MY.UAСтатьи
F*ck responsible disclosure. Привет от очень злых хакеров
F*ck responsible disclosure. Привет от очень злых хакеров

F*ck responsible disclosure. Привет от очень злых хакеров

Sean Townsend
16:00 19.11.2017

F*ck responsible disclosure. Привет от очень злых хакеров

Это вам привет от очень злых хакеров. Всё плохо, кибербезопасности в нашей стране не было и нет. Как мы планируем противостоять врагу, тоже неясно.

Мы провели поверхностный анализ работы информационных систем нашего государства. И он показал: даже после разрушительных эпидемий сетевых вымогателей WannaCry, NotPetya и BadRabbit кибербезопасность в Украине не более чем пустой звук. Украинский Киберальянс и специалисты-волонтёры нашли множество уязвимостей государственных ресурсов. Информацию можно не только взломать, но и просто прийти и взять. Без пароля, регистрации и СМС.

После того как Украина подверглась целому ряду кибератак, молодая техническая дисциплина — кибербезопасность — стала модной темой. Были приняты доктрины информационной и кибербезопасности, а заодно и нашумевший указ президента №133, которым вводились не только экономические санкции, но и блокировки ресурсов в Сети. Всё ради кибербезопасности. Затем в июле были предложены законопроекты 6676 и 6688, расширяющие полномочия силовых ведомств, но они были отклонены парламентом. Осенью наконец-то был принят закон 2126а «Про основні засади забезпечення кібербезпеки України». Согласно этому закону кибербезопасность государственных ресурсов должны обеспечивать примерно все. А значит никто. Первый же вопрос «а что будет, если не справятся?» повисает в воздухе.

В каждой отрасли есть свои этические нормы. Информационная безопасность — не исключение. По традиции, если вы нашли ошибку или дыру в безопасности, нужно сообщить о ней владельцу ПО или ресурса, а уже после этого публиковать. Такой подход называется ответственное разглашение (responsible disclosure). Государственные чиновники не устают напоминать всем о том, что мы несём коллективную ответственность за нашу страну. Но требуя ответственности от граждан, какую ответственность несёт сам чиновник? Никакой. В таких условиях о доверии и ответственности не может быть и речи.

Неравнодушные граждане и раньше сообщали об уязвимости государственных компьютерных систем, но никому не было до этого дела. К примеру, зимой нами была выявлена атака на почтовый сервер МВД. Потекла вся почта этого министерства. После того как я спустя полгода рассказал эту историю, журналисты написали запросы в МВД и СБУ. МВД ответило, что у них всё в порядке и всё под контролем, и только ДКИБ СБУ подтвердили, что взлом российскими хакерами почты МВД действительно состоялся, и что по факту возбуждены уголовные дела по статьям 361 (взлом) и 367 (служебная халатность). Публичной реакции не было.

А публичность — необходимое условие информационной безопасности. Это возможность научиться на чужих ошибках и исправить свои, пока в вашу сеть не залезли враги. Но гораздо проще рапортовать об успехах и сваливать ответственность друг на друга, на общество, на российских хакеров. Когда в сети прошел слух (к счастью, ложный), что взломана база биометрических паспортов, Государственная миграционная служба вместо того чтобы убедить всех в том, что это деза, назвала паникёров «троллями ФСБ» и списала всё на происки Кремля. А когда в украинских сетях орудуют настоящие агенты ФСБ и вражеские хакеры, никому до этого нет дела.

Украинский Киберальянс не занимается безопасностью. Мы ходим в контратаки. Нам удалось взломать, и неоднократно, сайт Государственной думы РФ, Совет Федерации, Министерство обороны, Федеральную службу охраны, агентов ФСБ — настоящих, а не выдуманных, депутатов и чиновников, включая советников президента РФ Глазьева и Суркова, деятелей Русской православной церкви. Практически все «министерства» непризнанных республик взламывались нами многократно, а рядовых сепаратистов мы выявили столько, что сбились со счёта. После принятия закона мы решили проверить, действительно ли чиновников беспокоит информационная безопасность?

