“Cert.lv” palīdz izmeklēt Rumānijā notikušu ar LVM hakeri saistītu kiberincidentu
Kiberincidentu novēršanas institūcija “Cert.lv” sniedz atbalstu Rumānijā notikušā incidenta izmeklēšanā, kas saistīts ar hakeri, kurš īstenoja AS “Latvijas valsts meži” (LVM) kiberdrošības incidentu, aģentūru LETA informēja “Cert.lv”.
LETA
Institūcijā norāda, ka uzbrucējs ar segvārdu “Bytetobreach”, kas tiek saistīts arī ar šā gada jūnijā notikušo LVM kiberdrošības incidentu un datu noplūdi, pagājušajā nedēļā publiski paziņojis par uzbrukumu arī Rumānijas Nacionālajai kadastra un zemesgrāmatu aģentūrai.
Lai palīdzētu Rumānijas kolēģiem noskaidrot situāciju un mazināt potenciālo apdraudējumu, “Cert.lv” dalījās ar LVM incidenta analīzes laikā iegūtajiem uzbrucēja infrastruktūras tīkla indikatoriem, kā arī citu tehnisko informāciju, kas varētu palīdzēt situācijas izpētē un draudu mazināšanā, min “Cert.lv”.
Tāpat “Cert.lv” atzīmē, ka Latvijas kibertelpā joprojām tiek novērota minētā uzbrucēja aktivitāte un mēģinājumi identificēt jaunus uzbrukuma mērķus, taču šie mēģinājumi tiek sekmīgi atvairīti.
Lai palīdzētu organizācijām Latvijā savlaicīgi identificēt iespējamos apdraudējumus, “Cert.lv” jūlija sākumā publicējusi LVM incidentā identificētos uzbrucēja infrastruktūras tīkla indikatorus. “Cert.lv” aicina organizācijas tos izmantot tīklu uzraudzībā, īpaši Nacionālā kiberdrošības likuma subjektus un kritiskās infrastruktūras turētājus, kuri vēl neizmanto “Cert.lv” pakalpojumus.
Vienlaikus LVM kiberdrošības incidenta kontekstā “Cert.lv” publicējusi arī rekomendācijas infrastruktūras kiberdrošības noturības stiprināšanai. To mērķis ir palīdzēt iestādēm un organizācijām mazināt kiberuzbrukumu riskus, uzlabot spēju savlaicīgi atklāt apdraudējumus un efektīvi reaģēt uz incidentiem.
Jau ziņots, ka kiberuzbrukums LVM informācijas tehnoloģiju infrastruktūrai tika konstatēts 22. jūnijā. Pēc uzbrukuma drošības apsvērumu dēļ tika atslēgtas un nebija pieejamas LVM uzturētās ārējās informācijas tehnoloģiju sistēmas – “LVM GEO”, karšu pakalpojumu sistēma, kā arī medību lietotne “Mednis”. Tāpat tika atslēgtas vairākas LVM iekšējās sistēmas, kas nodrošina uzņēmuma informācijas apmaiņu ar LVM pakalpojumu sniedzējiem un uzņēmuma klientiem.
Atbildību par kiberuzbrukumu LVM uzņēmies ārvalstu izspiedējvīrusu jeb “ransomware” grupējums. Saistībā ar incidentu Valsts policija sākusi kriminālprocesu, un kiberincidenta apstākļu skaidrošanā iesaistījusies arī institūcija “Cert.lv”.
Zināms, ka hakeris LVM sistēmā bija iekļuvis jau 11. jūnijā, bet reālas darbības sāka veikt naktī no 22. jūnija uz 23. jūniju.
Iepriekš “Cert.lv” aģentūrai LETA norādīja, ka uzbrucējs nopludinājis 44 gigabaitus no LVM kiberuzbrukumā iegūtajiem datiem, bet uzbrukumā potenciāli iegūto datu apjoms, visticamāk, ir lielāks. Institūcijā norādīja, ka lielāko daļu informācijas datu noplūdē veido iekšējie dokumenti, e-pastu sarakstes un pielikumi, LVM biznesa informācijas tehnoloģiju projektu koda repozitorijs, dažādu sistēmu sertifikāti un atslēgas, kā arī lietotāju paroles un lietotāju paroļu jaucējfunkciju vērtības.
Kiberdrošības eksperts Elviss Strazdiņš iepriekš publiski pauda, ka sazinājies ar personu vai grupējumu, kas uzņēmies atbildību par uzbrukumu LVM, un noskaidrojis iespējamo izpirkuma maksas apmēru. Pēc viņa sniegtās informācijas, uzbrucēji par datu atšifrēšanu vēlējušies saņemt 0,1% no uzņēmuma gada ieņēmumiem jeb vairāk nekā 600 000 eiro.
Tajā pašā laikā LVM aģentūrai LETA apliecināja, ka neviens nav vērsies pie uzņēmuma ar prasību maksāt izpirkuma maksu. Uzņēmums arī uzsvēra, ka pat šādas prasības gadījumā izpirkuma maksa netiktu maksāta.