Több helyen használták ugyanazt a jelszót, egy hibát öt évig nem javítottak ki – így törték fel a román földhivatali rendszert

Farkas Kriszta
Farkas Kriszta
Transtelex
Állítsd be a Transtelexet megbízható forrásnak!

Egy öt éve ismert, de ki nem javított biztonsági hibán keresztül jutottak be a hekkerek a romániai telekkönyvi hivatal (ANCPI) rendszerébe. Több mint 86 órán át észrevétlenül mozoghattak a hálózatban, majd adatokat és biztonsági másolatokat töröltek, a szervereken található fájlok egy részét pedig zsarolóvírussal titkosították. Mindez az Országos Kiberbiztonsági Igazgatóság jelentéséből derül ki, amelyet a G4Media ismertetett.

A támadó július 10-én jutott be a rendszerbe, de a telekkönyvi hivatal csak alig négy nap után fedezte fel a behatolást. Az ügynökség először technikai problémáról tájékoztatta a nyilvánosságot, és csak másnap ismerte el, hogy valójában kibertámadás történt.

Az első behatolás időpontját utólag is csak a támadó által közzétett képernyőképek alapján tudták meghatározni, mivel a hivatal nem rögzítette központilag, mi történt a szerverein. A támadó később több szervert is törölt, így az azokon maradt nyomok is elvesztek, emiatt a vizsgálatot végző szakemberek nem tudták teljesen rekonstruálni az eseményeket.

A hekkerek az OpenAM nevű, a felhasználók azonosítására és hozzáféréseik kezelésére használt program egyik rendkívül elavult változatán keresztül jutottak be.

Olyan kritikus sérülékenységet használtak ki, amelyet 2021 óta ismertek, és amelyet egy időben elvégzett frissítéssel ki lehetett volna javítani.

Miután bejutottak, a felhasználói fiókokhoz kapcsolódó adatokat szereztek, majd továbbhaladtak az intézmény belső hálózatában. Ebben az is segítette őket, hogy a telekkönyvi hivatal több rendszerében ugyanazokat a rendszergazdai jelszavakat használták, a hálózat egyes részeit pedig nem választották el megfelelően egymástól. Így egyetlen szerver feltörése után más rendszerekhez is hozzáférhettek.

A támadók kimásolták a belső hálózat felépítésére, a szerverekre és a felhasználókra vonatkozó információkat, ezután elérték a biztonsági másolatokat kezelő rendszert, adatokat és virtuális szervereket töröltek, majd zsarolóvírussal titkosították a megmaradt fájlok egy részét. A támadást a ByteToBreach néven tevékenykedő hekker vagy hekkercsoport vállalta magára, és pénzt akart szerezni az adatok helyreállításáért, illetve azzal fenyegetőzött, hogy közzéteszi a megszerzett információkat. Ugyanez a név bukkant fel a Magyar Államkincstár mezőgazdasági és vidékfejlesztési informatikai hálózatát ért augusztusi támadásnál is. A hekker a Telexnek elismerte, hogy ő állt az eset mögött.

A kiberbiztonsági szolgálat szerint a telekkönyvi hivatal elleni támadást meg lehetett volna előzni: 2024 októberétől több figyelmeztetést küldtek a telekkönyvi hivatalnak az intézmény rendszereit veszélyeztető sérülékenységekről, a szükséges javításokat azonban nem végezték el időben.

A támadás miatt július közepén elérhetetlenné vált az e-Terra telekkönyvi alkalmazás, leállt a hivatal levelezése, és gyakorlatilag nem lehetett földhivatali ügyeket intézni Romániában. Ahogy arról korábban beszámoltunk, a közjegyzők sem tudták lezárni a telekkönyvi műveletekhez kötött ingatlanügyleteket. Az e-Terra alkalmazást végül augusztus 11-én kezdték fokozatosan újraindítani, csaknem egy hónappal a leállás után.

Támogasd a Transtelexet egy kávé árával!

Munkánkkal minden nap magyar közösségeket tartunk képben, teret adunk helyi ügyeknek, és fontos erdélyi történeteket mutatunk be — függetlenül, szabadon. Ahhoz, hogy ezt továbbra is így tehessük, rád is szükségünk van.

Támogatom
Állítsd be a Transtelexet megbízható forrásnak!
Kövess minket Facebookon is!