KTU kibernetinė ataka 2023: kodėl sistemų atkūrimas negrąžina konfidencialumo

Sistemos atkurtos per savaitgalį. Bet darbuotojų asmens duomenys atsidūrė tamsiajame internete su ~315 tūkst. € kainos etikete. Atsarginės kopijos sprendžia prieinamumą — ne konfidencialumą.

2023 m. gruodžio 8 d., penktadienio rytą, KTU patyrė kibernetinę ataką — nustojo veikti svetainė, el. paštas ir dalis vidinių sistemų. Kibernetinio saugumo komanda per savaitgalį atkūrė dalį sistemų, studijos tęsėsi. Formaliai — sėkminga reakcija.

Tolesnis tyrimas atskleidė nemalonesnę tiesą: atakuotojai gavo prieigą prie darbuotojų asmens duomenų, o pavogtas paketas netrukus atsidūrė tamsiajame internete su ~315 tūkst. € kaina. Ataką su savo aukų sąrašu viešai susiejo „Rhysida“.

Pagrindiniai skaičiai

2023-12-08
atakos paviešinimas
~kelios sav.
buvimas tinkle iki aptikimo
žiniasklaidos duomenimis
7
nutekintų darbuotojų duomenų kategorijų
~315 000 €
pardavimo kaina
tamsiajame internete
  • Sutrikdytos sistemos: svetainė, el. paštas, dešimtys vidinių.
  • Kategorijos: vardas, pavardė, asmens kodas, adresas, telefonas, el. paštas, automobilio numeriai.
  • Grupuotė: „Rhysida“ (RaaS, dvigubas šantažas).
  • Informuotos: VDAI, NKSC, policija.
  • Dalinis atkūrimas — per savaitgalį; visiškas — per kelias savaites.

Svarbi pastaba

KTU oficialiai atakos tipo nedetalizavo ir „Rhysida“ vardo neminėjo. Priskyrimas remiasi žiniasklaida ir tarptautinių tyrimų tarnybų duomenimis — KTU įrašas 2023-12-19 atsirado „Rhysida“ nutekinimo svetainėje.

Kodėl universitetai — patrauklūs taikiniai

  • Didelės, įvairios asmens duomenų bazės (darbuotojai + dešimtys tūkst. studentų).
  • Vertingi tyrimų duomenys, kartais jautrūs.
  • Atvira aplinka: daug paskyrų, nuotolinių prieigų, laikinų naudotojų, decentralizuota IT.
  • Sektoriaus statistika: NKSC 2023 m. — švietimo sektoriaus sistemos dominavo tarp viešųjų subjektų incidentų; ransomware — didžiausią žalą padariusi kategorija, reikalauta iki ~832 tūkst. € išpirkos.
  • Tarptautinis kontekstas: „Rhysida“ 2023 m. atakavo Britų biblioteką, Čilės kariuomenę, „Prospect Medical“, švietimo įstaigas.

Incidento eiga

12-08 (penktadienis): sistemos „nugriūva“

Rytą KTU sistemos tapo nepasiekiamos. Sudaryta krizių grupė, kuri — dar be nutekėjimo įrodymų — prevenciškai kreipėsi į VDAI ir policiją, informavo NKSC.

12-09–11: atkūrimas per savaitgalį

Palaipsniui grąžintas el. paštas, testuotos vidinės sistemos, dalis pirmadienį veikė minimaliu režimu. Studijos tęsėsi.

12-15: pripažįstamas duomenų saugumo pažeidimas

Pranešta bendruomenei apie pažeidimą. Patikslinta, kad specialių kategorijų duomenys (sveikatos, rasinės kilmės, politinių pažiūrų) nepaveikti.

12-19: patvirtintas nutekėjimas

Patvirtinta prieiga prie 7 darbuotojų duomenų kategorijų. Nusikaltėliai kaip įrodymą paskelbė pasų kopijas. Žiniasklaida — pardavimo kaina ~315 tūkst. €, grupuotė — „Rhysida“. Iki aptikimo veikta kelias savaites.

2024-01: sistemos atkurtos

Studijos tęsėsi įprastai. Ar mokėta išpirka ir kas galiausiai nutiko su duomenimis — viešai neatskleista.

Kaip veikia „Rhysida“

2023 m. iškilusi RaaS grupuotė. 2023 m. lapkritį JAV CISA/FBI/MS-ISAC paskelbė bendrą įspėjimą — likus kelioms savaitėms iki KTU atakos.

  • Pradinė prieiga — galiojantys VPN/RDP prisijungimai (pavogti, nutekėję, išvilioti), ne kenkėjiška PĮ. Be MFA — pavogtas slaptažodis prilygsta raktui.
  • Tylus judėjimas — teisėti administravimo įrankiai (RDP, „AnyDesk“).
  • Duomenų išsinešimas dar iki matomo poveikio.
  • Dvigubas šantažas — už atrakinimą ir už tylėjimą.

