TL;DR
Naruszenie chmury: Komisja Europejska bada naruszenie jej środowiska chmury AWS po tym, jak ugrupowanie zagrażające twierdziło, że ukradło ponad 350 GB danych. Zamiar atakującego: niezidentyfikowany ugrupowanie zagrażające planuje publiczny wyciek skradzionych danych, zamiast żądać okupu od Komisji. Powtarzające się ataki: oznacza to drugi poważny incydent cyberbezpieczeństwa Komisji w ciągu niecałych trzech miesięcy, po styczniowym włamaniu do jej platformy zarządzania urządzeniami mobilnymi.
Potwierdzając aktywne dochodzenie, Komisja Europejska oświadczyła, że prowadzi dochodzenie w sprawie naruszenia bezpieczeństwa środowiska chmurowego Amazon Web Services po tym, jak podmiot zagrażający twierdził, że ukradł ponad 350 GB danych, w tym informacje o pracownikach i wewnętrzne bazy danych. W opublikowanym we wtorek komunikacie prasowym organ podał, że atak miał miejsce 24 marca, a jego celem była infrastruktura chmurowa, w której znajduje się witryna internetowa Europa.eu.
Dla Komisji jest to drugi poważny incydent dotyczący cyberbezpieczeństwa w ciągu niecałych trzech miesięcy. „Wczesne ustalenia naszego trwającego dochodzenia sugerują, że dane zostały pobrane z tych stron internetowych” – stwierdziła Komisja w swoich ustaleniach. Włamanie nie miało wpływu na systemy wewnętrzne.
Szczegóły naruszeń i roszczenia atakującego
Niezidentyfikowany podmiot zagrażający w zeszłym tygodniu skontaktował się z firmą BleepingComputer, przejmując się odpowiedzialnością i dostarczając zrzuty ekranu jako dowód dostępu do danych pracowników i serwera poczty e-mail Komisji. W wyniku ataku naruszono bezpieczeństwo co najmniej jednego konta AWS Komisji; nie ujawniono, w jaki sposób osoba atakująca uzyskała dostęp.
Warto zauważyć, że naruszenie miało miejsce w środowisku chmurowym Komisji hostowanym na platformie Amazon, a nie w samej infrastrukturze chmurowej Amazona, co zrzuca odpowiedzialność na własną konfigurację zabezpieczeń Komisji, a nie na Amazon.
Zamiast wyłudzać pieniądze od Komisji, podmiot odpowiedzialny za zagrożenie powiedział BleepingComputer, że planuje publiczny wyciek danych w późniejszym terminie. Nie podano żadnej strony odpowiedzialnej, a metoda pierwotnego dostępu pozostaje nieznana.
W rezultacie publiczne udostępnianie skradzionych danych zamiast wyłudzania okupu znacznie komplikuje reakcję Komisji. Żądania wymuszenia tworzą okno negocjacyjne; zagrożone publiczne udostępnienie nie zapewnia takiego efektu i zwiększa ryzyko dokładnego zidentyfikowania, jakie zapisy zostały zebrane, zanim trafią one do Internetu.
Oficjalna reakcja i dochodzenie
W komunikacie prasowym Komisji potwierdzono, że incydent został opanowany i zastosowano środki ograniczające ryzyko wdrożone w celu ochrony usług i danych, bez zakłócania dostępności stron internetowych Europa.
„Szybka reakcja Komisji zapewniła opanowanie incydentu i wdrożenie środków ograniczających ryzyko w celu ochrony usług i danych, bez zakłócania dostępności stron internetowych Europa.”
W międzyczasie powiadamiane są dotknięte podmioty unijne i nadal trwa pełna ocena skutków. Śledczy nie ustalili jeszcze pełnego zakresu wydobytych danych, tego, czy uzyskano dostęp do jakichkolwiek tajnych materiałów ani ile pojedynczych zapisów mogło zostać ujawnionych.
Przy zgłoszonych 350 GB danych jest to jedno z większych naruszeń, jakich dopuściła się instytucja UE w ostatnich latach. Główną powierzchnią ataku są akta osobowe i infrastruktura poczty elektronicznej, a charakter danych sugeruje, że po opublikowaniu plików tysiące pracowników może spotkać się z oszustwami dotyczącymi tożsamości i ukierunkowanym phishingiem.
Schemat ataków
W oddzielnym incydencie wykrytym 30 stycznia hakerzy włamali się do platformy zarządzania urządzeniami mobilnymi Komisji używanej do zarządzania urządzeniami personelu. Według BleepingComputer urzędnicy potwierdzili w lutym, że w wyniku naruszenia mogły ujawnić się nazwiska pracowników i numery telefonów komórkowych.
Co więcej, ten styczniowy atak wydaje się powiązany z szerszą falą ataki dnia zerowego wymierzone w europejskie agencje rządowe, które wykorzystywały luki polegające na wstrzykiwaniu kodu w oprogramowaniu Ivanti Endpoint Manager Mobile. Wśród innych celów znajdował się holenderski organ ochrony danych i fińska agencja Valtori. CERT-EU opanował styczniowy incydent w ciągu dziewięciu godzin.
W obliczu utrzymujących się zagrożeń dla usług publicznych i instytucji demokratycznych w całej Europie Komisja pracuje nad wzmocnieniem odporności cyberbezpieczeństwa. 20 stycznia zaproponowała nowe przepisy dotyczące cyberbezpieczeństwa wymierzone w podmioty wspierane przez państwo, a Rada Unii Europejskiej nałożyła niedawno sankcje na trzy chińskie i irańskie firmy za cyberataki na infrastrukturę państw członkowskich.
Jednak dwa naruszenia w ciągu niecałych trzech miesięcy uwidaczniają coraz większą rozbieżność między ambicjami legislacyjnymi Komisji a jej bezpieczeństwem operacyjnym. Ponieważ podmiot stwarzający zagrożenie zobowiązał się do publicznego udostępnienia danych, Komisja musi teraz nadać priorytet trzem natychmiastowym działaniom: ukończeniu oceny skutków w celu ustalenia, co zostało podjęte, powiadomieniu dotkniętych pracowników, aby mogli chronić swoje konta i tożsamość, oraz ustaleniu, w jaki sposób osoby atakujące uzyskały dostęp, aby zapobiec trzeciemu incydentowi.