Skip to main content
TECH_SCIENCE18 / 18 · история на деня3 мин · 616 думи · 17 източници

7,000 пароли изтекоха при атака срещу LVM

Написано от AIto brief AI · 4 юли 2026 г., 03:50
Как беше написана

The data remains exposed long after the digital locks are changed.

Композиция на изображението · tobrief
текстът · 3 мин четене

На 22 юни латвийската държавна горска компания ЛВМ изключи цялата си ИТ инфраструктура, за да спре нападател, който вече копираше файлове от системите ѝ. Доставките на дървесина към повечето купувачи бяха възстановени за четири дни, а повечето вътрешни системи работеха отново към 29 юни. Но около 44 гигабайта вътрешни данни вече бяха публикувани онлайн, а общият обем на откраднатото може да е по-голям.

За държавен оператор в горския сектор четири дни са бързо възстановяване. Купувачите продължават да имат нужда от дървесина, изпълнителите — от инструкции, а публичната компания трябва да работи, докато тече разследването. ЛВМ съобщи, че е разполагала с работещи резервни копия и че не е получавала искане за откуп. Латвийският национален орган за киберсигурност СЕРТ.ЛВ потвърди, че резервните копия са били възстановими, с което опроверга първоначални информации, че са били унищожени. Организацията продължи да функционира. Проблемът е какво е напуснало системите, преди достъпът да бъде затворен.

Един стар сървър, две седмици достъп

Съвременният софтуер за изнудване все по-малко прилича на заключен компютър и все повече на обир. Нападателят намира слаба входна точка, придвижва се през мрежата, събира достъпи, копира документи и после заплашва с публикуване, ако не бъде платено. Ръководството на американската агенция СИСА за рансъмуер описва именно тази последователност: първоначален достъп, разпространение в мрежата, кражба на идентификационни данни, копиране на информация, криптиране.

Експертът по киберсигурност Елвис Страздинш каза пред латвийски медии, че нападателят вероятно е прекарал почти две седмици в системите на ЛВМ, след като е влязъл през сървър с остарял софтуер. По тези информации той е получил достъп до около 7 000 служебни пароли и е инсталирал зловреден софтуер. Това са експертни и медийни твърдения, не официални съдебно-технически заключения. Но описват добре познат риск: един необновен сървър в иначе модерна мрежа може да отвори цялата инфраструктура.

Страздинш каза още, че се е свързал с хакера и е чул цена за декриптиране от около 618 600 евро, изчислена като 0,1 % от приходите на ЛВМ. ЛВМ заявява, че такова искане никога не е достигало до компанията. Ръководителката на СЕРТ.ЛВ Байба Кашкина описа нападателя като човек, който търси повече известност, отколкото пари, и отбеляза, че групата е атакувала организации в няколко държави. Няма убедителни доказателства за държавно участие. Моделът изглежда като търговски мотивиран рансъмуер с допълнителен елемент на публичност.

Сменени ключалки, снимани документи

Резервните копия спасиха операциите на ЛВМ. По-трудният въпрос е, че те решават проблема с криптирането, но не могат да върнат изтеклите файлове. Пароли, сертификати за сигурност — цифровите удостоверения, с които сървърът доказва, че е този, за когото се представя — вътрешни документи: веднъж копирани, те остават изложени, независимо колко добре са възстановени оригиналите.

Смяната на ключалките след взлом е задължителна, но не връща документите, които крадецът е снимал на излизане. СЕРТ.ЛВ предупреди, че компрометираните пароли, сертификати и цифрови ключове трябва да бъдат подменени, а изтеклите данни създават продължаващи рискове за всяка трета страна, свързана със системите на ЛВМ.

Кога подготовката става правен въпрос

Тази разлика между „системите са възстановени“ и „данните са защитени“ е в центъра на европейската директива НИС2, която обхваща 18 критични сектора. Основната промяна в НИС2 е, че ръководствата трябва да доказват подготовка преди атаката, а не само възстановяване след нея. Директивата въвежда пряка отговорност на управлението за управлението на риска и докладването на инциденти.

Дали ЛВМ попада изцяло в обхвата на НИС2 зависи от това как Латвия я класифицира. Сроковете за пълно прилагане в държавите членки се разтягат до 2027 г. и след това, което означава, че много оператори още изграждат защитите, които скоро ще трябва да могат да докажат.

Случаят с ЛВМ показва и двете страни на този преход. Подготовката, която е сработила — резервни копия, поетапно възстановяване, план за непрекъсваемост — е позволила доставките да тръгнат отново след дни. Подготовката, която не е сработила — актуализиране на всеки сървър и по-ранно засичане на проникването — е оставила хиляди пароли и гигабайти файлове на открито. Кашкина формулира дисбаланса просто: защитниците трябва да обезопасят всичко, докато на нападателя му е нужна само една слаба точка. Това остава постоянният проблем за всеки европейски оператор на обществена услуга — независимо дали управлява гори, болници или вериги за доставки.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
7/4/2026, 3:40:33 AM
Pipeline run:
eu_pipeline_20260704_015011
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology