Co tak naprawdę wyciekło z Wojska Polskiego – analiza ujawnionych danych

dodał 14 stycznia 2022 o 14:05 w kategorii Info  z tagami:
Co tak naprawdę wyciekło z Wojska Polskiego – analiza ujawnionych danych

Dzisiaj Onet ujawnił „gigantyczny wyciek danych z wojska”. Brzmiało jak co najmniej preludium do największej katastrofy w historii WP. Nasi informatorzy wskazują jednak, że ujawnione dane, choć są sporą wpadką, to nie są totalną katastrofą.

Rano w serwisie Onet pojawił się artykuł ujawniający spory wyciek danych z systemów logistycznych Wojska Polskiego. 1,7 mln pozycji brzmi bardzo poważnie, zatem przyjrzeliśmy się tej sprawie.

Jak dane trafiły do sieci

9 stycznia – a zatem 5 dni temu – na popularnym forum poświęconym wyciekom danych jeden z użytkowników zamieścił link do publicznego serwisu hostującego pliki. Link prowadził do pliku ZIP, a opis mówił o tym, że plik zawiera „System Informatyczny Jednolitego Indeksu Materiałowego”. Ktoś najwyraźniej zwrócił na ten plik uwagę i jakiś dobry człowiek przekazał informację o incydencie do odpowiednich służb, ponieważ w momencie publikacji artykułu Onetu najwyraźniej wojsko już tematem się zajmowało.

Co wyciekło?

Faktycznie, wspomniany plik ZIP o rozmiarze ok. 46 MB zawiera:

  • plik EXE, będący silnikiem bazy danych / interfejsem,
  • plik DB z bazą danych,
  • pliki DLL,
  • plik PDF z instrukcją.

Nasza ocena zawartości bazy danych wskazuje, że nie ma w niej informacji w rodzaju „W Pułtusku mają trzy czołgi, z czego jeden zepsuty”. Udostępniony w sieci plik jest czymś w rodzaju indeksu materiałowego, bez stanów magazynowych. Wyobraźcie sobie listę wszystkich towarów, jakie kiedykolwiek sprzedawał dany supermarket (także 20 lat temu). To właśnie wyciekło. Czy zawiera informacje, które nie powinny być publicznie dostępne? Prawdopodobnie tak. Czy są krytyczne dla bezpieczeństwa kraju? Według zapewnień MON nie.

Co zatem jest powszechnie dostępne

Przejrzeliśmy te „powszechnie dostępne” dane i poniżej dzielimy się znalezionymi ciekawostkami. Zacznijmy od instrukcji obsługi.

Znajdujemy w niej zrzuty ekranu, które wydają się nie mieć pokrycia w danych znajdujących się w udostępnionej bazie. Zobaczmy na przykład tę piękną listę broni jądrowej.

Oj, chcielibyśmy, by Wojsko Polskie miało na wyposażeniu jądrowe ładunki burzące. Niestety wygląda na to, że jednak nie ma – w ujawnionej bazie nie występują. Co zatem znaleźć można, poza sprzętem typowo wojskowym?

Zacznijmy od Pegasusa

To przez przypadek pierwsze zapytanie, jakie nasunęło nam się na myśl. Czy WP ma Pegasusa? Oczywiście i to niejednego!

SUSZARKA DO BIELIZNY PEGASUS 150 SOLID
WIERTARKA UDAROWA PEGASUS
SZLIFIERKA MINI PEGASUS
ROZDZIELNICA ELEKT.PCE PEGASUS
ZASILACZ/UPS EFFEKTA PEGASUS/II 15KVA
KONSOLA TV PEGASUS

Konsola powiadacie? To co w takim razie z Atari?

KONSOLA TV ATARI 2600
WYTWORNICA DYMU ATARI VIVID BLACK  

A co z Commodore?

MAGNETOFON C-64 COMMODORE
MONITOR COMMODORE 1802
MONITOR COMMODORE 1085S
MONITOR COMMODORE 1084S-D2
DRUKARKA COMMODORE MPS-1270 

No cóż, bez jednostki centralnej to sobie nie pograją. Ale trzeba przyznać, że w systemie nie brakuje śladów konsol wszystkich generacji, łącznie z najnowszymi.

A co z naszą branżą?

