ΕΙΔΗΣΕΙΣ

Η άγνωστη κυβερνοεπίθεση σε Μέγαρο Μαξίμου, υπουργείο Εξωτερικών, ΕΥΠ και η ΕΛΑΣ

news room 1 λεπτό ανάγνωση
διαδίκτυο

Το Μέ­γα­ρο Μα­ξί­μου, το υπουρ­γείο Εξω­τε­ρι­κών, η ΕΥΠ και η Ελ­λη­νι­κή Αστυ­νο­μία ήταν οι στό­χοι της διε­θνούς εκ­στρα­τεί­ας κυ­βερ­νο­κα­τα­σκο­πεί­ας με την κω­δι­κή ονο­μα­σία «Θα­λάσ­σια χε­λώ­να» (Sea Turtle) τον Απρί­λιο του 2019. Σύμ­φω­να με δια­σταυ­ρω­μέ­νες πλη­ρο­φο­ρί­ες της «Κ», οι άγνω­στοι δρά­στες κα­τά­φε­ραν να απο­κτή­σουν πρό­σβα­ση στα εσω­τε­ρι­κά δί­κτυα των κρα­τι­κών υπη­ρε­σιών που πε­ριέ­χουν την ηλε­κτρο­νι­κή τους αλ­λη­λο­γρα­φία.

Η επί­θε­ση έγινε αντι­λη­πτή αρ­χι­κά από στε­λέ­χη της ομά­δας κυ­βερ­νο­α­σφά­λειας του πρω­θυ­πουρ­γι­κού γρα­φεί­ου, τα οποία δια­πί­στω­σαν ασυ­νή­θι­στη δυ­σλει­τουρ­γία στη χρήση των emails. Ει­δο­ποί­η­σαν άμεσα την Εθνι­κή Αρχή Αντι­με­τώ­πι­σης Ηλε­κτρο­νι­κών Επι­θέ­σε­ων (CERT) της ΕΥΠ και τη Δίωξη Ηλε­κτρο­νι­κού Εγκλή­μα­τος. Κλι­μά­κιο των δύο υπη­ρε­σιών και τε­χνι­κοί του Μα­ξί­μου με­τέ­βη­σαν αυ­θη­με­ρόν από την Αθήνα στο Ηρά­κλειο, όπου βρί­σκο­νται οι εγκα­τα­στά­σεις του Ιν­στι­τού­του Πλη­ρο­φο­ρι­κής του Ιδρύ­μα­τος Τε­χνο­λο­γί­ας και Ερευ­νας (ΙΤΕ-ΙΠ). Αξιω­μα­τού­χος με γνώση των γε­γο­νό­των της επο­χής εκεί­νης, ο οποί­ος μί­λη­σε στην «Κ» υπό τον όρο της ανω­νυ­μί­ας, λέει ότι από την πρώτη στιγ­μή οι υπο­ψί­ες τους στρά­φη­καν προς την Κρήτη. Εκτι­μού­σαν ότι η δυ­σλει­τουρ­γία οφει­λό­ταν σε κυ­βερ­νο­ε­πί­θε­ση κατά του μη­τρώ­ου ονο­μά­των Ιντερ­νετ με κα­τά­λη­ξη .gr και .ελ, την τε­χνι­κή υπο­στή­ρι­ξη του οποί­ου έχει το ΙΤΕ.

Από την αυ­το­ψία που πραγ­μα­το­ποί­η­σαν, επι­βε­βαιώ­θη­καν οι φόβοι τους ότι βρι­σκό­ταν σε εξέ­λι­ξη ηλε­κτρο­νι­κή επί­θε­ση τύπου «DNS hijacking». Δεύ­τε­ρος αξιω­μα­τού­χος με άμεση εμπλο­κή στα γε­γο­νό­τα, ο οποί­ος επί­σης ζή­τη­σε να μη δη­μο­σιο­ποι­η­θούν τα στοι­χεία του, είπε στην «Κ» ότι μέσω του ΙΤΕ οι δρά­στες μπή­καν στους servers των τεσ­σά­ρων κρί­σι­μων κρα­τι­κών φο­ρέ­ων και υπη­ρε­σιών. Οπως εξή­γη­σε ο ίδιος, οι επι­τι­θέ­με­νοι, στέλ­νο­ντας ένα πα­ρα­πλα­νη­τι­κό μή­νυ­μα, απέ­κτη­σαν αρ­χι­κά πρό­σβα­ση στον υπο­λο­γι­στή ενός υπαλ­λή­λου του ΙΤΕ και ακο­λού­θως στο μη­τρώο ονο­μά­των Ιντερ­νετ. Επει­τα κα­τά­φε­ραν να ει­σέλ­θουν σε servers που δια­χει­ρί­ζο­νταν την ηλε­κτρο­νι­κή αλ­λη­λο­γρα­φία με κα­τα­λή­ξεις @primeminister.gr, @mfa.gr, @nis.gr, @astynomia.gr. Υπάρ­χουν φόβοι ότι μέσω αυτής της διείσ­δυ­σης οι δρά­στες διά­βα­σαν ή αντέ­γρα­ψαν τα μη­νύ­μα­τα που είχαν ανταλ­λά­ξει οι υπάλ­λη­λοι των τεσ­σά­ρων κρα­τι­κών φο­ρέ­ων. Ελ­λη­νες δι­πλω­μά­τες και αξιω­μα­τι­κοί της αστυ­νο­μί­ας, που ρω­τή­θη­καν σχε­τι­κά, διευ­κρί­νι­σαν στην «Κ» ότι μέσω των συ­γκε­κρι­μέ­νων emails δεν δια­κι­νού­νται απόρ­ρη­τες πλη­ρο­φο­ρί­ες.