Atkūrimas ≠ konfidencialumas

Informacijos saugumas — konfidencialumas, vientisumas, prieinamumas. KTU atveju smūgis dvigubas, tačiau asimetriškas:

Prieinamumas grįžtamas — konfidencialumas ne

Sistemas atkūrėte per savaitgalį. Asmens kodo pakeisti negalima. Adresas, telefonas, automobilio numeris, kartą nukopijuoti, lieka nusikaltėlių rankose visam laikui.

Verta atkreipti dėmesį į mažiau matomą detalę: dalis dokumentų galėjo būti prarasta iš darbo vietų kompiuterių. Organizacijos stiprina centrines DB, bet pamiršta, kad jautrūs duomenys „gyvena“ ir darbuotojų kompiuteriuose, bendrinamuose kataloguose.

Kas padaryta gerai

  • Krizių grupė ir kreipimasis į institucijas — pirmąją dieną, prevenciškai.
  • Prieinamumas atkurtas greitai; studijos nenutrūko.
  • Etapinė, faktais grįsta komunikacija — nuo „galimo nutekėjimo“ iki konkretaus kategorijų sąrašo.
  • Skaidriai įvardyta, kas nepaveikta (jautrūs, slaptažodžiai, dokumentų kopijos) — mažina paniką.

Silpnybės

  • Aptikimo spraga: kelios savaitės iki pastebėjimo — vidinė stebėsena nesukėlė aliarmo.
  • Duomenys darbo vietose: kontrolė neapėmė galinių įrenginių.
  • Nutekėjimo masto neapibrėžtumas — trūko išsamių žurnalų ir inventorizacijos.

Pamokos

1. Atsarginės kopijos sprendžia prieinamumą, ne konfidencialumą

Dvigubo šantažo atakose duomenys išsinešami dar prieš matomą poveikį. Reikalinga išsinešimo prevencija: srauto anomalijos, DLP, neįprastų siuntimų aptikimas.

2. Aptikimo greitis svarbesnis nei atkūrimo greitis

Žala padaroma tyliuoju laikotarpiu. Būtina žurnalų centralizacija, EDR/SIEM, privilegijuotų paskyrų kontrolė — kad įsibrovimas būtų pastebėtas per valandas, ne savaites.

3. MFA visur, kur prieinami jautrūs duomenys

„Rhysida“ pradinė prieiga — galiojantys VPN/RDP. VDAI 2023 m. apibendrinime kaip pasikartojanti klaida įvardytas nuotolinio 2FA netaikymas.

4. Duomenys darbo vietose — irgi valdomi

Inventorizacija: kur iš tikrųjų „gyvena“ asmens duomenys. Ko nėra — to nepavogsi: minimizavimas yra pigiausia konfidencialumo apsauga.

5. Pseudonimizavimas realiai veikia

KTU tyrimų sveikatos duomenys buvo nuasmeninami — būtent todėl jautriausia informacija nenukentėjo. Retas viešas pavyzdys, kai „privacy by design“ apčiuopiamai sumažino žalą.

6. Pranešti anksti, nelaukiant įrodymų

KTU kreipėsi pirmąją dieną — ne tik BDAR 72 val. laikymasis, bet ir tyrimo palaikymas. „Palauksim, gal nieko nenutekėjo“ beveik visada baigiasi blogiau.

7. Krizinė komunikacija — sakyti, ką žinai, pripažinti, ko nežinai

Etapinis informavimas su konkrečiais patarimais (keisti slaptažodžius, saugotis sukčių) suteikia paveiktiems žmonėms veiksmų planą. Tyla reikštų, kad naratyvą valdo nusikaltėliai.

8. Po incidento rizika persikelia žmonėms — ir lieka ilgam

Nutekėjus asmens kodams ir kontaktams, pagrindinė grėsmė — nebe organizacijos, o jos žmonių problema: sukčiavimas, tapatybės vagystės, paskyrų perėmimai.

Galutinis vertinimas

Prieinamumo lygmuo — gerai. Konfidencialumo — negrįžtama. Organizacija gali pavyzdingai atkurti visas sistemas per savaitgalį ir vis tiek patirti sunkiausią įmanomą pasekmę — negrįžtamą žmonių duomenų praradimą.

Brandi saugumo programa matuojama ne tik tuo, kaip greitai atsistoji po smūgio, bet pirmiausia — kaip anksti pastebi įsibrovėlį ir kiek mažai duomenų jam leidi išsinešti.

Peržiūrėkite aptikimo ir DLP grandinę

KSG padeda įvertinti stebėsenos brandą ir apibrėžti duomenų išsinešimo prevencijos priemones.

Pasikonsultuoti su KSG
KTURhysidaRansomwareDvigubas šantažasUniversitetai

← Visi KSG straipsniai

Reikia pagalbos dėl kibernetinio saugumo?

KSG komanda padės įvertinti riziką, sustiprinti apsaugą ir pasiekti NIS2 / KSĮ atitiktį.