Rutube живий чи мертвий? Що сталося з російським відеохостингом, якому видалили код

Зламування та видалення коду або піар-акція — російський відеохостинг Rutube вийшов з ладу на кілька днів, і

причини досі невідомі.

Що сталося?

9 травня в новинах з'явилася інформація промасові хакерські атаки на телевізійні канали та Rutube. Відеохостинг був відкрити більше доби, і проблема виявилася серйозною, так як не можна було просто відновити все з резервних копій. 

Того ж дня стався злам постачальника інформації про розклад телевізійних каналів. 11 березня Rutube знову став доступним користувачам, оголосила команда сервісу.

Як була організована атака чи атаки?

Олександр Герасимов, директор з інформаційноїбезпеки і співзасновник Awillix, вважає, що це була атака на ланцюжок постачальників (Supply chain attack). Це коли хакери атакують не кінцеву мету, а слабкіша ланка в ланцюжку її постачальників.

У такому разі, якщо вдасться скомпрометуватипостачальника, то вдасться зробити те саме і з його клієнтами. У цьому випадку, зламавши одного постачальника розкладу телеканалів, зловмисники отримали серйозний вплив на весь ланцюжок. 

Але, за словами Герасимова, немає 100% впевненості,що все сталося саме так. З'являється інформація, що провайдери не були зламані та підміна була на боці вбудованого IPTV-програвача. Плеєр IPTV — це програма, за допомогою якої можна переглядати потокові відеоролики на комп'ютері.

Тому потрібно провести розслідування, в якомурозглянуть сценарії, у яких був лише зовнішній, а й внутрішній порушник. Атака могла бути проведена всередині організації постачальника, зазначають у Rutube.

За підсумками атаки на Rutube є дві найпоширеніші версії того, що сталося, які обговорюються у професійних спільнотах з кібербезпеки:

  1. Погана сегментація мережі. Завдяки злому в одному місці, в результаті вдалося дістатися критичних її елементів і вивести їх з ладу.
  2. Наявність внутрішнього зловмисника (нелояльного співробітника), котрий сам зумів скомпрометувати інфраструктуру або за його допомогою зловмисники змогли отримати необхідний доступ.

Серед способів, за допомогою яких зловмисникам вдалося проникнути у внутрішню мережу, Герасименко виділив кілька основних:

  • Низька якість вихідного коду з погляду безпеки.
  • Вразливості у зовнішній ІТ-інфраструктурі та web-оточенні самого сервісу.
  • Вразливість у логіці роботи сервісу.
  • Вразливості у сторонніх компонентах та бібліотеках.
  • Використання застарілого програмного забезпечення.

Що постраждало внаслідок атаки?

Ключові елементи в інфраструктурі сервісу постраждали від атаки. За словами Герасименка, можливо, ці елементи шифрували, тому відновити роботу відеохостингу вдалося не одразу. 

«Існує безліч прикладів застосуваннявірусів-шифрувальників, коли від жертви згодом вимагають викуп. Цей тип атак здатний блокувати роботу найбільших організацій та їх інфраструктур. Такі атаки вже зазнавали мільйони компаній, наприклад, було зупинення роботи найбільшого нафтопроводу на території США — American Pipeline або блокування роботи найбільшого міжнародного виробника м'яса компанії JBS», — зазначив Герасименко.

Раніше вважалося, що основна загроза, на яку наражаються вітчизняні ресурси, — це DDoS атаки. Але останнім часом атаки стали складнішими. 

«У випадку з Rutube також насторожує той факт,що, отримавши доступ такого рівня, зловмисники могли контролювати всі дані, включаючи персональну інформацію про користувачів сервісу», — вважає експерт.

Чи були подібні атаки раніше?

Будь-які атаки на постачальників мають глобальний характер і це найнебезпечніший вид атак. 

«Найгучнішими прем'єрами останнім часомбули атаки на найбільших постачальників програмного забезпечення таких як Kaseya та Solarwinds, внаслідок яких постраждали мільйони компаній та державних установ у всьому світі», - зазначив Герасименко.

Як не потрапити під таку ж атаку повторно?

Низький рівень захищеності можна виправити зза допомогою стандартних методів. Зокрема, потрібне своєчасне проведення тестувань на проникнення та аналіз захищеності системи та вихідного коду додатків. Під час таких перевірок відбувається імітація різних дій зловмисників, в результаті компанії та інтернет-сервіси дізнаються про всілякі проблеми в системі безпеки і можуть оперативно їх усунути.

Читати далі:

Американський супутник «роздивився» із Землі незвичайне послання

Опубліковано відео з ракети, яку запустили з експериментального прискорювача

Гігантську вирву знайшли в Китаї. Там можуть ховатися невідомі науці види