В феврале в Эстонии было зафиксировано две крупные волны вредоносного ПО и фишинговых писем

11.03.2024 | 15:34

Как следует из ежемесячного обзора Департамента государственной инфосистемы (RIA), в феврале от имени предприятий было разослано две большие волны спама и вредоносных программ, причем несколько государственных учреждений столкнулись с техническими проблемами и кибератаками, которые в ряде случаев нарушали работу электронных услуг.

В феврале отдел по разрешению инцидентов службы кибербезопасности RIA (CERT-EE) зарегистрировал 439 киберинцидентов с последствиями – это самый высокий показатель за последний год. Большинство из них как обычно составляли фишинговые страницы, которые в основном предназначены для кражи данных банковских карт, имен и паролей. 

Утром 23 февраля многие люди начали получать письма на ломаном эстонском языке с призывом продлить доменное имя. Письма были отправлены якобы от имени Zone Media OÜ, к ним прилагалась поддельная ссылка на веб-сайт Zone, злоумышленники пытались получить имена пользователей и пароли. Отправителями в письмах были указаны произвольные веб-адреса, и именно поэтому можно было определить, что они не являются подлинными. 

Одновременно с этим распространились электронные письма, отправленные от имени Tallink, в которых был прикреплен зараженный вредоносным ПО файл. Письма и в этом случае были отправлены со случайного адреса, в письме утверждалось, что в приложении размещен заказ. Такие письма следует отправлять команде CERT-EE для проведения расследования ([email protected]), а затем их нужно удалить. Самое главное – не открывать вложение и внимательно смотреть, с какого адреса было отправлено письмо.

Вместе с тем в феврале несколько государственных учреждений столкнулись с техническими неполадками и кибератаками, что также затруднило работу некоторых электронных услуг. В начале месяца одно из учреждений сообщило, что его сеть была взломана через VPN-решение, используемое для удаленной работы. Для атаки использовались уязвимости в программном обеспечении Ivanti, о которых вы можете прочитать здесь. В ходе атаки, начавшейся в январе, была составлена карта сети учреждения и, возможно, произошла утечка ограниченного количества данных.

Другое учреждение обновило программное обеспечение для хостинга файлов, но произошла ошибка, и систему пришлось восстанавливать из резервной копии. В процессе восстановления выяснилось, что резервное копирование не работало в течение некоторого времени, и поэтому не все данные можно было восстановить.

10 февраля из-за ошибки брандмауэра не удалось получить доступ ко многим услугам Центра информационных технологий и развития Министерства внутренних дел ("SMIT"), включая электронную полицию, систему записи разговоров и решение для удаленной работы.

Через неделю, 16 февраля, форма декларации о доходах в Налогово-таможенном управлении была недоступна около получаса. Перебои возникли в период подачи деклараций и были вызваны нехваткой дискового пространства на веб-сервере Центра информационных технологий (RmIT) Министерства финансов.

В ночь на 22 февраля SK ID Solutions AS проводило плановые профилактические работы. Во время этого процесса произошла неполадка, и на протяжении почти десяти часов при проверке действительности сертификатов учреждения (цифровых штампов, сертификатов проверки подлинности и шифрования) услуга подтверждения действительности выдавала сообщение "KEHTETU" (т. е. недействительно). Это происходило в том случае, если использовалась услуга подтверждения действительности SK открытого доступа.

Кроме того, в ежемесячном обзоре RIA представлен обзор работы департамента по улучшению кибербезопасности в Эстонии и в других странах кибермира. Среди прочего, в Украине продолжались кибератаки, связанные с военными действиями, США и другие страны разведывательного альянса «Пять глаз» предупредили о деятельности китайских хакеров, спонсируемых государством, против критической инфраструктуры, а также кибератаки затронули сектор здравоохранения, включая больницы Румынии и аптеки США.

Ссылки по теме

Арно Пыдер

Пресс-секретарь

open graph imagesearch block image