2023 m. gruodžio 8 d., penktadienio rytą, KTU patyrė kibernetinę ataką — nustojo veikti svetainė, el. paštas ir dalis vidinių sistemų. Kibernetinio saugumo komanda per savaitgalį atkūrė dalį sistemų, studijos tęsėsi. Formaliai — sėkminga reakcija.
Tolesnis tyrimas atskleidė nemalonesnę tiesą: atakuotojai gavo prieigą prie darbuotojų asmens duomenų, o pavogtas paketas netrukus atsidūrė tamsiajame internete su ~315 tūkst. € kaina. Ataką su savo aukų sąrašu viešai susiejo „Rhysida“.
Pagrindiniai skaičiai
2023-12-08
atakos paviešinimas
~kelios sav.
buvimas tinkle iki aptikimo
žiniasklaidos duomenimis
7
nutekintų darbuotojų duomenų kategorijų
~315 000 €
pardavimo kaina
tamsiajame internete
- Sutrikdytos sistemos: svetainė, el. paštas, dešimtys vidinių.
- Kategorijos: vardas, pavardė, asmens kodas, adresas, telefonas, el. paštas, automobilio numeriai.
- Grupuotė: „Rhysida“ (RaaS, dvigubas šantažas).
- Informuotos: VDAI, NKSC, policija.
- Dalinis atkūrimas — per savaitgalį; visiškas — per kelias savaites.
Svarbi pastaba
KTU oficialiai atakos tipo nedetalizavo ir „Rhysida“ vardo neminėjo. Priskyrimas remiasi žiniasklaida ir tarptautinių tyrimų tarnybų duomenimis — KTU įrašas 2023-12-19 atsirado „Rhysida“ nutekinimo svetainėje.
Kodėl universitetai — patrauklūs taikiniai
- Didelės, įvairios asmens duomenų bazės (darbuotojai + dešimtys tūkst. studentų).
- Vertingi tyrimų duomenys, kartais jautrūs.
- Atvira aplinka: daug paskyrų, nuotolinių prieigų, laikinų naudotojų, decentralizuota IT.
- Sektoriaus statistika: NKSC 2023 m. — švietimo sektoriaus sistemos dominavo tarp viešųjų subjektų incidentų; ransomware — didžiausią žalą padariusi kategorija, reikalauta iki ~832 tūkst. € išpirkos.
- Tarptautinis kontekstas: „Rhysida“ 2023 m. atakavo Britų biblioteką, Čilės kariuomenę, „Prospect Medical“, švietimo įstaigas.
Incidento eiga
12-08 (penktadienis): sistemos „nugriūva“
Rytą KTU sistemos tapo nepasiekiamos. Sudaryta krizių grupė, kuri — dar be nutekėjimo įrodymų — prevenciškai kreipėsi į VDAI ir policiją, informavo NKSC.
12-09–11: atkūrimas per savaitgalį
Palaipsniui grąžintas el. paštas, testuotos vidinės sistemos, dalis pirmadienį veikė minimaliu režimu. Studijos tęsėsi.
12-15: pripažįstamas duomenų saugumo pažeidimas
Pranešta bendruomenei apie pažeidimą. Patikslinta, kad specialių kategorijų duomenys (sveikatos, rasinės kilmės, politinių pažiūrų) nepaveikti.
12-19: patvirtintas nutekėjimas
Patvirtinta prieiga prie 7 darbuotojų duomenų kategorijų. Nusikaltėliai kaip įrodymą paskelbė pasų kopijas. Žiniasklaida — pardavimo kaina ~315 tūkst. €, grupuotė — „Rhysida“. Iki aptikimo veikta kelias savaites.
2024-01: sistemos atkurtos
Studijos tęsėsi įprastai. Ar mokėta išpirka ir kas galiausiai nutiko su duomenimis — viešai neatskleista.
Kaip veikia „Rhysida“
2023 m. iškilusi RaaS grupuotė. 2023 m. lapkritį JAV CISA/FBI/MS-ISAC paskelbė bendrą įspėjimą — likus kelioms savaitėms iki KTU atakos.
- Pradinė prieiga — galiojantys VPN/RDP prisijungimai (pavogti, nutekėję, išvilioti), ne kenkėjiška PĮ. Be MFA — pavogtas slaptažodis prilygsta raktui.
- Tylus judėjimas — teisėti administravimo įrankiai (RDP, „AnyDesk“).
- Duomenų išsinešimas dar iki matomo poveikio.
- Dvigubas šantažas — už atrakinimą ir už tylėjimą.
