Betörtek a Kincstárba: biztonságban vannak az adataink?
Egy közel kilencéves szoftverhiba nyitott utat a támadónak, aki szakértői elemzések szerint rendszergazdai jogokat szerzett és mentésekhez is hozzáférhetett. A hivatal szerint ügyféladat nem sérült, a teljes kárfelmérés azonban még tart.
Első látásra megnyugtató a Magyar Államkincstár közlése: az informatikai hálózatát ért kibertámadás után a jelenlegi információk szerint nem történt adatvesztés, és az ügyféladatokat sem érintette az incidens. A nyilvánosságra került technikai részletek azonban ennél jóval súlyosabb képet rajzolnak. Kiberbiztonsági szakértők a támadó által közzétett képernyőképek és videók alapján úgy értékelték, hogy az egykori Mezőgazdasági és Vidékfejlesztési Hivatal, ma a Kincstárhoz tartozó agrár-kifizetői informatikai környezetben a behatoló a legmagasabb szintű rendszergazdai jogosultságokig jutott. Ha a felvételek hitelesen tükrözik a tényleges hozzáférést, akkor olyan helyzet állhatott elő, amelyet egy szakértő tízes skálán tízes súlyosságúnak nevezett.
A két állítás elsőre ellentmondásosnak tűnik, valójában egyszerre is igaz lehet. Az, hogy egy támadó nagyon mélyre jut egy hálózatban, még nem bizonyítja, hogy minden elérhető adatot le is másolt, törölt vagy módosított. A Kincstár közlése a jelenleg ismert tényleges kárról szól, a külső szakértők értékelése pedig arról, mire lett volna technikailag lehetősége a behatolónak. Ez a különbség kulcsfontosságú. A következő napok vizsgálatának éppen azt kell kiderítenie, hogy a megszerzett jogosultságokkal pontosan mely rendszereket értek el, milyen adatokat nyitottak meg, történt-e másolás, és maradt-e a hálózatban rejtett hozzáférés.
A támadás kiindulópontja a nyilvánosságra került információk szerint feltűnően hétköznapi volt. A behatoló talált egy internet felől elérhető szervert, amelyen Oracle WebLogic alkalmazásszerver futott. A használt sérülékenységet 2017 októbere óta ismerik, az Oracle már akkor kiadott hozzá biztonsági javítást. Az ilyen hibák azért veszélyesek, mert az internetre kitett szolgáltatást automatizált eszközökkel folyamatosan pásztázzák a támadók. Egy régi, javítatlan réshez ma már sok esetben kész támadókód, részletes technikai leírás és automatikus keresőeszköz érhető el. Nem feltétlenül zseniális hacker kell hozzá; gyakran az a döntő, hogy a védekező fél évekig nem zárta be azt az ajtót, amelyhez a gyártó rég elkészítette a zárat.
A Kincstár esetében a régi sérülékenység csak az első lépcső lehetett. A ByteToBreach néven jelentkező támadó azt állítja, hogy dokumentált hibákat kombinálva haladt tovább a hálózatban, és egyre magasabb jogosultságokat szerzett. A Telexnek nyilatkozó szakértők szerint a közzétett anyagokból az látszik, hogy a Windows-tartomány vezérléséig, a felhasználói hitelesítésekig és a virtualizációs környezet adminisztrátori szintjéig is eljuthatott. Ez már teljesen más kategória, mint amikor valaki egy nyilvános honlapot néhány órára elérhetetlenné tesz.
A tartományvezérlő egy nagy szervezet informatikai rendszerének egyik központi eleme. Ez tartja nyilván, ki milyen felhasználónévvel léphet be, mely gépek tartoznak a szervezethez, milyen jogosultságokat kapnak az egyes munkatársak és rendszerek. Ha valaki ezen a szinten adminisztrátori hozzáférést szerez, új felhasználókat hozhat létre, meglévő fiókok jogosultságát emelheti, jelszóadatokhoz férhet hozzá, és további gépeket érhet el. Ezért riasztó a szakértői állítás, hogy a támadó a hitelesítési adatbázisokhoz is hozzáférhetett, és egyes jelszavakat vissza lehetett fejteni.
