Вторая страна за месяц. Хакер, обваливший земельный кадастр Румынии, теперь в казначействе Венгрии

Один уязвимый сервер Oracle WebLogic мог открыть злоумышленнику доступ к домену Windows, резервным копиям и сотням терабайт государственных данных.


5cikal9fuvvxx1jr3gaw22qmfwqrhs73.jpg

Хакер, который в июле парализовал земельный кадастр Румынии, выбрал новую государственную цель. Злоумышленник под псевдонимом ByteToBreach проник в сеть Государственного казначейства Венгрии, похитил внутренние данные и зашифровал часть систем. Опубликованные после атаки снимки экрана указывают, что нарушитель мог получить практически неограниченный доступ к инфраструктуре ведомства.

Государственное казначейство подтвердило кибератаку 2 августа. Инцидент затронул сеть направления по сельскому хозяйству и развитию сельских районов, которое выполняет функции Национального платёжного агентства. Подразделение распределяет венгерские и европейские сельскохозяйственные субсидии.

Специалисты казначейства после обнаружения атаки отключили заражённые серверы от сети. Ведомство утверждает, что клиентские данные не пострадали и признаков их утраты пока нет. Вредоносная программа зашифровала файлы на компьютерах некоторых сотрудников, а часть электронных сервисов аграрного направления временно работает с ограничениями.

Расследование ведут казначейство и Национальный институт кибербезопасности Венгрии. Ведомство также уведомило Национальное управление по защите данных и свободе информации. Сроки полного восстановления систем пока не названы.

Масштаб проникновения может оказаться гораздо серьёзнее официальной версии. По данным Telex , ByteToBreach опубликовал снимки и видеозаписи из внутренней сети. Опрошенные изданием эксперты оценили инцидент на 10 баллов из 10, если показанные материалы подлинны.

Предполагаемой точкой входа стал доступный из интернета сервер Oracle WebLogic. На сервере оставалась уязвимость, которую Oracle исправила ещё в октябре 2017 года. Эксплуатация старой ошибки дала хакеру первоначальный доступ, после чего нарушитель последовательно повышал привилегии и перемещался по внутренней сети.

Ситуацию усугубил пароль, который хранился в одном из файлов открытым текстом. По опубликованным материалам, ByteToBreach получил административные права в среде виртуализации, доступ к контроллеру домена Windows, учётным данным сотрудников, хранилищам и резервным копиям. Потенциально нарушитель мог управлять 116 виртуальными машинами и работать с массивом объёмом около 229 ТБ.

Хакер также заявил, что программа-вымогатель затронула не только аграрное подразделение, но и систему одного из пенсионных управлений. Государственное казначейство такую информацию публично не подтверждало. Независимой проверки опубликованных злоумышленником снимков и перечисленных объёмов данных пока нет.

Издание Risky Bulletin сообщило, что фрагменты похищенной информации появились на подпольном форуме. Сам ByteToBreach позднее заявил Telex, что не собирается продавать данные и не направлял казначейству требование о выкупе. По словам злоумышленника, плату он рассчитывал получить за помощь в расшифровке файлов. Противоречивые заявления не позволяют точно установить, какие данные уже утекли и кому они могли попасть.

Для шифрования ByteToBreach связывают с собственной вредоносной программой ByteToCrypt. Проведённый ранее анализ показал, что шифровальщик написан небрежно, пропускает ошибки чтения и записи, повреждает метаданные и иногда сообщает об успешной обработке файлов после частичного сбоя. Ошибки не делают шифрование легко взламываемым, но повышают риск необратимой порчи данных даже после получения ключа.

Венгерские специалисты первоначально заявили, что атака пришла с российских серверов. ByteToBreach отверг связь с Россией и назвал единственной целью заработок. На одном из опубликованных снимков фигурировал нидерландский IP-адрес, однако расположение промежуточного сервера не раскрывает реальное местонахождение атакующего. Прокси-серверы, VPN и взломанные узлы позволяют перенаправлять трафик через любую страну.

ByteToBreach уже связывают с разрушительной атакой на Национальное агентство кадастра и регистрации недвижимости Румынии. В июле хакер похитил внутренние материалы, исходный код систем e-Terra и RENNS, учётные данные и сведения о структуре Active Directory. После вторжения государственные сервисы почти неделю не могли выдавать выписки, регистрировать сделки и оформлять ипотеку. Румынские власти восстановили работу из резервных копий и заявили, что основные технические и юридические базы сохранились.

Компания KELA отслеживает ByteToBreach как минимум с июня 2025 года. Исследователи связывают псевдоним с человеком по имени Закария Махджуб, предположительно проживающим в Оране в Алжире. Вывод основан на данных заражённых инфостилерами устройств, файлах cookie и других цифровых следах. Ни венгерские, ни румынские правоохранительные органы публично не подтвердили личность подозреваемого.

За последний год ByteToBreach продавал или публиковал данные авиакомпаний, банков, медицинских организаций, университетов и государственных учреждений. Хакер обычно ищет давно известные уязвимости, повторно использует украденные пароли, подбирает слабые учётные данные и пользуется ошибками конфигурации. После проникновения нарушитель копирует базы, документы, резервные архивы и исходный код, а затем пытается заработать на продаже информации или восстановлении зашифрованных систем.

Атака на венгерское казначейство показывает, как одна неустановленная заплатка и пароль в открытом файле могут превратить локальный взлом в полный захват государственного домена. Даже если заявления об отсутствии утечки клиентских данных подтвердятся, инфраструктуру с захваченным контроллером домена и административными учётными записями придётся тщательно проверять или перестраивать. Простого удаления шифровальщика для безопасного восстановления такой сети недостаточно.