W rejestrze jest mnóstwo pozycji, więc znaleźć można także:

  • kilka rodzajów oprogramowania antywirusowego (Panda, ESET, Norton, Symantec, Dr Web),
  • kilkadziesiąt firewalli (Cisco, Palo Alto, Netgear, Zyxel, Fortinet, Barracuda, 3COM, McAfee),
  • spory zestaw narzędzi informatyki śledczej (sprzęt i oprogramowanie),
  • licencje na IDA PRO.

W spisie znaleźć można nawet licencję do WinRara i to w różnych wersjach:

OPROGRAM.WINRAR
OPROGRAM.WINRAR 3.61 PL
LICENCJA WINRAR
OPROGRAM.WINRAR 4.0 PL
OPROGRAM.WINRAR 3.71PL BOX
OPROGRAM.WINRAR PL V.3.X
LICENCJA/SVR WINRAR V.3 CAL24
LICENCJA/CAL WINRAR 3.0
WINRAR WERSJA 2.0

Rozrywka

Oprócz konsol do gry oczywiście sprawdziliśmy także inne kategorie rozrywkowe. W spisie znaleźć można:

WHISKY GLENFIDDICH 12
WHISKY GLENLIVET 12
WHISKY BALLANTINES FINEST
WHISKY BALLANTINES FINEST 1L
WHISKY BALLANTINES GOLD
WHISKY CHIVAS REGAL 12
WHISKY CHIVAS REGAL 18
WHISKY CHIVAS REGAL 25
WHISKY CHIVAS REGAL ROYAL SALUTE 21
WHISKY GLENFIDDICH 15
WHISKY GLENFIDDICH 18
WHISKY GLENFIDDICH 21
WHISKY JACK DANIELS
WHISKY JACK DANIELS
WHISKY JOHNNIE WALKER BLACK LABEL
WHISKY JOHNNIE WALKER GOLD LABEL
WHISKY JOHNNIE WALKER GREEN LABEL
WHISKY JOHNNIE WALKER RED LABEL
WHISKY GLENROTHES SINGLE SPEYSIDE
WHISKY BALLANTINES 17 YO
WHISKY CRAGGANMMORE
WHISKY DALMORE
WHISKY DIMPLE
WHISKY LAGAVULIN
WHISKY TEACHERS
WHISKY DARK
WHISKY JACK DANIELS KARAFKA
WHISKY BALLANTINES FINEST 3L
WHISKY GLENFIDDICH 12
WHISKY JOHNNIE WALKER BLACK LABEL
WHISKY JOHNNIE WALKER RED LABEL
WHISKY WHITE DOG KOZUBA I SYNOWIE
WHISKY PROLOGUE KOZUBA I SYNOWIE
WHISKY MR.RYE KOZUBA I SYNOWIE
WHISKY JOHNNIE WALKER BLACK LABEL 1L
WHISKY CALVADOS DE BOULARD 40%

Nie brakuje także brandy, koniaku, szampana, wina, wódki czy piwa

Podsumowanie

Jeśli nasze oczy się nie mylą, to ujawnione dane nie zawierają stanów magazynowych ani nawet informacji, czy dana pozycja w ogóle znajduje się gdziekolwiek dzisiaj w magazynie. Nie można zatem na podstawie tej bazy ustalić, jak wygląda rozmieszczenie sprzętu wojskowego czy wyposażenie poszczególnych jednostek.

Nawet jeśli dana pozycja znajduje się w bazie, nie oznacza to wcale, że jest w wojsku eksploatowana – czym innym jest pozycja inwentarzowa powstała na skutek np. testowania danego pojedynczego modelu, a czym innym zakup setek czy tysięcy sztuk. Nawet jeśli w bazie są modele firewalli, to jest ich mnóstwo i nie wiadomo, gdzie ani które (ani czy w ogóle) są one wdrożone.

To nie znaczy oczywiście, że wyciek tej bazy nie jest poważnym incydentem. Dane w niej umieszczone nie były wcześniej publikowane, a stanowisko MON wydaje się nie do końca zgodne z faktami. Pewnie nie poznamy do końca drogi bazy z sieci wojskowej do publicznego internetu – ale mamy nadzieję, że odpowiednie organy to wyjaśnią i zapobiegną podobnym incydentom w przyszłości.

Aktualizacja: Wcześniejsza wersja artykułu zawierała nieprawidłowe informacje na temat braku w bazie takich pozycji jak czołgi czy wódka. Problem wynikał z tego, że w pliku eksport danych, na którym przeprowadzaliśmy wyszukiwanie, brakowało fragmentów wierszy (część ciągów zawierających polskie znaki była zamieniona na „nulle”).