A virtualizációs rendszer jelentősége hasonló. A modern intézmények sok szolgáltatást nem külön fizikai szervereken futtatnak, hanem nagy teljesítményű gépeken létrehozott virtuális számítógépeken. Ha a támadó a virtualizáció központi kezelőfelületének adminisztrátora lesz, egyszerre sok szerverhez, lemezképhez és biztonsági mentéshez kerülhet közel. A nyilvánosságra hozott képek alapján 116 virtuális gép és összesen 229 terabyte-nyi adattároló volt elérhető ebből a környezetből. Fontos megszorítás: ez nem azt jelenti, hogy 229 terabyte adatot elloptak. A szám azt mutatja, mekkora informatikai környezethez nyílhatott hozzáférés.
Az incidensben zsarolóvírus is szerepet kapott. A támadó állítása szerint az agrár-kifizetői rendszerhez és egy nyugdíjakkal foglalkozó szervezethez kötődő gépeken fájlokat titkosított. A Kincstár ennél szűkebb, ellenőrzött állítást közölt: belső felhasználók számítógépén tárolt állományok váltak titkosítottá, az ügyféladatokat a jelenlegi információk szerint nem érte kár. A zsarolóvírus lényege, hogy a kártevő olvashatatlanná teszi a fájlokat, majd a támadó pénzt vagy más ellenszolgáltatást kérhet a helyreállításért. ByteToBreach azt állította, hogy a Kincstárt nem kereste meg váltságdíj-követeléssel. Ezt a hatósági vizsgálatnak kell véglegesen tisztáznia.
Az első elhárítási lépés helyes volt: az érintett szervereket leválasztották a hálózatról. A Nemzeti Kiberbiztonsági Intézet saját zsarolóvírus-útmutatója is ezt javasolja, mert a fertőzött vagy kompromittált gép elkülönítése megakadályozhatja a további terjedést. Egy ilyen mélységű behatolás után azonban sokszor nem elegendő néhány fájlt visszamásolni és jelszót cserélni. Ha a támadó tartományi adminisztrátori jogokig jutott, felmerülhet, hogy a teljes környezetet tiszta alapokról kell újjáépíteni, új hitelesítési kulcsokkal, új jelszavakkal és ellenőrzött biztonsági mentésekből.

Ezért még akkor is hosszú lehet a helyreállítás, ha valóban nem került ki ügyféladat. Először fel kell térképezni a behatoló útját. Meg kell állapítani, mikor jutott be, milyen gépről melyikre lépett tovább, milyen parancsokat futtatott, milyen felhasználói fiókokat ért el, és milyen állományokat nyitott meg vagy másolt le. Ehhez naplófájlokat, hálózati forgalmi adatokat és végponti nyomokat kell elemezni. Ha a naplózás hiányos volt, a vizsgálat sokkal nehezebbé válik. A támadó ráadásul megpróbálhatja eltüntetni saját nyomait, ezért az első órákban rögzített bizonyítékok különösen értékesek.
A Kincstár azért kiemelten érzékeny célpont, mert az állami pénzforgalom egyik központja. Saját tájékoztatása szerint végrehajtja az állami költségvetés pénzforgalmi és elszámolási feladatait, közel 900 000 közszférában dolgozó illetményét számfejti, nyugdíj- és családtámogatási ellátásokat folyósít, önkormányzati támogatásokat kezel, agrár- és vidékfejlesztési támogatásokat fizet, és lakossági állampapírt is forgalmaz. Ettől még nem szabad azt a következtetést levonni, hogy a mostani incidens minden ilyen rendszerre kiterjedt. A nyilvánosságra került bizonyítékok elsősorban az agrár-kifizetői informatikai környezet mély kompromittálódását támasztják alá.