В своей деятельности мы полностью придерживаемся законов Украины. Мы не пользуемся хакерскими методами, которые мы используем против врага. Как говорит наша полиция, все данные получены «путём поиска в сети Интернет». Реальное положение вещей нас просто шокировало. Наиболее распространённой ошибкой оказались не слабые пароли или антивирусная защита — их мы не проверяли — а то, что важная информация лежит онлайн на FTP или общем сетевом диске без пароля. И тогда мы поняли, что единственный способ что-то изменить заключается в том, чтобы публично пристыдить государственные организации и показать их халатность во всей красе.

В течение месяца мы и работающие с нами волонтёры нашли открытые всему миру ресурсы Национальной академии внутренних дел, вместе с паролями от сайта и списком офицеров до полковников включительно. Пароль от учётной записи почты Команды быстрого реагирования на инциденты при Госспецсвязи (CERT-UA). Сайт CERT-UA при этом лежал, а когда поднялся, на нём тоже были найдены множественные уязвимости. Сервер Государственной службы финансового мониторинга не обновлялся десять лет и может быть взломан прямо сейчас. Национальное агентство по противодействию коррупции выложило сканированные оригиналы деклараций в открытый доступ. Судебная власть Украины выложила отчёты судов. Херсонский областной совет открыл доступ к общему сетевому диску — ключи АЦСК, тысячи документов, вплоть до аудиозаписей заседаний. Одно из киевских коммунальных предприятий выложило онлайн ключ от банковского счёта и базу данных бухгалтерии. МВД — 15 гигабайт отсканированных деклараций.

Министерство юстиции, ахметовский SCM, НДЭКЦ (криминалистический центр, который готовит экспертизу по уголовным делам), экспертный центр при Министерстве здравоохранения — список можно продолжать бесконечно. Везде не нужно ничего ломать — заходи и бери. Всё заботливо разложено по папочкам и приготовлено на вынос. В нескольких случаях нам удалось обнаружить следы взлома настоящими хакерами. Если мы прошлись исключительно по открытым ресурсам, то кто-то до нас, например, те самые российские хакеры взламывали сети полностью. Чаще всего вместо благодарности мы получали в ответ исключительно угрозы, и приходилось ещё тратить время на то, чтобы объяснить людям, что мы не пытаемся подвести их под монастырь, а спасаем от куда более крупных неприятностей.

В ходе акции #FuckResponsibleDisclosure мы обнаружили, что несмотря на то, что война идёт уже четвертый год, никому нет дела до информационной безопасности. Всё вокруг общее, а значит ничьё. Никто не несет ответственность за ошибки в построении и сопровождении государственных информационных систем. Последней каплей стал общий диск киевской областной полиции. Личные данные сотрудников полиции, внутренние распоряжения, списки паролей от официальных аккаунтов (mvd123 — очень хороший пароль!) Чтобы всё стало совсем понятно, все ссылки на картинки на официальном сайте областной полиции ведут в домашний каталог пользователя на виндовой машине, открытый всем на чтение и на запись.

Не требуйте «ответственности» (в вашем понимании этого слова) от нас. Мы работаем каждый день и тратим много сил, чтобы защищать нашу страну. Теперь мы требуем ответственности от государственных чиновников. За то, что данные, которые принадлежат нам, и которые мы вам доверили, вы сложили в мешок и кинули на дороге. Поэтому #FuckResponsibleDisclosure. Ответственность появится не тогда, когда повысятся зарплаты, а когда нерадивый системный администратор сядет по статьям 363 (нарушение правил работы с ЭВМ) и 367 (служебная халатность).

Информационная безопасность — это не хакеры в масках, не пятидесятидюймовые мониторы, многопроцессорные чемоданчики и дорогостоящий софт. Безопасность начинается с соблюдения элементарных правил и личной ответственности. Не справляется сотрудник — увольте его и отдайте эту часть работы на аутсорс. Увольте девять из десяти бесполезных людей, которые занимаются вредительством, и оставшемуся одному можно будет увеличить зарплату в десять раз, и нагрузить осмысленной простой работой, а не попыткой угодить тому или иному ведомству и соблюсти безумные инструкции. Управлять и контролировать можно только то, что у вас есть. А кибербезопасности в Украине нет, и никакой закон, деньги, иностранные эксперты с космическими зарплатами и волонтёры сами по себе не могут этого исправить.

Служебная халатность во время войны называется иначе: саботаж.

