Spring – это общедоступное программное обеспечение Java, широко используемое во всем мире, которое упрощает и ускоряет разработку приложений на языке программирования Java. «Это решение широко используется в различных частях мира, а также здесь, в Эстонии. Поэтому мы рекомендуем организациям проверить, затрагивают ли их эти уязвимости в системе безопасности», – сказал руководитель отдела по рассмотрению киберинцидентов RIA Тыну Таммер.
Он добавил, что эта уязвимость напрямую не повлияет на обычных пользователей, но через нее можно получить доступ к ИТ-системам организаций и теоретически сделать всё, что угодно. «Руководители предприятий могли бы спросить своего поставщика или отдел ИТ-услуг, знают ли они об уязвимости в последнем программном обеспечении Java, и сказать им, чтобы они снизили связанные с этим риски. Эта уязвимость может затронуть обычных пользователей в том случае, если они не могут воспользоваться той или иной услугой или если через какое-либо предприятия их данные были украдены», – сказал Таммер.
Злоумышленники используют уязвимость в основном для атак на предприятия, работающие в сфере программного обеспечения. «Это не означает, что на прицел не будут взяты предприятия и учреждения, действующие в других сферах. Об уязвимостях было объявлено только на прошлой неделе. Таким образом, и злоумышленники, и эксперты по кибербезопасности занимаются их анализом и оценкой воздействия, – сказал он. – Контрмеры должны быть приняты до того, как злоумышленники научатся их использовать, иначе может быть уже слишком поздно».
31 марта отдел обработки инцидентов RIA (CERT-EE) заметил попытки использовать данные уязвимости в системе безопасности. По состоянию на 6 апреля в CERT-EE не поступило ни одного уведомления об успешном использовании этих уязвимостей безопасности, однако CERT‑EE внимательно следит за ситуацией и дальнейшим развитием событий.
1 апреля RIA уведомил государственные учреждения и поставщиков жизненно важных услуг об уязвимостях в системе безопасности и возможных контрмерах. На странице департамента приведена оценка угроз, где описывается характер уязвимостей и приводятся конкретные рекомендации по их устранению.