Εσβη­σαν τα ίχνη τους

Συ­νή­θως, σε άλλα πε­ρι­στα­τι­κά ηλε­κτρο­νι­κών επι­θέ­σε­ων, είτε υπάρ­χει ανά­λη­ψη ευ­θύ­νης είτε οι δρά­στες γνω­στο­ποιούν την πα­ρου­σία τους. Σε αυτή την πε­ρί­πτω­ση, όμως, όσοι βρί­σκο­νταν πίσω από τις ενέρ­γειες κατά των ελ­λη­νι­κών στό­χων επι­χεί­ρη­σαν να σβή­σουν τα ίχνη τους. Αυτός είναι και ο λόγος που όσοι ενε­πλά­κη­σαν στη σχε­τι­κή έρευ­να απο­δί­δουν το πε­ρι­στα­τι­κό σε δράση κυ­βερ­νο­κα­τα­σκό­πων.

Το ΙΤΕ είχε επι­βε­βαιώ­σει σε πα­λαιό­τε­ρο δη­μο­σί­ευ­μα της «Κ» («Η άγνω­στη επί­θε­ση χάκερ τον Απρί­λιο του 2019», 29/1/2020) ότι είχε δε­χθεί ηλε­κτρο­νι­κή επί­θε­ση. Σε ανα­κοί­νω­ση που είχε στεί­λει το 2019 σε δια­χει­ρι­στές ιστο­σε­λί­δων με τις κα­τα­λή­ξεις .gr και .ελ, ανέ­φε­ρε: «Η επί­θε­ση αυτή είναι τμήμα μιας γε­νι­κό­τε­ρης προ­σπά­θειας, σε διε­θνές επί­πε­δο, να επη­ρε­α­στεί αρ­νη­τι­κά η λει­τουρ­γία των μη­τρώ­ων ονο­μά­των του Δια­δι­κτύ­ου. Από τη διε­ρεύ­νη­ση του πε­ρι­στα­τι­κού δεν προ­έ­κυ­ψαν στοι­χεία για διαρ­ροή δε­δο­μέ­νων προ­σω­πι­κού χα­ρα­κτή­ρα». Σε νε­ό­τε­ρη επι­κοι­νω­νία, στε­λέ­χη του ΙΤΕ δεν έδω­σαν πε­ρισ­σό­τε­ρες διευ­κρι­νί­σεις για το θέμα χα­ρα­κτη­ρί­ζο­ντάς το ευαί­σθη­το και εμπι­στευ­τι­κό.

Στο πλαί­σιο της έρευ­νας, λή­φθη­καν τα αρ­χεία κα­τα­γρα­φής ενερ­γειών (log files) των πλη­ρο­φο­ρια­κών συ­στη­μά­των του ΙΤΕ και έγι­ναν προ­σπά­θειες για τον εντο­πι­σμό των δρα­στών. Κά­ποια ίχνη πα­ρέ­πε­μπαν σε Ολ­λαν­δία και Ιράν, χωρίς ωστό­σο αυτό να ση­μαί­νει ότι εκεί είχαν τη βάση τους οι επι­τι­θέ­με­νοι. Μέχρι και σή­με­ρα η ταυ­τό­τη­τά τους δεν είναι γνω­στή. Σύμ­φω­να με πλη­ρο­φο­ρί­ες της «Κ», σχη­μα­τί­στη­κε δι­κο­γρα­φία κατ’ αγνώ­στων από την αστυ­νο­μία για πα­ρα­βί­α­ση υπο­λο­γι­στι­κών συ­στη­μά­των, η οποία υπε­βλή­θη στην Ει­σαγ­γε­λία.

Οι επι­θέ­σεις κατά των ελ­λη­νι­κών κρα­τι­κών ιστο­σε­λί­δων εντά­χθη­καν από τους ει­δι­κούς ασφα­λεί­ας δι­κτύ­ων της αμε­ρι­κα­νι­κής εται­ρεί­ας Cisco Talos στο δεύ­τε­ρο κύμα της διε­θνούς εκ­στρα­τεί­ας κυ­βερ­νο­κα­τα­σκο­πεί­ας με την ονο­μα­σία «Θα­λάσ­σια χε­λώ­να». Το πρώτο κύμα αυτών των επι­θέ­σε­ων είχε κα­τα­γρα­φεί στα τέλη του 2018 και στις αρχές του 2019 με στό­χους κυ­ρί­ως στη Μέση Ανα­το­λή και στη Βό­ρεια Αφρι­κή. Οι επι­τι­θέ­με­νοι στρέ­φο­νταν αρ­χι­κά ενα­ντί­ον κρα­τι­κών μυ­στι­κών υπη­ρε­σιών, υπουρ­γεί­ων Εξω­τε­ρι­κών και εται­ρειών από τον κλάδο της ενέρ­γειας. Τα πρώτα κρού­σμα­τα εντο­πί­στη­καν με­τα­ξύ άλλων σε Συρία, Ιράκ, Ιορ­δα­νία, Λιβύη, Τουρ­κία και Αί­γυ­πτο.

