27K303Telegramda ochish
Ҳужум ҳақида Spot нашри C7 Cybersecurity мутахассислари хакерлар эълон қилган маълумотларга таянган ҳолда эҳтимолий ҳужум сценарийсини тиклаган ҳисоботидан хулосалар келтирмоқда. Унга кўра, хакерлар 2021 йил декабрида аниқланган Log4Shell заифлигидан фойдаланиб, тизимга дастлабки киришни қўлга киритишган. Ушбу заифлик махсус тайёрланган сўровни юбориш орқали серверга масофадан туриб кириш ва унда зарарли дастурларни ишга тушириш имконини беради. Натижада сервер зарарли кодни тизим эгаларига билдирмасдан ўзи юклайди ва бажаради. Айниқса, корпоратив ва давлат ахборот тизимларида кенг қўлланиладиган Java иловалари, шу жумладан WebLogic асосида ишлайдиган тизимлар заиф бўлиб чиқди. Ўзбекистонда sso.egov.uz — рақамли ҳукумат сервери кўплаб давлат ва тижорат тизимлари учун идентификациянинг марказий провайдери ҳисобланади. Бундай сервернинг хавфга учраши классик “таъминот занжири ҳужуми"ни ифодалайди, яъни ушбу OAuth провайдерига ишонч билдирган барча тизимлар автоматик тарзда заиф ҳолатга тушиб қолади. Марказий аутентификация серверини назорат қилиш имконияти қўлга киритилганда, ҳар бир тизимни алоҳида бузишга ҳожат қолмай, уланган барча тизимларга ҳақиқий кириш токенларини автоматик равишда яратиш имконияти пайдо бўлади. Кўлам ҳақида Жиноятчилар 15 млн ёзувдан ортиқ маълумотлар базасини сотувга қўйган ва уларнинг мавжудлигини исботлаш учун 9 та файл тақдим этган. Бу маълумотларнинг аксарияти 95% гача аниқлик билан тасдиқланган. Улардан қуйидаги давлат ахборот тизимлари идентификация қилинди: E-Gov ягона OAuth -сервери — 5522 дан ортиқ ёзув; Ички ишлар вазирлиги — ходимларнинг 24 дан ортиқ фотосурати; Ижтимоий ҳимоя миллий агентлиги — 15 874 та ёзув; Ипотекани қайта молиялаштириш компанияси — 446 та ёзув. Қуйидаги маълумотлар тарқалган: жисмоний шахснинг шахсий идентификация рақами (ЖШШИР), Ф.И.О., туғилган санаси, телефон рақамлари ва паспорт маълумотлари, жумладан паспорт рақами ва серияси ҳамда берилган санаси. Зарар ҳақида Компания маълумотларига кўра, сизиб чиққан маълумотлар ҳажми даъво қилинган 15 млн эмас, балки 500 мингдан 2 млн нафаргача фойдаланувчини қамраб олиши мумкин. Бироқ реал кўламни аниқ белгилашнинг имкони йўқ. Шунингдек, 30 дан ортиқ давлат сайтларига кириш ҳолати тасдиқланмади — далиллар фақат 4−5 та сайт бўйича келтирилган. Бундан ташқари, киришнинг аниқ давомийлиги ва ҳозир ҳам сақланиб қолган-қолмагани, барча эълон қилинган тизимларнинг обрўсизланиши, маълумотлар оммага эълон қилинишидан олдин сотилгани ҳамда хакернинг ҳақиқий шахсини аниқлаш имконсиз.

Ko‘rsatkichda

Xaritada ko‘rish

Arxivda shunga yaqin