„Ако там имаше многофакторна автентикация, тази атака вероятно нямаше да се случи.“
-Красимир Коцев
На 14 юли тази година спира да работи система, от която зависи целият имотен пазар на Румъния. Не банка, не борса, а държавният имотен регистър. За часове никой не може да купи, да продаде или да докаже собственост върху имот. Причината се оказва обезпокоително проста: открадната парола на един-единствен служител.
Как една открадната парола обезсили цяла държавна система
Хакер получава администраторски достъп чрез откраднати данни за вход на служител и стара, неотстранена уязвимост. Държавата отказва да плати искания откуп – и тогава атакуващите изтриват базата данни на имотния регистър.
По думите на Красимир Коцев, основател и главен изпълнителен директор на SoCyber, атаката не е резултат от един пропуск, а от верига пропуски: системи на Windows Server 2003 и Windows 7, уязвимост от 2021 година, останала непачната пет години, и липса на многофакторна автентикация.
„Ситуацията е напълно приложима, на 100% приложима в голяма част от държавната администрация в България“, коментира той риска у нас в рубриката “Докторе, кажи!”
Особено тревожен е фактът, че част от резервните копия на регистъра също са били изтрити заради пропуски в конфигурацията на системите в различни части на инфраструктурата.
Над 50 000 сделки месечно – блокирани
Юни е последният пълен месец преди атаката и в него в Румъния са изповядани над 50 000 сделки с имоти. Атаката се случва точно преди 31 юли – датата, на която изтичат по-ниските данъчни ставки за покупко-продажба на имоти в страната, което прави момента особено натоварен.
Сред засегнатите е и конкретен случай, споменат в епизода в канала на Банкноти от имоти: 32-годишна купувачка на апартамент в Букурещ, за която сделката увисва не заради спор за собственост, а защото никой не може да потвърди нищо в блокираната система.
Проблемът опира до самата логика на регистъра. Нотариалният акт доказва само момента на подписване на сделката, но не и какво се случва след него – дали имотът е препродаден повторно, дали върху него е учредена нова ипотека. Именно вписването в регистъра определя чий приоритет е по-силен при спор. Когато системата замлъкне, собственикът и измамникът с фалшив документ изглеждат еднакво пред закона – не защото някой лъже по-добре, а защото никой не може да провери нищо.
България разчита на същата уязвима инфраструктура
Ролята на румънския имотен регистър у нас изпълняват Търговският регистър и Агенцията по вписвания – платформи, през които се извършва автентикация и достъп до имотни данни. Мащабът на подобна система означава голяма повърхност за атака.
„Тук говорим за една изключително мащабна, сложна, комплексна платформа, в която можеш да правиш много, много дейности. Шансът да се пробие отнякъде се увеличава експоненциално, колкото повече функционалности имаме на платформата“, обяснява Коцев.
Три прости мерки намаляват риска
Според Коцев не е нужен сложен бюджет, за да се вдигне базовото ниво на защита. Многофакторната автентикация и single sign-on елиминират голяма част от проблемите с компрометирани акаунти – именно липсата им отваря вратата за атаката в Румъния.
Второто правило е елементарна хигиена на паролите: да не се използва една и съща парола на различни места, а да се съхраняват в мениджър за пароли. Третата стъпка е безплатна проверка за уязвимости на уебсайт, инфраструктура и работни станции – услуга, която Коцев предлага чрез собствената си платформа.
По темата за изкуствения интелект Коцев е категоричен, че той помага еднакво на защитниците и на нападателите – разликата е в мотива. AI ускорява откриването на слабо защитени системи от страна на хакерите, но по същия начин помага на експертите да приоритизират кои системи и данни носят най-висок риск.
Естония показва алтернативния път
Естония е изградила дигиталната си държава с презумпцията, че отделни системи могат да бъдат атакувани. Затова няма единна централна база – регистрите са разпределени и комуникират през система за сигурност X-Road, а критични данни могат да се съхраняват и извън територията на страната.
Друг механизъм за защита, познат в Съединените щати, е т.нар. title insurance – еднократна такса, която застрахова купувача или кредитора срещу риска регистърът да е сгрешен, подправен или недостъпен.
Дигитализацията не е рискът – лошата защита е
Историята с румънския регистър не е аргумент против дигитализацията на имотните данни. Както обобщава Коцев:
“При добра имплементация според мен пътят е към дигитализация. Аз бих се чувствал по-спокойно. ”
Дигиталната информация, пазена с криптирани резервни копия на няколко различни места, е по-лесна за защита от хартия, съхранявана на едно физическо място. Истинският урок от Румъния не опира до технологии, а до хора: атаката тръгва от паролата на един служител. Системите не са по-сигурни от най-слабия човек с достъп до тях.
Ако темата за сигурността на инвестициите в имоти представлява интерес за вас, абонирайте се за нюзлетъра на IMVESTIA за повече анализи и практични съвети.


