Росавиация переходит на бумагу

По неофициальным данным, 26 марта Росавиация подверглась хакерской атаке, в результате которой могли быть утеряны данные. Ведомство даже было вынуждено перейти на бумажную почту. По версии экспертов, атака могла произойти по схеме «человек посередине», при которой злоумышленники взламывают одного из партнеров и общаются с жертвой от его лица. Подрядчиком Росавиации по эксплуатацию IТ-инфраструктуры последние годы было ООО «ИнфАвиа».

О том, что 26 марта была совершена мощная хакерская атака на IT-инфраструктуру Росавиации, сообщил Telegram-канал «Авиаторщина» со ссылкой на источник в ведомстве. В результате, по его словам, уничтожено примерно 65 Тб данных: стерт весь документооборот, файлы на серверах, удалена система «Госуслуг» и потеряны все входящие и исходящие письма за полтора года. Сейчас идет поиск реестра воздушных судов и авиационного персонала.

Расследованием инцидента, по словам источника, занимается Генпрокуратура и ФСБ.

Telegram-канал также опубликовал скриншот сообщения руководителя Росавиации Александра Нерадько о том, что в связи с отсутствием доступа к интернету и сбоем в системе электронного документооборота ведомство переходит на бумажный документооборот, фельдъегерскую почту и «Почту России».

В Росавиации на запрос «Ъ» не ответили, но два источника, близких к службе, подтвердили наличие проблемы и факт хакерской атаки. Они уточнили, что сейчас специалисты работают над восстановлением доступа к серверам. «Предположительно удалось вернуть доступ к электронной почте, в ближайшее время там рассчитывают полностью восстановить доступы к хранилищам данных»,— сказал наш собеседник.

Резервных копий, то есть бэкапов, у Росавиации нет, «так как деньги Минфином на это не выделялись», утверждает источник Telegram-канала. По его данным, атака произошла из-за некачественного исполнения договорных обязательств со стороны ООО «ИнфАвиа», которое осуществляет эксплуатацию IТ-инфраструктуры Росавиации.

По данным «СПАРК-Интерфакса», Федеральное агентство воздушного транспорта — основной заказчик ООО «ИнфАвиа»: с 2017 года ведомство заключило с компанией более 40 контрактов на 62,6 млрд руб., что составляет более 90% от общего числа контрактов компании. В «ИнфАвиа» не ответили на запрос «Ъ».

Ситуация похожа на атаку класса MiM (man in the middle), или «человек посередине», при которой злоумышленники взламывают корпоративную почту одного из партнеров компании и продолжают работать с ним от его имени, выставлять счета.

«Жертва же продолжает общаться со злоумышленниками как с доверенным поставщиком, в том числе оплачивая счета и переводя денежные средства»,— пояснил директор по специальным проектам Angara Security Александр Дворянский. Подобным образом проводились, например, атаки на ТЭК и авиапром, о которых «Ъ» писал 30 сентября 2021 года.

По словам господина Дворянского, организации уровня Росавиации, как правило, создают резервные копии значимых ресурсов каждые несколько часов в автоматическом режиме, благодаря этому система может быть восстановлена в короткий срок. Для пассажиров сбой вряд ли будет заметен, а для авиакомпаний это станет «сигналом для проведения внеочередного тестирования своих информационных систем и каналов связи на отказоустойчивость и защищенность к хакерским атакам», полагает господин Дворянский.

Росавиация — объект критической информационной инфраструктуры, который обязан следовать регламентам и создавать резервные копии. «Это понимает любой здравомыслящий IT-специалист, и работать иначе означает сидеть на пороховой бочке»,— говорит гендиректор «Киберполигона» Лука Сафонов. Если подтвердится факт хакерской атаки, то ее с уверенностью можно будет считать одной из крупнейших целенаправленных атак за последнее время, отмечает он.

Подобная атака могла быть совершена только профессионалом высокого уровня, полагает господин Сафонов. По его словам, хакеры на зарубежных теневых форумах объединили усилия. «Если раньше они искали уязвимости по отдельности, то теперь скидывают всю информацию в ветки форума и используют экспертизу всех участников, чтобы усилить атаку»,— полагает эксперт. Он подчеркивает, что «интернет не помнит таких беспрецедентных действий».

28.03.2022

Другие публикации

Angara Security запустила платформу предиктивной аналитики для атрибуции киберугроз по отраслевой принадлежности компаний

Эксперты Центра киберустойчивости Angara SOC на основе данных международной классификации MITRE ATT&CK®, базы данных угроз безопасности ФСТЭК и собственной практики расследования и реагирования на инциденты ИБ разработали платформу для автоматического определения.

актуально

24.05.2024

Angara Security и облачный провайдер «НУБЕС» (Nubes) стали партнерами в сфере киберкриминалистики

Москва, 15 мая 2024 г. — Компании «НУБЕС» и Angara Security подписали соглашение о сотрудничестве в области расследований киберпреступлений.

актуально

15.05.2024

Angara Security: верифицированные электронные кошельки OZON стали использовать для нелегальных p2p-операций

Аналитики Angara Security выяснили, что после отзыва лицензии у QIWI Банка в три раза выросло число сообщений о покупке и продаже верифицированных электронных кошельков OZON для p2p-переводов в 2024 году.

актуально

14.05.2024

Angara Security: в Рунете растет число «двойников» онлайн-касс культурного досуга

Эксперты Angara Security зафиксировали рост числа фишинговых сайтов, которые содержат в доменном имени слова kassa.

актуально

13.05.2024

Ритейл под ударом: анализ угроз от экспертов Angara Security

В 2023 году ритейл и e-commerce вошли в ТОП-3 самых атакуемых отраслей российской экономики.

10.04.2024

Остались вопросы?

Понравилась новость?

Подпишитесь на уведомления о новых материалах