėjimas

Patvirtinta prieiga prie 7 darbuotojų duomenų kategorijų. Nusikaltėliai kaip įrodymą paskelbė pasų kopijas. Žiniasklaida — pardavimo kaina ~315 tūkst. €, grupuotė — „Rhysida“. Iki aptikimo veikta kelias savaites.

2024-01: sistemos atkurtos

Studijos tęsėsi įprastai. Ar mokėta išpirka ir kas galiausiai nutiko su duomenimis — viešai neatskleista.

Kaip veikia „Rhysida“

2023 m. iškilusi RaaS grupuotė. 2023 m. lapkritį JAV CISA/FBI/MS-ISAC paskelbė bendrą įspėjimą — likus kelioms savaitėms iki KTU atakos.

  • Pradinė prieiga — galiojantys VPN/RDP prisijungimai (pavogti, nutekėję, išvilioti), ne kenkėjiška PĮ. Be MFA — pavogtas slaptažodis prilygsta raktui.
  • Tylus judėjimas — teisėti administravimo įrankiai (RDP, „AnyDesk“).
  • Duomenų išsinešimas dar iki matomo poveikio.
  • Dvigubas šantažas — už atrakinimą ir už tylėjimą.

Atkūrimas ≠ konfidencialumas

Informacijos saugumas — konfidencialumas, vientisumas, prieinamumas. KTU atveju smūgis dvigubas, tačiau asimetriškas:

Prieinamumas grįžtamas — konfidencialumas ne

Sistemas atkūrėte per savaitgalį. Asmens kodo pakeisti negalima. Adresas, telefonas, automobilio numeris, kartą nukopijuoti, lieka nusikaltėlių rankose visam laikui.

Verta atkreipti dėmesį į mažiau matomą detalę: dalis dokumentų galėjo būti prarasta iš darbo vietų kompiuterių. Organizacijos stiprina centrines DB, bet pamiršta, kad jautrūs duomenys „gyvena“ ir darbuotojų kompiuteriuose, bendrinamuose kataloguose.

Kas padaryta gerai

  • Krizių grupė ir kreipimasis į institucijas — pirmąją dieną, prevenciškai.
  • Prieinamumas atkurtas greitai; studijos nenutrūko.
  • Etapinė, faktais grįsta komunikacija — nuo „galimo nutekėjimo“ iki konkretaus kategorijų sąrašo.
  • Skaidriai įvardyta, kas nepaveikta (jautrūs, slaptažodžiai, dokumentų kopijos) — mažina paniką.

Silpnybės

  • Aptikimo spraga: kelios savaitės iki pastebėjimo — vidinė stebėsena nesukėlė aliarmo.
  • Duomenys darbo vietose: kontrolė neapėmė galinių įrenginių.
  • Nutekėjimo masto neapibrėžtumas — trūko išsamių žurnalų ir inventorizacijos.

Pamokos

1. Atsarginės kopijos sprendžia prieinamumą, ne konfidencialumą

Dvigubo šantažo atakose duomenys išsinešami dar prieš matomą poveikį. Reikalinga išsinešimo prevencija: srauto anomalijos, DLP, neįprastų siuntimų aptikimas.

2. Aptikimo greitis svarbesnis nei atkūrimo greitis

Žala padaroma tyliuoju laikotarpiu. Būtina žurnalų centralizacija, EDR/SIEM, privilegijuotų paskyrų kontrolė — kad įsibrovimas būtų pastebėtas per valandas, ne savaites.

3. MFA visur, kur prieinami jautrūs duomenys

„Rhysida“ pradinė prieiga — galiojantys VPN/RDP. VDAI 2023 m. apibendrinime kaip pasikartojanti klaida įvardytas nuotolinio 2FA netaikymas.

4. Duomenys darbo vietose — irgi valdomi

Inventorizacija: kur iš tikrųjų „gyvena“ asmens duomenys. Ko nėra — to nepavogsi: minimizavimas yra pigiausia konfidencialumo apsauga.

5. Pseudonimizavimas realiai veikia

KTU tyrimų sveikatos duomenys buvo nuasmeninami — būtent todėl jautriausia informacija nenukentėjo. Retas viešas pavyzdys, kai „privacy by design“ apčiuopiamai sumažino žalą.

6. Pranešti anksti, nelaukiant įrodymų

KTU kreipėsi pirmąją dieną — ne tik BDAR 72 val. laikymasis, bet ir tyrimo palaikymas. „Palauksim, gal nieko nenutekėjo“ beveik visada baigiasi blogiau.

7. Krizinė komunikacija — sakyti, ką žinai, pripažinti, ko nežinai

Etapinis informavimas su konkrečiais patarimais (keisti slaptažodžius, saugotis sukčių) suteikia paveiktiems žmonėms veiksmų planą. Tyla reikštų, kad naratyvą valdo nusikaltėliai.

8. Po incidento rizika persikelia žmonėms — ir lieka ilgam

Nutekėjus asmens kodams ir kontaktams, pagrindinė grėsmė — nebe organizacijos, o jos žmonių problema: sukčiavimas, tapatybės vagystės, paskyrų perėmimai.

Galutinis vertinimas

Prieinamumo lygmuo — gerai. Konfidencialumo — negrįžtama. Organizacija gali pavyzdingai atkurti visas sistemas per savaitgalį ir vis tiek patirti sunkiausią įmanomą pasekmę — negrįžtamą žmonių duomenų praradimą.

Brandi saugumo programa matuojama ne tik tuo, kaip greitai atsistoji po smūgio, bet pirmiausia — kaip anksti pastebi įsibrovėlį ir kiek mažai duomenų jam leidi išsinešti.

Peržiūrėkite aptikimo ir DLP grandinę

PROKSI padeda įvertinti stebėsenos brandą ir apibrėžti duomenų išsinešimo prevencijos priemones.

Susisiekti su PROKSI
#KTU#Rhysida#Ransomware#Dvigubas šantažas#Universitetai