Az ügyféladatok lehetséges köre ugyanakkor megmutatja, miért kell rendkívül szigorúan venni az állami rendszerek védelmét. A Kincstár általános adatvédelmi tájékoztatója szerint feladataitól függően nevet, születési adatokat, lakcímet, adóazonosítót, TAJ-számot, ügyfél-azonosítót, foglalkoztatási és jövedelmi adatokat, bankszámlaszámot és tranzakciós adatokat is kezel. Az agrárügyfelek esetében támogatási azonosítók, gazdálkodási információk és elektronikus kérelmek is vannak a rendszerekben. A lista nem azt jelenti, hogy ezek közül bármi kiszivárgott most. Azt jelenti, hogy egy ilyen intézménynél a védelem hibájának potenciális következménye jóval nagyobb, mint egy átlagos vállalati hálózatnál.
A személyes adatok veszélyeztetésénél három külön problémát kell megkülönböztetni. Az első a bizalmasság elvesztése: illetéktelen ember látja vagy lemásolja az adatot. A második az integritás sérülése: valaki átírhat adatokat, például jogosultságot, bankszámlaszámot vagy ügyiratot. A harmadik a rendelkezésre állás elvesztése: a rendszer ugyan tartalmilag ép marad, de napokig nem használható. A GDPR is ezekből indul ki, amikor adatvédelmi incidensnek tekinti a jogosulatlan hozzáférést, az elvesztést, a megváltoztatást vagy a megsemmisítést. A mostani vizsgálatnak mindhárom kockázatot külön kell értékelnie.
Ez azért is fontos, mert a támadást követő első hivatalos mondat, hogy „adatvesztés nem történt”, önmagában keveset mond. Adatvesztés nélkül is történhet adatlopás. Egy támadó lemásolhat egy adatbázist úgy, hogy az eredeti a helyén marad. Ugyanígy egy rendszer működhet tovább úgy, hogy közben idegen adminisztrátori fiók vagy rejtett hozzáférés maradt benne. A nyilvánosság szempontjából ezért a következő hetekben az lesz a fontos, hogy a Kincstár és az NKI ne csak a szolgáltatások helyreállításáról adjon tájékoztatást, hanem arról is, sikerült-e bizonyítani vagy kizárni az adatok kimásolását és módosítását.
Ha személyes adat érintettsége valószínűsíthető, a jogszabályok további kötelezettségeket írnak elő. A Nemzeti Adatvédelmi és Információszabadság Hatóság tájékoztatója szerint a kockázattal járó adatvédelmi incidenst lehetőség szerint 72 órán belül be kell jelenteni a felügyeleti hatóságnak. A bejelentésnek tartalmaznia kell az érintettek és adatok hozzávetőleges körét, a lehetséges következményeket és az elhárító intézkedéseket. Magas kockázat esetén az érintettek közvetlen tájékoztatása is szükségessé válhat. Jelenleg nincs nyilvános adat arra, hogy az állampolgároknak emiatt jelszót vagy bankszámlát kellene változtatniuk.
A legkellemetlenebb technikai részlet továbbra is a 2017 óta ismert sérülékenység. Minden nagy szervezet használ régebbi szoftvereket, és önmagában egy régi program jelenléte sem bizonyít mulasztást. A biztonsági javítások kezelése azonban a legalapvetőbb védelmi feladatok közé tartozik. Ha egy internet felől elérhető, kritikus állami rendszerben valóban közel kilenc éven át javítatlan maradt egy magas kockázatú rés, azt nehéz egyszeri emberi hibának tekinteni. Ilyenkor a patch management, vagyis a sérülékenységek nyilvántartásának, kockázati besorolásának, tesztelésének és javításának teljes folyamatát kell megvizsgálni.

A hiba azért is kínos, mert Magyarországon formálisan kiterjedt kiberbiztonsági szabályozás működik. A 2024-es kiberbiztonsági törvény az uniós NIS2 szabályait is átültette, és kimondja, hogy az állampolgárok és az állam számára nélkülözhetetlen rendszerek adatainak bizalmasságát, sértetlenségét és rendelkezésre állását kockázatarányos módon kell védeni. A Nemzeti Kiberbiztonsági Intézet hatósági ellenőrzést, incidenskezelést, sérülékenységvizsgálatot és fenyegetettségelemzést is végez. A jogi keret tehát létezik. A mostani eset azt teszteli, mennyit ér mindez a gyakorlatban egy valódi, több lépcsős támadással szemben.
