Заключенные из Фигераса, совершившие кибератаку, получили доступ к личным данным государственных служащих
Трое заключённых, совершивших в середине августа кибератаку на исправительное учреждение «Пуиг-де-лес-Бассес» в Фигерасе (Жирона), получили доступ к таким данным, как имена, номера удостоверений личности и адреса электронной почты сотрудников тюрьмы, а также номера личных автомобилей нескольких должностных лиц. Хотя Департамент юстиции и демократического качества ссылается на первоначальное заявление, опубликованное 12 августа, источники в профсоюзе UGT предупреждают, что «кибератака гораздо серьезнее, чем об этом сообщалось изначально». По их утверждению, заключённые получили доступ к 12 папкам, 26 000 документов как Департамента юстиции, так и других ведомств, причём две из этих общих папок, доступ к которым можно получить с других компьютеров, были скопированы на один из использовавшихся компьютеров. Профсоюзы требуют «принять необходимые меры для минимизации любого риска для пострадавших» и «обеспечить прозрачность». Представители профсоюзов UGT, CC OO и Catac провели встречу с техническими руководителями департамента во главе с генеральным директором по пенитенциарным вопросам Доминго Эстепа, чтобы ознакомиться с ходом расследования и последствиями кибератаки, обнаруженной в минувшее воскресенье, 9 августа, в общей сети учреждения. Расследование, проводимое в условиях секретности, ведут подразделение по киберпреступлениям Отдела уголовных расследований (DIC) полиции «Моссос д’Эсквадра» и Агентство по кибербезопасности Каталонии, которое в настоящее время готовит отчет-аудит о последствиях этой кибератаки. По данным профсоюза UGT, Министерство юстиции заявляет, что «практически можно исключить, что злоумышленники получили доступ к порталу государственных служащих, к файлам с анкетами или фотографиями сотрудников, а также к банковским счетам». И что «пока нет данных о том, что эти документы, скопированные в резервную копию, каким-либо образом просочились куда-либо или были скопированы на USB-носитель, поскольку расследование находится на стадии проведения», однако, как утверждает UGT, «они также не могут гарантировать, что этого не произошло». Документы действительно хранились на одном из компьютеров, доступных заключённым в центре для входа по своему паролю. Согласно информации, предоставленной правительством профсоюзам, на подготовку отчета Агентства по кибербезопасности уйдут недели из-за технологической сложности задачи и объема информации в сети правительства Каталонии, к которой был получен доступ, но им все же подробно рассказали о «том, что было обнаружено на сегодняшний день». Среди документов — датированных 4–5 годами назад — к которым они получили доступ в дюжине папок, фигурируют регистрационные номера автомобилей, связанных с NIP (личный идентификационный номер; количество лиц, к которым они относятся, пока не установлено). Также списки с данными (имя, номер удостоверения личности и адрес электронной почты) сотрудников, использующих служебные карты для электронной подписи (необходимо определить их количество и места работы), а также списки с некоторыми служебными телефонами руководства пенитенциарных учреждений и волонтеров. Администрация также заверила их, что были проведены работы по укреплению сети, чтобы в настоящее время она обладала максимальным уровнем безопасности, который на данный момент можно достичь, и что «маловероятно, что подобная атака повторится». Представители Министерства юстиции подчеркнули, что «пока еще предстоит подтвердить масштаб числа людей, которые могут быть затронуты», что станет известно по мере продвижения расследования, и что, как только это станет известно, «с ними свяжутся со всеми затронутыми работниками, чтобы проинформировать их», как того требуют нормы о защите данных. Руководство ведомства также пояснило, что не располагает информацией о том, вышла ли информация за пределы компьютера, с которого она была скопирована, хотя и считает, что «нет никаких признаков того, что это имело место». Профсоюз UGT требует, чтобы ведомство проявило «абсолютную прозрачность» и ответственность по отношению к сотрудникам, чьи личные данные могли оказаться скомпрометированы. Кроме того, они требуют принять необходимые меры для минимизации любого риска для всех затронутых лиц, и в связи с этим мы предложили восстановить защищённые номерные знаки для автомобилей сотрудников пенитенциарной системы, которые использовались несколько лет назад. Правительство приняло это предложение и обязалось договориться с Министерством внутренних дел о том, чтобы сотрудникам пенитенциарных учреждений было разрешено использовать данную систему. Профсоюз также требует привлечь к ответственности компанию-поставщика услуги «за ошибки, которые могли быть выявлены в работе систем, тем более что из результатов расследования совершенно очевидно, что со стороны этой компании имели место случаи халатности». Как удалось узнать газете EL PAÍS, трое заключённых, идентифицированных как виновники кибератаки, были размещены в разных учреждениях. Ни один из них не отбывает наказание за совершение компьютерных преступлений; им удалось обойти систему безопасности через сенсорные экраны для видеозвонков, которые работают чуть больше года. Сработала сигнализация системы, и один из заключённых навел на след произошедшего.
