Отдел по разрешению инцидентов службы кибербезопасности RIA (CERT-EE) в течение месяца зарегистрировал 309 инцидентов, которые имели последствия. Большинство из них как обычно составляли фишинговые страницы — всего было выявлено 185 таких страниц. Наиболее распространенными были схемы кражи данных банковских карт, в которых мошенники использовали спам-сообщения, рассылаемые от имени почтовых и курьерских предприятий.
В ходе автоматизированного мониторинга CERT-EE также обнаружил 1204 устройства, зараженных вредоносным ПО. О случившемся были уведомлены телекоммуникационные предприятия. Помимо прочего, это был самый высокий показатель за год.
В декабре была раскрыта крупнейшая в Эстонии кража данных. Из базы данных специализирующейся на генетических тестах компании Asper Biogene были загружены личные данные и данные о состоянии здоровья почти 10 000 человек. Предприятию были предъявлены финансовые требования. Расследованием инцидента занялись Инспекция по защите данных, полиция и прокуратура.
12 декабря атаке подверглись устройства дистанционного управления котельной, расположенной в Рапламаа. В результате атаки на целый день была прервана работа основного котла, был задействован резервный котел меньшей мощности. От этой котельной зависят местная школа, народный дом, а также дом социального попечения.
В конце ноября атаке подверглось и оборудование производства израильской компании Unitronics – тогда в результате атаки была выведена из строя аппаратура управления восьми котельных и десяти насосных станций в Эстонии, но угрозы тепло- и водоснабжению не возникло. Подобные кибератаки с политической подоплекой имели место и в других странах мира.
Устройства часто находились в открытом доступе в интернете, а их заводские настройки по умолчанию не были изменены – именно эти факторы и сделали устройства уязвимыми для атак. В случае с Рапламаа устройство было удалено из сети после предупреждений после первой волны атак, но через несколько недель оно было снова подключено. RIA подчеркнуло в своей оценке угрозы (на эстонском языке), что если необходимо удаленное управление, то следует использовать как минимум межсетевой экран и VPN-соединение.
7 декабря жертвой атаки программы-вымогателя стала одна типография: С помощью программы-вымогателя Babuk большая часть файлов была зашифрована, экономическая деятельность предприятия была частично остановлена. На Рождество сервер одного из государственных учреждений подвергся атаке из-за уязвимости безопасности в Atlassian Confluence, которая так и не была исправлена. В связи с этим случаем RIA напомнил, что непропатченное программное обеспечение является одним из наиболее распространенных векторов атак.
В прошлом месяце в Эстонии также произошло три более крупных перебоя в работе онлайн-сервисов. Ранним утром 14 декабря три четверти часа не работали информационная система пограничного контроля PIKO, банк данных тактического контроля полиции KILP и инфосистема полиции Apollo. Отключение произошло из-за неисправности межсетевого экрана Центра инфотехнологий и развития Министерства внутренних дел (SMIT).
15 декабря в течение 20 минут происходили сбои в работе Mobiil-ID в Elisa, поэтому могли возникнуть проблемы при входе в интернет-банки и другие электронные услуги, а также при электронном подписании. Однако 22 декабря почти на два часа были прерваны услуги Кассы здоровья: проверка медицинского страхования, пособия по временной нетрудоспособности, счетов за лечения и другие услуги.
Кроме того, в ежемесячном обзоре представлен обзор работы RIA по улучшению кибербезопасности в Эстонии и других странах кибермира. Например, RIA совместно с Clarified Security организовал учения по кибербезопасности DigiTorm для сотрудников трех крупнейших телекоммуникационных компаний, чтобы поделиться знаниями о том, как укрепить свою инфраструктуру, и отработать совместную работу по отражению возможных атак. В то же время в Украине крупнейшая телекоммуникационная компания страны «Киевстар» подверглась кибератаке, ответственность за которую взяла на себя кибергруппа, связанная с российской военной разведкой ГРУ.