Nem ez az első alkalom, amikor komoly kérdések merülnek fel a magyar állami informatika védelméről. A Direkt36 2022-ben tárta fel, hogy orosz hírszerzéshez kötött hackercsoportok éveken át hozzáfértek a Külgazdasági és Külügyminisztérium rendszereihez, köztük érzékeny diplomáciai kommunikációhoz. A történet azért fontos előzmény, mert megmutatta: a támadás sikere önmagában még nem rendkívüli, a nagy államokat és cégeket is rendszeresen feltörik. A döntő kérdés az észlelés sebessége, a kár korlátozása, a javítás és az őszinte utólagos elemzés.
A jelenlegi esetben az is bizonytalan, ki áll a támadás mögött. A Kincstár kezdetben orosz szervereket említett, ám ez nem bizonyít orosz állami részvételt. A támadó ByteToBreach néven magára vállalta az akciót, és azt állítja, pénzügyi motiváció vezette. Egy kiberfenyegetettséggel foglalkozó cég korábbi elemzése egy Algériában élő személyhez próbálta kötni ezt az álnevet, de az attribúciót hivatalos hatóság nem erősítette meg. A képeken látható holland IP-cím ugyanilyen kevéssé döntő: a támadók közvetítő szerverekkel és virtuális magánhálózatokkal rutinszerűen elrejtik valódi helyüket.
Az állampolgárok számára ezért jelenleg a józan óvatosság a megfelelő reakció. A Kincstár közlése alapján nincs ok pánikszerű jelszócserére vagy bankszámlák lezárására. Érdemes ugyanakkor fokozottan figyelni azokra az e-mailekre és telefonhívásokra, amelyek a támadásra hivatkozva kérnek jelszót, bankkártyaadatot, ügyfél-azonosítót vagy azonnali utalást. Egy valódi adatszivárgástól függetlenül is gyorsan megjelenhetnek olyan csalók, akik a hírt használják hitelesnek tűnő ürügyként. Állami szerv telefonon vagy e-mailben sem kérheti el a teljes jelszavunkat.
Az állam számára jóval nagyobb a feladat. Nem elegendő megállapítani, melyik szerver maradt javítatlan. Ki kell deríteni, hogyan maradhatott internet felől elérhető, milyen sérülékenységvizsgálatok történtek, milyen riasztásokat adott a biztonsági rendszer, és miért nem állította meg a hálózaton belüli oldalirányú mozgást. Felül kell vizsgálni az adminisztrátori jogosultságokat, a jelszavak tárolását, a hálózat szegmentálását és a biztonsági mentések elkülönítését. Ha ugyanaz az adminisztrátori fiók túl sok rendszerhez hozzáfér, vagy a mentések ugyanabból a kompromittált környezetből kezelhetők, egyetlen behatolás túl nagy területet nyit meg.
A támadás végső tanulsága ezért nem az, hogy a digitalizáció veszélyes, és jobb volna visszatérni a papírhoz. A modern állam működéséhez szükség van összekapcsolt informatikai rendszerekre. A probléma akkor keletkezik, ha a digitalizáció gyorsabb, mint a védelem korszerűsítése, vagy ha az évtizedes rendszerekre újabb szolgáltatásokat építenek anélkül, hogy az alapokat rendbe tennék. Minél több ügyet intézünk elektronikusan, annál kevésbé technikai mellékkérdés a kiberbiztonság: közbizalmi és állambiztonsági ügy.
A következő hetekben ezért három válaszra érdemes figyelni. Bizonyíthatóan kikerült-e személyes vagy pénzügyi adat? Meddig volt jelen a támadó a hálózatban, és sikerült-e minden hozzáférését megszüntetni? Végül: hogyan fordulhatott elő, hogy egy 2017 óta ismert sérülékenység belépési pontot kínált egy ennyire érzékeny állami környezethez? Ha erre a harmadik kérdésre nincs pontos, nyilvános és szakmailag ellenőrizhető válasz, akkor a legnagyobb veszteség nem is egy fájl vagy szerver lesz, hanem az állampolgárok bizalma abban, hogy az állam képes vigyázni a rábízott digitális vagyonra.