В феврале отдел по разрешению инцидентов службы кибербезопасности RIA (CERT-EE) зарегистрировал 439 киберинцидентов с последствиями – это самый высокий показатель за последний год. Большинство из них как обычно составляли фишинговые страницы, которые в основном предназначены для кражи данных банковских карт, имен и паролей.
Утром 23 февраля многие люди начали получать письма на ломаном эстонском языке с призывом продлить доменное имя. Письма были отправлены якобы от имени Zone Media OÜ, к ним прилагалась поддельная ссылка на веб-сайт Zone, злоумышленники пытались получить имена пользователей и пароли. Отправителями в письмах были указаны произвольные веб-адреса, и именно поэтому можно было определить, что они не являются подлинными.
Одновременно с этим распространились электронные письма, отправленные от имени Tallink, в которых был прикреплен зараженный вредоносным ПО файл. Письма и в этом случае были отправлены со случайного адреса, в письме утверждалось, что в приложении размещен заказ. Такие письма следует отправлять команде CERT-EE для проведения расследования ([email protected]), а затем их нужно удалить. Самое главное – не открывать вложение и внимательно смотреть, с какого адреса было отправлено письмо.
Вместе с тем в феврале несколько государственных учреждений столкнулись с техническими неполадками и кибератаками, что также затруднило работу некоторых электронных услуг. В начале месяца одно из учреждений сообщило, что его сеть была взломана через VPN-решение, используемое для удаленной работы. Для атаки использовались уязвимости в программном обеспечении Ivanti, о которых вы можете прочитать здесь. В ходе атаки, начавшейся в январе, была составлена карта сети учреждения и, возможно, произошла утечка ограниченного количества данных.
Другое учреждение обновило программное обеспечение для хостинга файлов, но произошла ошибка, и систему пришлось восстанавливать из резервной копии. В процессе восстановления выяснилось, что резервное копирование не работало в течение некоторого времени, и поэтому не все данные можно было восстановить.
10 февраля из-за ошибки брандмауэра не удалось получить доступ ко многим услугам Центра информационных технологий и развития Министерства внутренних дел ("SMIT"), включая электронную полицию, систему записи разговоров и решение для удаленной работы.
Через неделю, 16 февраля, форма декларации о доходах в Налогово-таможенном управлении была недоступна около получаса. Перебои возникли в период подачи деклараций и были вызваны нехваткой дискового пространства на веб-сервере Центра информационных технологий (RmIT) Министерства финансов.
В ночь на 22 февраля SK ID Solutions AS проводило плановые профилактические работы. Во время этого процесса произошла неполадка, и на протяжении почти десяти часов при проверке действительности сертификатов учреждения (цифровых штампов, сертификатов проверки подлинности и шифрования) услуга подтверждения действительности выдавала сообщение "KEHTETU" (т. е. недействительно). Это происходило в том случае, если использовалась услуга подтверждения действительности SK открытого доступа.
Кроме того, в ежемесячном обзоре RIA представлен обзор работы департамента по улучшению кибербезопасности в Эстонии и в других странах кибермира. Среди прочего, в Украине продолжались кибератаки, связанные с военными действиями, США и другие страны разведывательного альянса «Пять глаз» предупредили о деятельности китайских хакеров, спонсируемых государством, против критической инфраструктуры, а также кибератаки затронули сектор здравоохранения, включая больницы Румынии и аптеки США.