Vertinga informacija
Atvejo analizė 13 min. skaitymo· 2026 m. liepa

Vilniaus rajono savivaldybės ransomware ataka: kai užšifruojamos ir atsarginės kopijos

Ransomware užšifravo savivaldybės serverius ir naujausias atsargines kopijas. Vėlavo išmokos, dalis duomenų prarasta negrįžtamai, o dalies gyventojų apie nutekėjimą sužinojo iš VDAI baudos.

2023 m. gruodžio pradžioje Vilniaus rajono savivaldybę ištiko vienas skaudžiausių pastarųjų metų kibernetinių incidentų Lietuvos viešajame sektoriuje. Ransomware užšifravo duomenų serverius — ir, kas svarbiausia, kartu užšifravo net naujausias atsargines kopijas.

Chrestomatinis pavyzdys, kodėl atsarginė kopija, pasiekiama iš to paties tinklo ir tomis pačiomis administratoriaus teisėmis kaip pagrindinė sistema, realios apsaugos nesuteikia. Ir nemaloni pamoka apie tai, kaip viešojo sektoriaus institucija komunikuoja (ar nekomunikuoja) su žmonėmis, kurių duomenys atsidūrė nusikaltėlių rankose.

Incidentas skaičiais

2023-12-04

atakos data

pirmadienis

>100 000 $

reikalauta išpirka

„šimtais tūkstančių dolerių“

9 000 €

VDAI bauda

2024-10-18

0

visiškai atkurtų duomenų

dalį teko kurti iš naujo

  • Užšifruota: serverių duomenys IR naujausios atsarginės kopijos.
  • Nepavyko atkurti visko — dalį teko kurti rankiniu būdu.
  • Pažeisti BDAR straipsniai: 5 str. 1 d. f p., 32 str. 1 d. b, c, d p., 34 str. 2 d.
  • Paveiktų asmenų skaičius viešai neskelbtas; VDAI — „didelis“.
  • Vieną savaitę anksčiau panašią ataką patyrė KTU (NKSC — sąsajų nenustatyta).

Kodėl savivaldybės — patrauklus taikinys

Didžiuliai jautrių duomenų kiekiai (socialinė parama, vaikai ir šeimos, gyventojų prašymai, darbuotojai), kritiškai svarbios kasdienės paslaugos, milžiniškas spaudimas „viską atstatyti“ (kartais — ir mokėti išpirką), riboti IT biudžetai ir istoriškai suaugusi infrastruktūra su plačiomis administratorių teisėmis ir kopijomis „ten pat, kur ir viskas kita“.

Incidento eiga

12-04 (pirmadienis)

Ataka. Kenkimo programa užšifruoja informacinių sistemų duomenis.

12-07

Savivaldybė viešai patvirtina. Meras R. Duchnevičius — pasiekiamumas apribotas. Krizių grupė (vadovas — administracijos direktorius V. Kondratovičius). Pranešta NKSC, VDAI, policijai. Gyventojams — alternatyvūs kanalai.

12-08

NKSC per BNS: „net naujausios atsarginės kopijos“ užšifruotos. Situacija — sudėtinga. Atšauktas tarybos posėdis.

12-08–09

Direktorius patvirtina: reikalauta išpirkos — „šimtais tūkstančių dolerių“. Duomenys atkuriami rankiniu būdu. Sutrikusi socialinių išmokų apskaita — išmokos vėluos. Meras — patvirtintų duomenų nutekėjimo kol kas nėra, bet žada iš karto pranešti, jei kur pasirodytų.

2024-10-18

VDAI paskelbia baigusi tyrimą — 9 000 € bauda. Savivaldybė gerbia sprendimą ir svarsto, ar skųsti.

Kodėl užšifruojamos ir atsarginės kopijos

Klausimas kelia natūralų sumišimą: „Juk turėjome kopijas — kaip jos galėjo būti užšifruotos kartu?“ Atsakymas: kopija nėra saugi, jei ją gali pasiekti ta pati paskyra ir tas pats tinklas, kurie valdo produkcinę sistemą.

  • 1. Pirminis įsilaužimas — phishing, pavogti prisijungimai, neatnaujinta iš interneto pasiekiama sistema. VDAI konstatavo apsaugos nuo kenkėjų, atnaujinimų ir tinklo stebėsenos trūkumą.
  • 2. Teisių eskalacija ir žvalgyba — iki domeno/serverių administratoriaus. Prasti prieigų valdymo ir slaptažodžių praktika — lemtingi.
  • 3. Kopijų neutralizavimas PIRMIAUSIA — jei jos prijungtame diske, NAS ar backup serveryje pasiekiamame ta pačia administratoriaus paskyra.
  • 4. Šifravimas ir išpirka — dažnai su duomenų vagyste (dvigubas šantažas).

Atspari kopijų architektūra

  • 3-2-1 (šiuolaikinis 3-2-1-1-0): bent viena kopija offline ar immutable, 0 klaidų atkūrimo testuose.
  • Air gap / immutability: bent viena kopija nepasiekiama iš produkcinio tinklo (WORM, atskiras tinklas, atjungta laikmena).
  • Atskiros paskyros: backup sistemos autentifikacija — ne domeno admin.
  • Reguliarūs atkūrimo testai — kopija be testo yra prielaida, ne apsauga.
  • Apibrėžti RPO ir RTO — pagal juos projektuoti dažnį ir architektūrą.

