Kibertámadás érte a Magyar Államkincstár mezőgazdasági és vidékfejlesztési szakterületének, vagyis a Nemzeti Kifizető Ügynökségnek az informatikai hálózatát. Az esetet a Kincstár a Telex megkeresésére erősítette meg augusztus 2-án. A közlés nem a teljes kincstári informatikai rendszer, hanem egy meghatározott szakterület érintettségéről szól.
Az intézmény tájékoztatása szerint az észlelés után leválasztották a fertőzéssel érintett szervereket. A támadás következtében egyes belső felhasználók és munkatársak számítógépein fájlok titkosítottá váltak. A nyilvános közlés nem nevezi meg a kártevőt, nem ír váltságdíj-követelésről, és nem részletezi, hány gép vagy szerver volt érintett.
A Kincstár szerint az ügyféladatok nem érintettek
A Kincstár a vizsgálat jelenlegi állására hivatkozva azt közölte, hogy adatvesztés nem történt, és az incidens nem érinti az általa kezelt ügyféladatokat. Ez egyelőre az érintett intézmény értékelése, nem a lezárt vizsgálat eredménye. A megfogalmazás ezért nem zárja le azt a kérdést, hogy a későbbi elemzés feltár-e további technikai részleteket.
A fájlok titkosítása önmagában nem bizonyítja, hogy adatokat másoltak ki vagy tettek nyilvánosan hozzáférhetővé. A különbség lényeges: egy másik, a Tribeca Filmfesztivált érintő adatvédelmi incidensben éppen az állítólag jelszó nélkül elérhetővé vált adatbázisok jelentették a központi kockázatot. A két ügy nem kapcsolódik egymáshoz, csak az incidensek eltérő természetét szemlélteti.
Az orosz szerver nem azonos az orosz elkövetővel
A Kincstár szakértőinek jelenlegi információi szerint a támadás orosz szerverekről érkezett. Ez az állítás a megfigyelt technikai infrastruktúra földrajzi helyére vonatkozik. Nem bizonyítja önmagában, hogy a műveletet orosz állami szerv, orosz csoport vagy akár Oroszországban tartózkodó személy hajtotta végre.
Kapcsolódó cikk
A támadók bérelt, feltört vagy közbeiktatott szervereket is használhatnak, ezért az útvonal és az elkövető kiléte két külön kérdés. A Kincstár közlése nem nevezett meg támadói csoportot, motivációt vagy állami hátteret. A jelenleg nyilvános információk alapján az elkövető személye vagy szervezeti kötődése nem állapítható meg.
Az NKI is részt vesz a vizsgálatban
Az incidens teljes körű kivizsgálása a Nemzeti Kiberbiztonsági Intézet szakértőinek közreműködésével zajlik, a Kincstár pedig bejelentést tett a Nemzeti Adatvédelmi és Információszabadság Hatóságnál. Az NKI hivatalos tájékoztatója szerint az intézet országos incidensbejelentő felületet működtet; a mostani ügyben azonban a technikai megállapításokat egyelőre nem hozta nyilvánosságra.
A vizsgálat idején a mezőgazdasági és vidékfejlesztési szakterület egyes elektronikus szolgáltatásai biztonsági okból csak korlátozottan érhetők el. A Kincstár nem közölt teljes listát az érintett felületekről, és a helyreállítás határidejét sem nevezte meg. Az ügyfeleknek ezért az intézmény hivatalos oldalán érdemes ellenőrizniük az aktuális elérhetőséget. A közlésből az sem derül ki, hogy a korlátozások érintenek-e folyamatban lévő határidőket vagy kifizetéseket; ezekről csak újabb intézményi tájékoztatás adhat biztos választ.
Miért fontos a kifizető ügynökség működése?
A Kincstár 2017 óta látja el az Európai Unió Közös Agrárpolitikájához kapcsolódó kifizető ügynökségi feladatokat, és a hazai agrár-vidékfejlesztési támogatások folyósításában is részt vesz. Saját bemutatkozása szerint kérelmeket kezel és értékel, döntéseket készít elő, kifizetéseket engedélyez, ellenőrzéseket végez, valamint nyilvántartási rendszereket működtet.
Kapcsolódó cikk
Kapcsolódó: mitől különösen kockázatos egy nyilvánosan elérhető adatbázis?
E feladatok miatt már a szolgáltatások ideiglenes korlátozása is érintheti a támogatási ügyeket intéző gazdálkodókat és szervezeteket. A rendelkezésre álló közlés ugyanakkor nem állítja, hogy a lakossági állampapír-számlák, a nyugdíjfolyósítás vagy a Kincstár más nagy rendszerei érintettek lennének; a nyilvánosan megnevezett kör az agrártámogatási szakterület.
A támadó kiléte és a teljes kár továbbra is nyitott kérdés
A következő érdemi fejleményt a műszaki vizsgálat hozhatja: abból derülhet ki a behatolás módja, a kártevő típusa, az érintett eszközök köre és az, hogy történt-e a titkosításon túl adatkimásolás. Addig az orosz szerverekre vonatkozó megállapítást technikai nyomként, az adatvesztés kizárását pedig a Kincstár jelenlegi állításaként lehet pontosan kezelni. Az is nyitott, mikorra fejeződik be a helyreállítás, és a korlátozott szolgáltatások teljes köre sem ismert.
