Napadač unutar IZIS neopaženo boravio čak 11 mjeseci

Inicijalni pristup hakera IZIS sistemu, koji je oboren pred Novu godinu, desio se još u februaru 2023. godine, otkriva Srpskainfo.

Republika Srpska 05.01.2024 | 22:28
Napadač unutar IZIS neopaženo boravio čak 11 mjeseci

Kako tvrde naši izvori, malver (zlonamjerni softver) pod nazivom “Racoon” je isporučen i pokrenut na računaru osobe koja je mogla da bude izvršilac posla, član tima za implementaciju ili testni korisnik/zaposlenik FZO RS, koja je u tom trenutku imala pristup serveru testauth.izisrs.org prilikom čega su operateri ovog malvera došli u posjed pristupnih kredencijala IZIS i tako ostvarili inicijalni pristup.

“Racoon” pripada porodici tzv. infostealer malvera, tj. služi za prikupljanje lozinki, korisničkih imena, “kolačica” i uopšte osjetljivih podataka sa računara žrtve, ali njegovi operateri se ne bave “ransomver” napadima jer im je kriminalni poslovni model preprodaja tih pristupnih kredencijala.

– Teško je utvrditi način isporuke jer se “Racoon” po dosadašnjoj praksi isporučuje na tri načina: a) kao trojanizovan legitimni sofver koji se nalazi na piratskim sajtovima, b) kao dio phishing kampanje, tj. “dropper” se nalazi u prilogu imejl poruke, najčešće MS Office dokumenta koji se aktivira klikom i omogućavanjem makroa, i c) kao exploit kit u drive-by-download scenarijima gdje žrtva posjećuje inficirani sajt prilikom čega se iskorištava ranjivost veb pretraživača za njegovu neprimjećenu instalaciju na žrtvin računar. Šta se tačno desilo je manje važno, ali naša je pretpostavka da je u pitanju phishing, jer iziskuje najmanje napora, odnosno resursa – otkrivaju sagovornici Srpskainfo.

U periodu od februara do 24. novembra 2023. dešavalo se njegovo kretanje po mreži. Na darkweb marketima se postepeno pojavljuju različiti parovi korisničnih imena i lozinki za dva hosta unutar IZIS mreže (testauth.izisrs.org i auth.izisrs.org). To znači da se napadači koji su u međuvremenu otkupili ili na drugi način došli u posjed inicijalnih pristupnih kredencijala u ovom periodu neprimjećeno kreću po internoj mreži IZIS i “proširuju” korisničke privilegije do nivoa administratora u potrazi za podacima koji će biti enkriptovani u finalnoj fazi, odnosno ransomver napadu.

“RussianMarket” je tzv. autoshop marketplace zatvorenog tipa za kriminalne grupe koji se na darkwebu bave kupoprodajom pristupnih podataka. Na njemu su objavljivani i oni za IZIS.

A onda se 30. i 30. decembra dešava finalni napad.

Napadači, odnosno ransomver operateri prvo eksfiltriraju (prenose na servere pod svojom kontrolom) podatke koji su tokom prethodnog perioda identifikovali kao vrijedne i koji će biti predmet ucjene, a zatim pokreću malver koji ih enkriptuje (šifrira) simetričnim ključem.

– Prilikom enkripcije, malver u svakom direktorijumu ostavlja .txt fajl u kojem se nalazi poruka napadača sa instrukcijom za povrat ključa za dekripciju u zamjenu za novčani iznos u kripto valuti koji žrtva mora da uplati ili rizikuje objavu na svom “name and shame” darkweb blogu. Ova taktika je poznata i kao “dupla iznuda” (double extortion), jer povrat ključa ne garantuje povrat podataka, odnosno žrtva nikada ne može biti sigurna da je napadač uklonio ukradene podatke sa svoje infrastrukture, čak i ako se prihvati iznuda i plati traženi iznos – tvrdi naš izvor.

Kako kaže, vrstu, prirodu i počinioca ransomver napada bez tehničkih detalja sprovedene forenzičke analize je nemoguće znati. Međutim, ključna pitanja su:

Da li je po otkrivanju incidenta sprovedena forenzička analiza i ako jeste ko ju je obavljao?

Da li su u funkciji bile mjere prevencije i zaštite poput Intrusion Detection i Intrusion Prevention sistema, s obzirom da je neovlašteni pristup ostvaren prije 11 mjeseci i da je sve vrijeme napadač boravio neopažen unutar IZIS?

Da li je na hostovima unutar IZIS mreže funkcionisao endpoint softver za zaštitu (Antivirus/EDR/XDR)? Ovaj softver je mogao prepoznati i spriječiti pokretanje i izvršenje ransomvera jer je njegov “potpis” morao biti poznat u prijašnjim sličnim slučajevima i kao takav služi za zaštitu.

Zatim, da li je u upotrebi bio bilo koji od SIEM/SOAR sistema kojim se nadzire protok podataka i interni/eksterni pristup korisnika?

– Ovaj nivo zaštite je morao biti implementiran kada se radi o najosjetljivijim podacima – zdravstvenim. Naše informacije upućuju da u FZO, kao i u novoosnovanoj Agenciji za IT nemaju predstavu o obimu, tehnici ni posljedicama napada. Što je najgore, forenzička analiza, kako se saznaje, nije uopšte rađena niti postoji bezbjednosni protokol za ovakve situacije – tvrdi odlično upućen izvor Srpskainfo.