UPD. Все совершают ошибки и хакеры - не исключение. Мы не можем подтвердить наш поспешный вывод, о том что сертификаты найденные нами на открытых FTP Судова влада України и сервер видеоконференций несут риски безопасности. Мы благодарны техническим специалистам этой организации за проявленный интерес и конструктивную позицию, и приносим наши искренние извинения. Все остальные находки и выводы остаются без изменений.

поддержать проект

Поделиться
Поделиться сюжетом
Источник материала
Победительница "Холостяка-13" Инна Белень сделала сразу две пластические операции
Gloss
2025-06-13T15:39:49Z
Виталий Козловский выплатил долг Кондратюку и громко вернулся на сцену
Gloss
2025-05-12T16:52:12Z
Надувная Ким Кардашьян появилась в центре Нью-Йорка на Таймс-сквер
Gloss
2025-03-05T16:12:56Z
Россияне украли песню Златы Огневич и используют ее на пропагандистских мероприятиях
Gloss
2025-02-27T15:25:00Z
Потап дал 3-часовое интервью Дудю: репер утверждает, что помог Украине на 100 миллионов гривен
Gloss
2025-02-10T15:03:53Z
20-летняя модель завоевала титул «Мисс Украина 2024»: она представит страну на конкурсе «Мисс Мира»
Gloss
2024-12-06T16:30:50Z
В сети рассекретили имя мужчины, который должен был стать героем шоу «Холостяк-13» вместо Терена
Gloss
2024-11-29T17:16:39Z
Украинский Щедрик стал частью новогодней рекламы Chanel
Gloss
2024-11-22T16:13:24Z
Украинка стала режиссером нового клипа Леди Гаги
Gloss
2024-10-30T15:28:08Z
Украинские архитекторы предложили превратить подземные переходы и остановки в укрытия
Gloss
2026-02-23T17:00:51Z
В Париже картину синего цвета продали за 18,4 миллионов евро
Gloss
2025-10-27T15:39:33Z
Самые смешные фото животных в этом году: объявлены финалисты Comedy Wildlife Photography Awards 2025
Gloss
2025-10-27T15:06:35Z
Бренд SKIMS Ким Кардашьян выпустили нижнее белье с имитацией волос разных оттенков
Gloss
2025-10-15T10:30:37Z
Adidas представил коллекцию брендовой одежды для домашних животных
Gloss
2025-10-13T14:39:37Z
Названы лучшие астрономические фото 2025 года по версии Королевской обсерватории Гринвича
Gloss
2025-07-16T12:28:30Z
Ким Кардашьян и ее 69-летняя мама снялись в рекламе купальников SKIMS x Roberto Cavalli
Gloss
2025-06-30T14:45:43Z
МастерШеф 15 сезон. Выпуск 8 от 19.04.2025
InfoHome
2025-04-27T07:06:58Z
МастерШеф 15 сезон. Выпуск 7 от 12.04.2025
InfoHome
2025-04-21T08:30:48Z
Второй украинский трейлер военного триллера «Давление» с Бренданом Фрейзером Эндрю Скоттом
KinoFilms
2026-04-28T16:12:16Z
HBO показал первый тизер сериала о Гарри Поттере: реакция пользователей сети
Gloss
2026-03-27T17:54:28Z
Второй украинский трейлер фэнтези «Тайные миры магического дерева»
KinoFilms
2026-03-16T15:00:21Z
Трейлер документального фильма «Братская четверка»
KinoFilms
2026-02-25T11:06:13Z
Украинский трейлер мультфильма «История игрушек 5»
KinoFilms
2026-02-24T20:54:13Z
Украинский трейлер фильма «Отец мать сестра брат»
KinoFilms
2026-01-29T08:48:13Z
Украинский трейлер нового фильма Паоло Соррентино – «Благодать»
KinoFilms
2026-01-08T23:09:11Z
Украинский трейлер сай-фай триллера «Снова, и снова»
KinoFilms
2026-01-08T22:39:11Z
Украинский трейлер драмы «Серфинг на память»
KinoFilms
2026-01-08T21:12:12Z
Сумской феномен. Как крафтовые сыроварни растут рядом с Lactalis
Лига
2026-04-17T02:30:14Z
В Египте открыли самый крупный археологический музей мира, который строился 20 лет