Atkūrimas ≠ konfidencialumas
Informacijos saugumas — konfidencialumas, vientisumas, prieinamumas. KTU atveju smūgis dvigubas, tačiau asimetriškas:
Prieinamumas grįžtamas — konfidencialumas ne
Sistemas atkūrėte per savaitgalį. Asmens kodo pakeisti negalima. Adresas, telefonas, automobilio numeris, kartą nukopijuoti, lieka nusikaltėlių rankose visam laikui.
Verta atkreipti dėmesį į mažiau matomą detalę: dalis dokumentų galėjo būti prarasta iš darbo vietų kompiuterių. Organizacijos stiprina centrines DB, bet pamiršta, kad jautrūs duomenys „gyvena“ ir darbuotojų kompiuteriuose, bendrinamuose kataloguose.
Kas padaryta gerai
- Krizių grupė ir kreipimasis į institucijas — pirmąją dieną, prevenciškai.
- Prieinamumas atkurtas greitai; studijos nenutrūko.
- Etapinė, faktais grįsta komunikacija — nuo „galimo nutekėjimo“ iki konkretaus kategorijų sąrašo.
- Skaidriai įvardyta, kas nepaveikta (jautrūs, slaptažodžiai, dokumentų kopijos) — mažina paniką.
Silpnybės
- Aptikimo spraga: kelios savaitės iki pastebėjimo — vidinė stebėsena nesukėlė aliarmo.
- Duomenys darbo vietose: kontrolė neapėmė galinių įrenginių.
- Nutekėjimo masto neapibrėžtumas — trūko išsamių žurnalų ir inventorizacijos.
Pamokos
1. Atsarginės kopijos sprendžia prieinamumą, ne konfidencialumą
Dvigubo šantažo atakose duomenys išsinešami dar prieš matomą poveikį. Reikalinga išsinešimo prevencija: srauto anomalijos, DLP, neįprastų siuntimų aptikimas.
2. Aptikimo greitis svarbesnis nei atkūrimo greitis
Žala padaroma tyliuoju laikotarpiu. Būtina žurnalų centralizacija, EDR/SIEM, privilegijuotų paskyrų kontrolė — kad įsibrovimas būtų pastebėtas per valandas, ne savaites.
3. MFA visur, kur prieinami jautrūs duomenys
„Rhysida“ pradinė prieiga — galiojantys VPN/RDP. VDAI 2023 m. apibendrinime kaip pasikartojanti klaida įvardytas nuotolinio 2FA netaikymas.
4. Duomenys darbo vietose — irgi valdomi
Inventorizacija: kur iš tikrųjų „gyvena“ asmens duomenys. Ko nėra — to nepavogsi: minimizavimas yra pigiausia konfidencialumo apsauga.
5. Pseudonimizavimas realiai veikia
KTU tyrimų sveikatos duomenys buvo nuasmeninami — būtent todėl jautriausia informacija nenukentėjo. Retas viešas pavyzdys, kai „privacy by design“ apčiuopiamai sumažino žalą.
6. Pranešti anksti, nelaukiant įrodymų
KTU kreipėsi pirmąją dieną — ne tik BDAR 72 val. laikymasis, bet ir tyrimo palaikymas. „Palauksim, gal nieko nenutekėjo“ beveik visada baigiasi blogiau.
7. Krizinė komunikacija — sakyti, ką žinai, pripažinti, ko nežinai
Etapinis informavimas su konkrečiais patarimais (keisti slaptažodžius, saugotis sukčių) suteikia paveiktiems žmonėms veiksmų planą. Tyla reikštų, kad naratyvą valdo nusikaltėliai.
8. Po incidento rizika persikelia žmonėms — ir lieka ilgam
Nutekėjus asmens kodams ir kontaktams, pagrindinė grėsmė — nebe organizacijos, o jos žmonių problema: sukčiavimas, tapatybės vagystės, paskyrų perėmimai.
Galutinis vertinimas
Prieinamumo lygmuo — gerai. Konfidencialumo — negrįžtama. Organizacija gali pavyzdingai atkurti visas sistemas per savaitgalį ir vis tiek patirti sunkiausią įmanomą pasekmę — negrįžtamą žmonių duomenų praradimą.
Brandi saugumo programa matuojama ne tik tuo, kaip greitai atsistoji po smūgio, bet pirmiausia — kaip anksti pastebi įsibrovėlį ir kiek mažai duomenų jam leidi išsinešti.
Peržiūrėkite aptikimo ir DLP grandinę
PROKSI padeda įvertinti stebėsenos brandą ir apibrėžti duomenų išsinešimo prevencijos priemones.
Susisiekti su PROKSI