(Srpskainfo) Foto: IZIS

Komentari / 21

Ostavite komentar
Name

Da je pravna država

05.01.2024 22:49

Direktor FZO RS Kusturić bi već bio u istražnom zatvoru. Ali kako se ovo dešava u boljem i razvijenijem dijelu BiH poješće vuk magarca. Sigurno Prointer ima ključ rješenja ovog problema.Kako kažu ovcu možeš oderati samo jednom, a šišati svake godine.E to je upravo filozofija poslovanja Prointera u sprezi sa svim republičkim institucijama.

ODGOVORITE
Name

Zna se

05.01.2024 23:05

Namjerno unistili sistem da bi ga ponovo Prointer instalirao i uzeo ogromne pare. Aferim bagro.

Name

Re

06.01.2024 02:01

Sigurno je tako

Name

Ре

06.01.2024 07:56

Давно је Додик рекао да нигдје нема његовог потписа а неки уживају да потписују.

Name

Daki

06.01.2024 08:03

U SNSD ne postoji rijec odgovornost, a pogotovo ne ostavka ili krivica.

Name

Darija

06.01.2024 00:55

Zato bivsi direktor Tomas nije htio da potpise nabavku IZISa jer je znao da je to obicno smece pa se nasao Kusturic da to rijesi i evo mu ga rezultata

ODGOVORITE
Name

Re

06.01.2024 15:00

Cim neki direktor nece da potpise neki summjivi Ugovor, oni ga smjene idovedu drugog koji ce to uraditi.

Name

Re

06.01.2024 01:54

Ko ce da odgovara za ovo? KO? KADA?

ODGOVORITE
Name

Dokle

06.01.2024 07:57

Dokle ćete ispirati mozak narodu, to su priče za malu djecu. Kad samo pomislim da neko smišlja priče da ispira mozak narodu, i da ga još plaćate za to. NEMA NIKAKVIH HAKERA...

ODGOVORITE
Name

+

06.01.2024 07:59

NESTRUČNJACI, kao i u cijeloj Državi su nas u svemu uništili. Važno je da su se svi obogatili. Mnogo, kuća, stanova para, kurvi i sl.

ODGOVORITE
Name

Re

06.01.2024 15:12

Lopovi koji su prodali dusu Sotoni. Prave se da je normalno da imaju toliko nekretnina po svijetu i ovdje, da voze takve aute, da nose takvu garderobu. Pa od mjesecne plate doktora u RS ne mozes kupiti jednu skuplju torbicu, a gdje ostali llulsuz koji su sebi priustili pljackajuci narod i institucije. Novac se , na srecu ne moze sakriti, moraju se novopeceni milioneri bar malo pokazati. Sve ovo govori kakvo je drustvo stvoreno, kakav smo mi narod, imamo li buducnosti, tradiciju pravljena prosperitetnog drustva, imtelektualnu elitu i sl. Vidjet. cemo koliko ce stanovnistva u RS biti za 20 godina i koje struktutre.

Name

//

06.01.2024 08:02

U pravu ste. Ovo je šišanje godišnje. Trebaju Prointeru i Vlasti dodatne pate. Kada su izdajice naroda i treba ih u zatvor. RAČUNOVOĐA ODGOVARA ZA BEZAZLENE GREŠKE. A DIREKTORA ZA OVAKO STRAŠNU STVAR, NIKO NE HAPSI.

ODGOVORITE
Name

Bato

06.01.2024 08:44

Ko da primjeti kad je tamo vecina partiski zaposlena.Gledaju im brzo prodje radno vrijeme.

ODGOVORITE
Name

BOBA

06.01.2024 09:07

Sta briga odgovornih sta se desava u FZO i Poreskoj .Bitno je da se ne radi da je Dan republike ,da se slavi . Sve je ovo ne bitno.Nas narod zivi za trenutak ili dan za buducnost ne mari.Uzivajte u ljepoti zivljenja.

ODGOVORITE
Name

Xxx

06.01.2024 09:17

Sve mutne radnje se obavljaju u sprezi i dogovoru. Svese zna samo pojedini cute. Nije to prvi ni poslednji put da ludaci ulaze gdje netreba.

ODGOVORITE
Name

neznam

06.01.2024 09:25

Da je to promaklo nasim balvanima na vlasti!

ODGOVORITE
Name

IT Sec

06.01.2024 09:30

Nije bio Racoon, nije bilo prije 11 mjeseci, nije bilo infekcije putem emaila jer ih stiti MTEL. Cijeli tekst je jedan lijepo opisani scenario.

ODGOVORITE
Name

Dadada

06.01.2024 10:41

Sada se sve zna !!! A kada je trebalo ,, staviti, zastitu? gdje su bili ti super strucnjaci milionskih vrednosti. Bruka !!!

ODGOVORITE
Name

FZO

06.01.2024 11:16

Kad me ne prije jedno pol godine sistem prebacio kod drugog ljekara , iako ja nisam ništa mjenjao , pravili su me budalom u fondu i tvrdili vi ste se prebacili ,,,, objašnjavao sam da nisam nigdje išao , al ne šalterski radnik me ludim napravi i morao sam doći u fond da podnesem zahtjev za vraćanje svom ljekaru ,,,,, e pa gospodo šaš vidite tko je lud

ODGOVORITE
Name

Nena

06.01.2024 12:01

Uništiše nas korupcija i neznanje.

ODGOVORITE
Name

Stranac

06.01.2024 13:02

MUP je imao pristup IZIS-u. watch?v=ei4XepxDprc

ODGOVORITE