В ніч з 20 на 21 серпня хакери з волонтерської організації «Кіберальянс» взламали сайт Центральної виборчої комісії та повідомили про це у себе в Facebook, опублікувавши як підтвердження скрін злому.
Втім, як розповідають самі волонтери-хакери, спонукало їх до цього аж ніяк не бажання похуліганити, а прагнення знайти вразливість державних сайтів, які в умовах гібридної війни піддаються кібератакам ззовні. ЦВК як ціль була обрана не випадково - на носі президентські вибори. А в 2014-му сайт комісії вже ламали - тоді лідером гонки був названий другорядний кандидат, пише ubr.ua.
Діряві сайти
Хакери без праці виявили слабке місце у сайту ЦВК - він схильний до Міжсайтовий Скриптінг типу XSS. Web-сторінка відомства була зламана, докази опубліковані. Але результати цієї кампанії виявилися досить несподіваними.
У відповідь на це ЦВК у себе на сторінці в Facebook заявила, що злому як такого не було, а реєстр виборців під надійним захистом, оскільки взагалі ніяк не пов'язаний з інтернет. Хоча чиновник Держреєстру ЦВК Олександр Стельмах визнав, що зазначена вразливість дійсно існує. Але ніяких реальних загроз вона не несе. На підтвердження своїх слів він сам зламав сайт, але не ЦВК, а ProZorro. З тим, щоб довести «безглуздість такого втручання».
Дана заява, ймовірно, мало б заспокоїти людей, але вийшло навпаки. Річ у тому, що раніше ЗМІ вже повідомляли, що ділки пропонують учасникам торгів купити інформацію про ставки їх конкурентів в ході проведення аукціонів. Ці дані в теорії не повинні бути відомі нікому заздалегідь.
ProZorro під загрозою
У ProZorro факт наявності уразливості визнали. Але повідомили, що ніяких наслідків вона мати не може, а технічна служба вже працює над виправленням.
«Міжсайтовий скриптинг дійсно потенційно небезпечний, але тільки при наявності функції« персональний кабінет »і необхідності авторизації користувачів. У нас цього немає », - прокоментувала прес-секретар ProZorro Анна Базима. На сайті організації повідомляється, що виявлена уразливість буде виправлена до кінця поточного місяця.
Фахівці з кібербезпеки, проте, відзначають, що проблеми можуть бути більш серйозними, ніж розповідають офіційні особи.
«Завдяки цій проблемі в код сайту можна внести зміни та вбудувати посилання на сайті тих же ЦВК або ProZorro. Ви відкриєте це посилання і заразите свій комп'ютер. Друга загроза полягає в тому, що, якщо ця сторінка відкрита в адміністратора сайту, а скрипт повинен вкрасти його облікові дані, то вони потраплять до рук зловмисників. Про проблему в ProZorro ми говорили ще два роки тому, а віз і нині там », - прокоментував UBR.ua директор Лабораторії комп'ютерної криміналістики CyberLab Сергій Прокопенко.
Експерти стверджують, що зловмисники при подібній уразливості можуть здійснювати наступні дії:
Зламати облікові записи адміністратора або чиновника АМКУ, який моніторить тендери, і отримати доступ до закритих даних за пропозиціями конкурентів і таким чином нечесно виграти тендер на електронних торгах.
Змінити дані, які будуть показані учаснику торгів. Якщо, наприклад, вказана сума тендеру 1 млн. грн., то учасники побачать на сайті суму 1 грн. При цьому в базі даних цифра не зміниться, зміниться лише її відображення.
Створювати конкретного користувача технічні складності в користуванні сайтом, він не зможе завантажити на торги потрібну інформацію.
Завантажувати віруси на сайт і використовувати його як майданчик-рознощик вірусів, адже державних сайтів люди довіряють більше. Так уже було з гучною вірусом Petya.A й іншими.
Що робити?
Скандал з ЦВК і ProZorro розкрив куди більш серйозну проблему. Річ у тім, що XSS-скриптинг досить простенька зброя, доступна навіть студенту. Якщо державні сайти, які повинні б посилено захищатися, мають подібні уразливості, виникає питання: наскільки ефективна система кібербезпеки в країні?
«Якщо такі дитячі помилки допускаються в софті, який проходить перевірку та отримує схвалення Держспецзв'язку, то про що ми взагалі говоримо ?!» - дивується Прокопенко.
У той же час глава Інтернет-асоціації України Олександр Федієнко вважає, що проблема пов'язана з низькою культурою профілактики кіберзагроз на місцях.
«Держспецзв'язку працює над посиленням безпеки, у держави є стратегія щодо захисту власних інформаційних ресурсів. Проблема на місцях. У нас всі говорять про кібербезпеки, але культури профілактики загроз на місцях немає », - прокоментував він UBR.ua.
Проблеми бувають і в передових країнах, важливо тільки оперативно усувати проблеми. «Поведінка команди ProZorro показує її прогресивність. Вони побачили проблему і почали усувати її без нервової реакції », - додав він.
Експерти пропонують шукати вирішення проблеми з уразливістю інформаційних ресурсів держави в досвіді передових країн. Там публікується вихідний код державних сайтів, його вивчають і перевіряють експерти та хакери. На основі цього коду створюються сайти всіх державних структур. Це і дешевше, і ефективніше.
«Повинен бути єдиний вихідний код. У нас кожна організація замовляє сайти у знайомих, у племінників керівника, і кожен будує щось своє, причому кожен ресурс будується з нуля. На це йде багато грошей, але ніхто не може гарантувати безпеку », - резюмує Прокопенко.