Žala

  • Sutriko gyventojų aptarnavimas ir el. paslaugos, neveikė socialinių išmokų apskaita — išmokos vėlavo.
  • Negrįžtamai prarasta dalis duomenų — teko kurti iš naujo, savaitės papildomo darbo.
  • Vertinta kaip asmens duomenų saugumo pažeidimas su „dideliu subjektų skaičiumi“.
  • 9 000 € bauda — palyginti maža; tikroji kaina (atkūrimas, ekspertai, prarastas laikas, pasitikėjimas) — daug kartų didesnė.
  • Reikalauta šešiaženklė išpirka, remiantis viešais duomenimis, nemokėta.

VDAI sprendimas: už ką tiksliai nubausta

  • 5 str. 1 d. f p. — vientisumo ir konfidencialumo principas: sėkminga ataka su negrįžtamu praradimu.
  • 32 str. 1 d. b, c, d p. — nepakankama apsauga nuo kenkėjų, netinkamai valdytos serverių prieigų teisės, neužtikrintas slaptažodžių saugumas, trūko atnaujinimų ir stebėsenos, neveiksminga kopijų sistema.
  • 34 str. 2 d. — viešas pranešimas neatitiko turinio reikalavimų: nepateiktos praktinės rekomendacijos (sukčiavimo laiškų, tapatybės vagystės rizikos, slaptažodžių keitimo).

BDAR 33 str. (72 val. VDAI) pažeidimas nekonstatuotas — savivaldybė informavo ir bendradarbiavo. Nubausta ne už tylėjimą reguliatoriui, o už skyles saugume ir už nepilnavertį pranešimą patiems žmonėms.

Komunikacija, kuri baigėsi per anksti

Pirmosiomis dienomis komunikacija atrodė pavyzdingai: greitas pripažinimas, krizių grupė, alternatyvūs kanalai. Meras žadėjo iš karto pranešti apie nutekėjimą.

Toliau — jokio vėlesnio pranešimo, kur gyventojams būtų aiškiai pasakyta, kokie duomenys paveikti ir ką konkrečiai daryti. Kad incidentas oficialiai vertinamas kaip duomenų saugumo pažeidimas, visuomenė iš esmės sužinojo po daugiau nei dešimties mėnesių — iš VDAI pranešimo apie baudą, ne iš pačios savivaldybės.

BDAR 34 str. logika paprasta: pranešimas duomenų subjektams — ne reputacijos, o žalos mažinimo priemonė. Kai institucija praneša šykščiai ir be patarimų, rizika perkeliama gyventojams, kurie apie ją net nežino.

Pamokos

1. Atsarginės kopijos vertė — jos izoliacijoje

Kopijos, pasiekiamos domeno administratoriaus paskyra, atakos scenarijuje — tiesiog dar vienas šifruotinas diskas. Bent viena — offline ar immutable, su atskira autentifikacija.

2. Prieigos teisės ir slaptažodžiai — pirmoji gynybos linija

Mažiausių privilegijų principas, atskirtos administratorių paskyros, MFA — radikaliai apsunkina teisių eskalaciją.

3. Atnaujinimai ir tinklo stebėsena

Ransomware nuo pradinio įsilaužimo iki šifravimo — dienos ar savaitės. Be stebėsenos šis langas lieka aklas.

4. Atkūrimo planas — išbandytas, su RPO/RTO

Reguliarus testas iš anksto parodo, kad architektūra neatlaiko realios atakos — už kelių valandų testo kainą, ne už savaičių krizės.

5. Pranešimas gyventojams — su turiniu

„Įvyko incidentas, atsiprašome“ neužtenka nei teisiškai, nei morališkai. Be praktinių rekomendacijų žmonės negali apsisaugoti nuo antrinės žalos.

6. Skaidrumas po incidento — pigiausias pasitikėjimo draudimas

Kas ilgą laiką tyli, praranda naratyvą ir pasitikėjimą. Ilgalaikė tyla kainuoja daugiau nei pati ataka.

7. Krizinė komunikacija — planuokite ir tęstinę

Planas turi numatyti ir vėlesnius etapus: tyrimo išvadų paskelbimą, pranešimą paveiktiems, viešą ataskaitą apie įgyvendintus pakeitimus.

Galutinis vertinimas

Dvi pamokos vienoje. Techninė: kopijų strategija, kurioje kopijos gyvena tame pačiame tinkle ir po ta pačia administratoriaus paskyra, yra ne strategija, o iliuzija — ir ji kainavo negrįžtamai prarastus duomenis. Organizacinė: incidento valdymas nesibaigia atstatymu — BDAR 34 str. egzistuoja tam, kad žmonės galėtų apsiginti.

Peržiūrėkite backup architektūrą ir pranešimo planą

PROKSI padeda įvertinti kopijų izoliaciją pagal 3-2-1-1-0 ir parengti 34 str. atitinkantį pranešimo šabloną.

Susisiekti su PROKSI
#Vilniaus rajono savivaldybė#Ransomware#BDAR#Atsarginės kopijos#34 str.