Пользователь «Хабра» LMonoceros получил доступ к 10 тысячам камерам видеонаблюдения РЖД, IP-телефонии компании и другим внутренним сервисам. Проникновение удалось благодаря тому, что в сети РЖД использовались стандартные пароли или их вовсе не было. В оригинале можно познакомиться со всеми техническими подробностями. Daily Storm поговорил с хакером и экспертом по информационной безопасности Александрой Антипиной и выяснил, что проделать путь LMonoceros может любой прилежный студент или сотрудник иностранных спецслужб. Ему не составит труда изменить расписание на табло, отключить камеры наблюдения или опустить температуру в залах ожидания до минимальной.
Утром 13 января на ресурсе «Хабр» пользователь LMonoceros опубликовал материал, в котором он рассказал, что ему удалось проникнуть в информационную систему РЖД. Автор статьи оценил возможные минимальные потери компании в 130 миллионов рублей. Для расчета он смоделировал ситуацию, при которой злоумышленник выведет из строя все 10 тысяч камер видеонаблюдения. На это хакеру понадобится около пяти рабочих дней, и, таким образом, каждый час работы злоумышленника обойдется компании в 2,5 миллионов рублей.
LMonoceros заявил, что быстро заменить камеры на работающие — просто невозможно. А значит, вся железная дорога в теории останется без видеонаблюдения не меньше чем на месяц, что увеличивает опасность террористической угрозы.
Daily Storm побеседовал с экспертом в области информационной безопасности и автором Telegram-канала Inside Александрой Антипиной о том, как был проведен взлом и какими последствиями может грозить уязвимость внутренних систем РЖД.
— По сути, ничего не было взломано — в статье ничего не указывает на взлом, — рассуждает эксперт. — Автор материала заходил в информационные системы, используя стандартные заводские логины и пароли, либо они вообще не были установлены. Это нарушение безопасности, но не взлом напрямую. Видимо, технические специалисты РЖД не проинструктированы должным образом о правилах настройки оборудования.
— Если кратко — как произошел взлом?
— Несанкционированный доступ к системе произошел после того, как исследователь обнаружил на одном из IP-адресов РЖД порт прокси-сервера, который поддерживал подключение без пароля. Подключившись к нему, автор статьи смог зайти на роутер, который также был без пароля, а затем настроил себе туннель для подключения к внутренней сети РЖД.
Автор статьи отметил, что подобная конфигурация оборудования свидетельствует о грубом несоблюдении парольных политик информационной безопасности в РЖД, а также об отсутствии контроля трафика в сети и, в принципе, каких-либо активных систем защиты. Как можно было оставить прокси-сервер без пароля?! Возможны следующие варианты: либо сетевое устройство было уже скомпрометировано [другими хакерами], либо интегратор или обслуживающий персонал некорректно настроил оборудование. Исследователь уточнил, что обнаружил «следы обитания хакеров» в информационной системе (помимо себя). Это не удивительно, учитывая описанный в статье уровень безопасности компании.
— Если в систему РЖД проникнет не исследователь, а злоумышленник — чем это чревато?
— Киберпреступники могут воспользоваться открытым доступом к системе, чтобы блокировать устройства компании вирусом-шифровальщиком и требовать выкуп. Более того, они могут атаковать внутренние сервисы РЖД или устроить коллапс среди пассажиров, изменяя данные в табло с информацией о поездах. Исследователь проник в систему управления кондиционированием — это говорит о вероятности получения управления над системами контроля климата в зданиях, принадлежащих компании. Огульно говоря, злоумышленники могут «поджарить» или, наоборот, «заморозить» людей в здании, изменяя температуру. Имея такой уровень доступа, существует гипотетическая возможность атак на системы управления поездами, что может привести к человеческим жертвам. Подобная инфраструктура является критически важной.
Вдобавок преступники могут майнить на компьютерах и серверах компании или отключить им телефонию. Обратите внимание, даже программа для IP-телефонии просила их сменить пароль.