Gloss
2025-11-04T15:00:35Z
Польский альпинист совершил первый в мире лыжный спуск с Эвереста без кислорода
Gloss
2025-11-03T16:36:33Z
Празднование на природе: идеи для любого времени года
Gloss
2025-05-13T06:40:26Z
Вкусная и дешевая намазка к бутербродам на пасху. Не успевала подавать на стол
InfoHome
2025-04-09T16:54:38Z
5 альтернативных видов спорта
Men's Life
2025-03-31T07:33:45Z
16 удивительных мест, которые стоит увидеть своими глазами
Men's Life
2025-02-04T10:24:53Z
Гольф на снегу
Men's Life
2024-12-30T20:57:37Z
Стала известна судьба собаки, которую заметили на вершине 140-метровой пирамиды Египта
Gloss
2024-10-24T17:16:12Z
В Украину вернулась зима: в одной из областей выпал снег посреди апреля
Gloss
2026-04-21T15:17:53Z
Анатомия мышц рук
Men's Life
2026-04-20T13:33:27Z
Красный князь Украины. Отрывок из книги Тимоти Снайдера о Василии Вышиваном
Лига
2026-04-11T07:00:19Z
Бизнес-неделя: задержка международной помощи, польский банк в Украине и новые цены на топливо
Лига
2026-04-11T04:03:19Z
On the power of art: how the Art Without Borders initiative contributed to changes at the National Academy of Arts of Ukraine
Ukraine Art News
2026-04-10T09:45:19Z
Как убрать кухню так, чтобы дольше сохранялась чистота
Cineast
2026-04-07T12:57:39Z
Behind the camera: the art of capturing wedding frames with Santos Photo & Film
Elle
2026-04-03T10:06:17Z
Ученые выяснили, как можно выбрать пол ребенка, и какие факторы на это влияют
Men's Life
2026-04-02T15:45:26Z
Шоколад во время диеты помогает худеть
Men's Life
2026-04-02T15:45:26Z
McDonald's запускает новое мировое меню в Украине: бургеры, роллы, напитки и многое другое
Gloss
2026-04-14T14:54:23Z
Лучшие слоты Betsoft: Топовые игры от разработчика
Cineast
2026-04-03T04:03:37Z
A new vision of runway shows at the Palais Garnier
Elle
2026-03-25T16:15:27Z
Ученые загрузили мозг мухи в компьютер: как ведет себя цифровая копия насекомого
Gloss
2026-03-09T16:18:27Z
Billionaires, celebrities, and a grand piano: Omar Harfouch’s Concerto for Peace shakes Mar-a-Lago
Elle
2026-03-04T18:33:23Z
В Китае показали человекоподобного робота Moya: теплая кожа, зрительный контакт и другие функции
Gloss
2026-02-09T17:28:03Z
Правда о коэффициентах в мобильных казино и играх на компьютере
Cineast
2026-02-04T05:30:27Z
Смартфоны POCO: полезные рекомендации по выбору
Gloss
2026-01-28T14:18:39Z
Роутеры TP-Link с функцией Mesh: что это и зачем нужно?
Gloss
2026-01-27T12:09:32Z
С каким продуктами сочетать различные специи и приправы?
Men's Life
2026-01-06T15:51:17Z
Очень вкусный завтрак! Так яйца вы ещё не готовили. Простой и быстрый рецепт на завтрак. Рекомендую!
InfoHome
2025-05-09T13:09:51Z
Не отличить от мясных: Если рыбные котлеты то только так
InfoHome
2025-05-09T13:09:51Z
Мы съели сердечки быстрее, чем шашлык! Вот это да
InfoHome
2025-05-06T10:45:45Z
Самые вкусные сырники из творога без муки, манки, крахмала
InfoHome
2025-05-03T06:57:59Z
Эти фрикадельки тают во рту! Лучший рецепт Фрикаделек с овсяной кашей в мультиварке
InfoHome
2025-05-03T06:55:06Z
Невероятно вкусный ужин для всей семьи. Так готовлю макароны 3 раза в неделю! Очень вкусно и быстро!
InfoHome
2025-05-03T06:55:05Z
Куриные крылышки на сковороде без фритюра за 30 минут
InfoHome
2025-05-02T06:42:59Z
Пирог Яблочный взрыв вкуснее торта, еще один быстрый рецепт вам в копилочку
InfoHome
2025-05-02T06:42:58Z