Хакерска заплаха или блъф? Анализ на твърденията на ByteToBreach срещу българските институции

https://svobodnoslovo.eu/bulgaria/hakerska-zaplaha-ili-blaf-analiz-na-tvardeniyata-na-bytetobreach-sreshtu-balgarskite-institucii/199072 SvobodnoSlovo.eu
Хакерска заплаха или блъф? Анализ на твърденията на ByteToBreach срещу българските институции

Наличието на Metasploit само по себе си не доказва конкретен метод на проникване

След официалното съобщеното на 5 август от българското правителство за установен неоторизиран достъп до определени административни мрежи,  киберпрестъпникът под псевдонима ByteToBreach поставя въпроса дали е налице и отделен компрометиращ инцидент, засягащ Военногеографската служба към Министерството на отбраната, предаде репортер на БГНЕС.

Трябва да се направи ясна граница между публично доказуемите факти и твърденията на самия нападател. Към момента няма публично потвърждение от българските компетентни институции, че ByteToBreach действително е получил достъп до системите на Военногеографската служба, че е извлякъл данни от тях или че публикуваните изображения произхождат от реална вътрешна информационна система.

Какво твърди ByteToBreach

ByteToBreach твърди, че е получил достъп до голям обем данни и представя като доказателство екранни снимки, които според него са направени в компрометирана инфраструктура. Една от тях предполага използване на Metasploit като част от процеса на проникване. Друга визуализация, по твърдение на нападателя, показва база данни с потребителски идентификатори, лични идентификационни номера и хеширани пароли, както и информация, свързана с военнослужещи.

Ако тези материали бъдат автентифицирани, те биха били значими. Но самата екранна снимка не е достатъчна за доказване на пълна компрометация. За техническо потвърждение е необходимо да се установят произходът на файловете, времевите линии, мрежовите логове, автентикационните записи, телеметрията от крайните точки, съответствието между показаните данни и реалната схема на системите и евентуалните следи от изнасяне на информация.

Наличието на Metasploit само по себе си не доказва конкретен метод на проникване. Metasploit е широко използвана платформа за тестове за проникване и за експлоатация на уязвимости. Самото наличие на нейния интерфейс на екранна снимка не доказва нито коя уязвимост е била използвана, нито дали показаната сесия е реална, нито кога и от кого е осъществена.

Връзката с установения неоторизиран достъп

Ако наистина е имало дългогодишно присъствие в административни мрежи, както е посочено в официалното описание на случая, трябва да се търси не единично събитие, а цялата последователност на компрометирането: initial access → persistence → privilege escalation → lateral movement → discovery → collection → exfiltration/impact. При евентуално припокриване с твърдението на ByteToBreach би било необходимо да се установи дали има общи:

компрометирани акаунти или идентификационни данни
IP адреси и мрежови маршрути
времеви интервали
malware или инструменти
persistence механизми
командни и контролни инфраструктури
артефакти от lateral movement
файлове или бази данни, които са били достъпвани.
Без такава връзка всяко твърдение за пряка връзка между двата случая би било спекулация.

Фактът, че предполагаемият достъп е датиран от 6 август, непосредствено след публичното съобщаване на проблема, също не доказва автоматично, че става дума за същия инцидент. Възможни са различни сценарии. Ново проникване, продължение на вече съществуващ достъп, повторно използване на компрометирани идентификационни данни или дори представяне на по-стари материали като нови.

Какво показва опитът с ByteToBreach

Публично достъпните анализи на ByteToBreach го свързват с поредица от атаки и операции по извличане на данни. Анализ на TLPBLACK например описва активност на този оператор в Европа и посочва използването на публично достъпни инструменти, включително ligolo-ng, както и ransomware компонент, наречен ByteToCrypt. Същият анализ подчертава, че твърденията на самия нападател не трябва да се приемат автоматично като достоверна информация.

В случая с румънската Национална агенция по кадастъра и недвижимата публичност (ANCPI) също има важна разлика между публичните твърдения и технически установеното. ByteToBreach твърди, че е получил и извлякъл големи масиви от данни. В публикувано интервю нападателят твърди, че основните бази данни не са били криптирани, а са били exfiltrated, докато други файлове са били криптирани. Това е важен технически детайл, защото показва, че фразата „изтрил е цялата база данни“ не трябва да се приема буквално без доказателства за конкретната операция върху storage слоя, backup системите и системите за възстановяване.

„Изтрито“ не означава автоматично „безвъзвратно унищожено“

При критичните информационни системи базата данни обикновено не съществува само като една физическа копия на един сървър. В зависимост от архитектурата могат да съществуват:

primary и secondary database replicas
synchronous или asynchronous replication
backup копия
immutable/offline backups
snapshots
transaction/WAL/redo logs
storage-level replication
disaster-recovery инфраструктура
архивни копия
географски резервни центрове.
Успешното изтриване на активна база не означава автоматично унищожаване на всички нейни копия. Но обратното също е важно. Не може да се твърди, че „всичко изтрито се възстановява“. Ако нападателят е получил достатъчно високи привилегии и е унищожил или криптирал едновременно production данните, backup-ите, snapshots и recovery инфраструктурата, възстановяването може да бъде частично, много трудно или в определени случаи невъзможно.

При добре проектирана критична информационна система загубата на основната база данни не би трябвало сама по себе си да означава окончателна загуба на информацията, но реалната възможност за възстановяване може да бъде установена единствено след анализ на backup архитектурата и целостта на резервните копия. Това е особено важно при кадастрални, военни и други системи, при които се очакват високи изисквания за непрекъсваемост и възстановяване.

На този етап не може да се направи заключение нито за успешно проникване на ByteToBreach, нито за кражба на конкретен обем данни, нито за връзка с вече установения инцидент в административните мрежи. I БГНЕС 

--------------------

Анализ на Вътрешна информация в Агенция БГНЕС 

0 Коментара

Коментирай

С използването на сайта вие приемате, че използваме „бисквитки" за подобряване на преживяването, персонализиране на съдържанието и рекламите, и анализиране на трафика. Вижте нашата политика за бисквитките и политика за поверителност.