Skip to main content
TECH_SCIENCE18 / 18 · zgodba dneva3 min · 596 besed · 17 virov

V napadu na LVM ušlo 7.000 gesel

Napisala UIto brief AI · 4. julij 2026, 03:50
Kako je nastala

The data remains exposed long after the digital locks are changed.

Kompozicija slike · tobrief
besedilo · 3 min branja

Latvijska državna gozdarska družba LVM je 22. junija izklopila celotno informacijsko infrastrukturo, da bi napadalcu preprečila nadaljnje kopiranje datotek. Dobave lesa večini kupcev so se obnovile v štirih dneh, večina notranjih sistemov pa je znova delovala do 29. junija. Toda približno 44 GB notranjih podatkov je bilo že objavljenih na spletu, skupni obseg odtujenih podatkov pa bi lahko bil večji.

Za državno gozdarsko podjetje so štirje dnevi kratek čas. Kupci še vedno potrebujejo les, izvajalci navodila za delo, javno podjetje pa mora delovati tudi takrat, ko preiskovalci še ugotavljajo, kaj se je zgodilo. LVM pravi, da je imel delujoče varnostne kopije in da zahteve za odkupnino ni prejel. Latvijski nacionalni organ za kibernetsko varnost CERT.LV je potrdil, da je bilo varnostne kopije mogoče obnoviti, s čimer je ovrgel prva poročila, da naj bi bile uničene. Podjetje je torej poslovanje ohranilo. Težava je v tem, kaj je sistem zapustilo, preden so ga zaprli.

En star strežnik, dva tedna dostopa

Sodobno izsiljevalsko programje deluje manj kot zaklenjen računalnik in bolj kot vlom. Napadalec najde eno šibko vstopno točko, se premika po omrežju, zbira dostopne podatke, kopira dokumente in nato grozi z objavo, če žrtev ne plača. Vodnik ameriške agencije CISA o izsiljevalskem programju opisuje prav tak potek: pridobitev dostopa, širjenje po omrežju, kraja poverilnic, kopiranje podatkov in šifriranje.

Strokovnjak za kibernetsko varnost Elvis Strazdiņš je za latvijske medije povedal, da naj bi napadalec skoraj dva tedna ostal v sistemih LVM in vstopil prek strežnika z zastarelo programsko opremo. Po teh poročilih naj bi pridobil dostop do približno 7.000 gesel zaposlenih in namestil zlonamerno programsko opremo. Gre za strokovne ocene in medijska poročila, ne za uradne forenzične ugotovitve. Vseeno kažejo na znano ranljivost: en neposodobljen strežnik lahko tudi v sicer sodobnem omrežju odpre dostop do celotnega sistema.

Strazdiņš je še dejal, da je stopil v stik z napadalcem in izvedel, da naj bi cena za dešifriranje znašala približno 618.600 evrov, vezanih na 0,1 odstotka prihodkov LVM. LVM vztraja, da zahteva za plačilo podjetja ni dosegla. Vodja CERT.LV Baiba Kaškina je napadalca opisala kot nekoga, ki naj bi bolj kot denar iskal prepoznavnost, skupina pa naj bi napadala organizacije v več državah. Verodostojnih dokazov o državni podpori ni. Vzorec bolj ustreza komercialno motiviranemu izsiljevalskemu napadu z izrazito željo po javnosti.

Zamenjane ključavnice, fotografirani dokumenti

Varnostne kopije so LVM rešile operativni del krize. Težji del je, da varnostne kopije rešijo šifriranje, ne morejo pa izničiti že odtečenih datotek. Gesla, varnostna potrdila, torej digitalne poverilnice, s katerimi strežnik dokazuje svojo istovetnost, in notranji dokumenti po kopiranju ostanejo izpostavljeni ne glede na to, kako uspešno podjetje obnovi izvirnike.

Zamenjava ključavnic po vlomu je nujna, vendar ne vrne dokumentov, ki jih je vlomilec medtem fotografiral. CERT.LV je opozoril, da je treba zamenjati ogrožena gesla, potrdila in digitalne ključe ter da uhajanje podatkov ustvarja trajnejša tveganja tudi za tretje osebe, povezane s sistemi LVM.

Ko pripravljenost postane pravno vprašanje

Razlika med »sistemi so obnovljeni« in »podatki so zaščiteni« je v središču evropske direktive NIS2, ki zajema 18 kritičnih sektorjev. Ključni premik direktive je v tem, da morajo vodstva dokazati pripravljenost pred napadom, ne le sposobnost okrevanja po njem. Direktiva vodstva neposredno zavezuje k obvladovanju tveganj in poročanju o incidentih.

Ali LVM nedvoumno spada v področje uporabe NIS2, je odvisno od latvijske razvrstitve podjetja. Roki za polno skladnost v državah članicah segajo v leto 2027 in pozneje, zato številni upravljavci še postavljajo obrambo, ki jo bodo morali kmalu tudi dokazati.

Primer LVM pokaže obe strani te vrzeli. Tisto, kar je delovalo, torej varnostne kopije, postopna obnova in načrti za neprekinjeno poslovanje, je omogočilo, da so se dobave obnovile v nekaj dneh. Tisto, kar ni delovalo, zlasti redno posodabljanje vseh strežnikov in dovolj zgodnje zaznavanje vdora, je na spletu pustilo tisoče poverilnic in gigabajte datotek. Kaškina je neravnotežje povzela preprosto: branilci morajo zavarovati vse, napadalcu zadostuje ena šibka točka. To ostaja stalna naloga za vsakega evropskega izvajalca javno pomembnih storitev, naj upravlja gozdove, bolnišnice ali dobavne verige.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
7/4/2026, 3:40:33 AM
Pipeline run:
eu_pipeline_20260704_015011
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology