🇷🇺🇬🇧 Личните данни на служители от външно министерство и местни власти в Обединеното кралство са били откраднати при мащабна кибероперация срещу защитните стени на компанията Fortinet – пробив, изложил правителствени акаунти на продажба в dark web и отворил път към чувствителни системи в Уайтхол.
Списък с компрометирани профили, до който се е добрал The Telegraph, показва изложени данните на задграничен персонал на Форин Офис, сред който присъстват IT-специалисти в британските посолства в Тайланд и Мавриций, както и на служители в графство Дербишър и лондонския район Уолтъм Форест.
Кампанията, наречена от разследващите FortiBleed, е компрометирала 80 000 защитни стени, доставяни от Fortinet – американска компания за киберсигурност, чиито устройства пазят голяма част от критичната инфраструктура на страната. Операцията е далеч по-широка от британския ѝ отрязък: по оценка на изследователите е засегнала над 86 000 устройства FortiGate в 194 държави, като е активна поне от февруари 2026 г., а целите ѝ клонят подчертано към държави и организации от НАТО. Използвайки уязвимост в системите заедно с планини от откраднати по-рано пароли, нападателите заобикалят охранителни бариери, замислени да пазят най-чувствителната инфраструктура на кралството, и се сдобиват с валидни данни за вход, следователно с достъп до имейлите и вътрешните мрежи на служители от правителството.
Пробивът включва двойки от имейл адрес и съвпадаща парола – комбинация, която дава на хакерите и на всеки, готов да им плати, реалната възможност да проникнат в системи на Уайтхол. Във форуми в dark web достъпът до тези данни се търгува за суми до 60 000 долара. Механизмът е двустъпков и коварно прост: първо нападателите изпробват денонощно срещу изложените в интернет устройства пароли, събрани от по-ранни пробиви и заразени с зловреден софтуер машини; щом влязат в дадено устройство, го трансформират в пост за подслушване, който наблюдава преминаващия трафик през защитената връзка и жъне нови данни.
Атаката, първоначално разкрита от киберекспета Володимир Дяченко в средата на юни, остава активна. По думите му пробивът дава достъп до „основни мрежи“ в британското външно министерство и заплашва да засегне и други ведомства. Националният център за киберсигурност (NCSC) издаде спешно предупреждение, което потвърждава атаката с изчерпателно подбиране на пароли (brute force) срещу системи на Fortinet, и нареди на организациите да проверят своите мрежи и незабавно да изолират всяко компрометирано устройство. Предупреждението дойде на 18 юни успоредно с аналогично известие на Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) на САЩ. И двете сочат многофакторното удостоверяване като единствената най-ефективна защита срещу точно този вид атака – защита, каквато липсва на заразените устройства.
Че заплахата не е абстрактна, личи от вече документираните жертви извън Острова. Изследователите проследяват милиард и повече опити за влизане с крадени пароли срещу стотици хиляди устройства FortiGate по света, а сред напълно пробитите организации е турски отбранителен изпълнител, работещ с НАТО, от чиито мрежи са изнесени класифицирани документи. Именно този профил на кампанията – търпелив брокер, който трупа достъп и после го препродава – прави британските правителствени акаунти особено ценна стока: купувачът невинаги е този, който пробива, а следващият, който плати.
Обхватът на пробива не се ограничава до дипломацията. Сред продаваните акаунти има данни за вход за обширен кръг от доставчици на критични услуги – Национална здравна служба (NHS), енергийни компании и снабдители на лекарства в цялата страна. Д-р Саиф Абед, бивш лекар в NHS и днес експерт по киберсигурност, алармира, че този пробив може да отключи „катастрофален“ инцидент за пациентската безопасност.
„Организациите на NHS, аптеките, лабораториите и техните доставчици зависят силно от продукти като пробитите от FortiBleed. Точно такъв пробив е първата стъпка към опустошителни атаки с изнудващ софтуер, които могат да застрашат безопасността на пациентите в цялата страна“, заяви той. Заплахата не е хипотетична. През юни 2024 г. нападатели, за които се предполага, че действат с руска подкрепа, парализираха IT системите на патологичната лаборатория Synnovis – удар, който доведе до отмяната на повече от 1000 планови операции и 2000 прегледа и показа колко бързо атака срещу доставчик може да блокира работата на болниците.
Кодът на самата атака, анализиран от The Telegraph, е написан на руски, а операторът, който предлага откраднати данни под псевдонима „SantaAd“, действа от рускоезична среда; подозиран негов профил в Telegram не отговори на искане за коментар. Официално няма доказателства за пряко държавно участие. Границата обаче, която дели руската престъпна екосистема от държавата, изтънява от години – и точно това превръща подобен пробив в нещо повече от криминален епизод. Хакерите, действащи от територията на Русия, отдавна се възприемат като удобен инструмент за глобален смут, за който Кремъл охотно си затваря очите. През май 2024 г. директорът на Службата за комуникационно разузнаване на Обединеното кралство (GCHQ) Ан Кийст-Бътлър предупреди в първата голяма реч начело на агенцията, че Москва все по-системно насочва хакери към удари по британски цели. „Преди Русия просто създаваше подходящата среда за тези групи да действат, но сега тя ги подхранва и вдъхновява“, заяви тя, говорейки за „растящите връзки“ между руските разузнавателни служби и подставени хакерски групи. Уговорката е добре позната: хакерите се радват на убежище в Русия, откъдето извършват атаките си, стига да не прекрачват червените линии на Москва и да не предизвикват прекалено дипломатическо напрежение.
Няма коментари:
Публикуване на коментар