Η «Θα­λάσ­σια χε­λώ­να» και οι προει­δο­ποι­ή­σεις

Σε έκ­θε­σή τους για την εκ­στρα­τεία «Θα­λάσ­σια χε­λώ­να», ει­δι­κοί ασφα­λεί­ας της αμε­ρι­κα­νι­κής εται­ρεί­ας Cisco ανα­φέ­ρουν ότι τρεις ελ­λη­νι­κές κυ­βερ­νη­τι­κές ιστο­σε­λί­δες με την κα­τά­λη­ξη .gr (τις οποί­ες δεν κα­το­νο­μά­ζουν) δέ­χθη­καν επι­θέ­σεις τον Απρί­λιο του 2019. Οπως δια­πί­στω­σαν οι ίδιοι, οι δρά­στες κα­το­χύ­ρω­σαν στις 5/4/2019 το domain rootdnserves.com, το οποίο χρη­σι­μο­ποί­η­σαν αρ­γό­τε­ρα για τις κα­κό­βου­λες ενέρ­γειές τους.

Το ΙΤΕ ενη­μέ­ρω­σε με την ανα­κοί­νω­σή του τους δια­χει­ρι­στές ιστο­σε­λί­δων για την ηλε­κτρο­νι­κή επί­θε­ση στο ελ­λη­νι­κό μη­τρώο ονο­μά­των στις 19/4. Ωστό­σο οι ερευ­νη­τές της Cisco εντό­πι­σαν ότι οι χάκερ δια­τή­ρη­σαν πρό­σβα­ση στο δί­κτυο του ΙΤΕ-ΙΠ για πέντε ημέ­ρες, του­λά­χι­στον μέχρι τις 24/4/2019. Σύμ­φω­να με Ελ­λη­να αξιω­μα­τού­χο, ο οποί­ος είχε εμπλα­κεί στην υπό­θε­ση, οι επι­θέ­σεις έγι­ναν δια­δο­χι­κά σε κάθε έναν από τους τέσ­σε­ρις ελ­λη­νι­κούς στό­χους.

Η ομάδα της Cisco δια­πί­στω­σε ότι στον δεύ­τε­ρο γύρο των ενερ­γειών τους οι άγνω­στοι δρά­στες χρη­σι­μο­ποί­η­σαν μια νέα τε­χνι­κή «DNS hijacking». Του­λά­χι­στον 40 δια­φο­ρε­τι­κοί ορ­γα­νι­σμοί σε 13 χώρες είχαν πλη­γεί από πα­ρό­μοιες κυ­βερ­νο­ε­πι­θέ­σεις στο πρώτο κύμα της «Θα­λάσ­σιας χε­λώ­νας», όπως ανέ­φε­ραν στην έκ­θε­σή τους οι ει­δι­κοί της Cisco.

Συ­να­γερ­μός

Το μέ­γε­θος της απει­λής είχε προ­βλη­μα­τί­σει τις αρχές ασφα­λεί­ας διε­θνώς. Στις 22 Ια­νουα­ρί­ου 2019 το υπουρ­γείο Εσω­τε­ρι­κών των ΗΠΑ εξέ­δω­σε σχε­τι­κή προει­δο­ποί­η­ση για τον κίν­δυ­νο αυτών των επι­θέ­σε­ων. Αντί­στοι­χη ανα­κοί­νω­ση έβγα­λε τρεις ημέ­ρες αρ­γό­τε­ρα το Εθνι­κό Κέ­ντρο Κυ­βερ­νο­α­σφά­λειας της Βρε­τα­νί­ας.

ΠΗΓΗ kathimerini.gr

ΓΙΑΝ­ΝΗΣ ΣΟΥ­ΛΙΩ­ΤΗΣ, ΓΙΑΝ­ΝΗΣ ΠΑ­ΠΑ­ΔΟ­ΠΟΥ­ΛΟΣ

Σχολιασμός Άρθρου

Τα σχόλια εκφράζουν αποκλειστικά τον εκάστοτε σχολιαστή. Η Δημοκρατική δεν υιοθετεί αυτές τις απόψεις. Διατηρούμε το δικαίωμα να διαγράψουμε όποια σχόλια θεωρούμε προσβλητικά ή περιέχουν ύβρεις, χωρίς καμμία προειδοποίηση. Χρήστες που δεν τηρούν τους όρους χρήσης αποκλείονται.

Προσθέστε ένα σχόλιο

Το E-mail δεν θα δημοσιευτεί.
Πρέπει να συμπληρωθούν όλα τα πεδία για την υποβολή του σχολίου.