Image Credits:Filip Radwanski / SOPA Images / LightRocket / Getty ImagesИсточник изображения — techcrunch.com

Двое специалистов по кибербезопасности из Польши решили проверить, насколько национальный сегмент интернета устойчив к потенциальным атакам. Результат превзошёл их собственные ожидания: под угрозой взлома оказались тысячи государственных структур и веб-ресурсов.

На конференции по кибербезопасности Def Con в Лас-Вегасе исследователи Роберт Кручек и Камиль Щуровски рассказали, что взялись за проверку из чувства патриотизма и желания сделать польский государственный сегмент сети безопаснее для всех.

Итоговые цифры оказались масштабными: дуэт выявил более 10 000 затронутых государственных структур, за которыми стоит порядка 250 000 сайтов с теми или иными изъянами в защите — включая ресурсы аэропортов, больниц и правительственных ведомств.

реклама кормит Уточку 🦆

По словам исследователей, значительная часть проблем связана не столько со сложными атаками, сколько с банальной халатностью: сырое программное обеспечение у отдельных поставщиков, отсутствие программ bug bounty и вменяемых каналов для сообщения об уязвимостях. Некоторые бреши эксплуатировались без каких-либо сложностей, но вендоры реагировали вяло — часть из них называла подобные отчёты об ошибках просто «неудобством».

Публикация результатов пришлась на период, когда Польша активно усиливает киберзащиту после серии предполагаемых атак, приписываемых российским хакерам, — они были направлены на объекты энергетики и водоснабжения страны. По имеющимся данным, часть подобных атак стала возможной именно из-за слабой защищённости инфраструктуры, схожей с той, что описали Кручек и Щуровски.

Ключевой находкой стали критические уязвимости в широко распространённой системе управления контентом Pad CMS: они позволили без единого пароля получить доступ более чем к 300 государственным сайтам. Разработчик так и не выпустил патч — продукт официально признан устаревшим и снят с поддержки.

реклама кормит Уточку 🦆

Стоит отметить, что проблемы Pad CMS не стали неожиданностью для профильных специалистов: ранее польский CERT (CERT Polska) уже координировал раскрытие информации о девяти уязвимостях в этой системе. Однако, судя по масштабу находок Кручека и Щуровски, значительная часть госучреждений так и не обновила или не заменила уязвимое ПО.

Ещё одна брешь дала исследователям доступ к сайтам примерно двух третей судебной системы Польши — это порядка 245 судов. О своих находках дуэт сообщил государству по официальным каналам.

реклама кормит Уточку 🦆

По итогам выступления исследователи заявили: несмотря на все сложности, проделанная работа того стоила — теперь польский государственный сегмент интернета стал «немного более безопасным».