Poważny wyciek informacji z systemów Giełdy Papierów Wartościowych

dodał 23 października 2014 o 16:47 w kategorii Info, Włamania  z tagami:
Poważny wyciek informacji z systemów Giełdy Papierów Wartościowych

Kilka godzin temu w sieci pojawiła się duża ilość materiałów opisanych jako wykradzione z serwerów Giełdy Papierów Wartościowych. Wstępna analiza wskazuje, ze twierdzenia osób odpowiedzialnych za wyciek mogą być prawdziwe.

Kilkanaście minut temu otrzymaliśmy od Pawła link do opublikowanych w sieci materiałów pod tytułem „Zhakowana giełda w Warszawie”. Pierwszy rzut oka na udostępnioną paczkę materiałów o rozmiarze ponad 30 MB sugeruje, że faktycznie doszło do kradzieży informacji z niektórych serwisów prowadzonych przez GPW oraz do użycia wykradzionych danych w innych atakach.

W naszej ocenie materiały są prawdopodobnie prawdziwe i świadczą o tym, że włamywacze przebywali w sieci wewnętrznej GPW i kontrolowali przynajmniej kilka jej elementów. Obecnie serwery, których dane zostały opublikowane, są wyłączone lub mają „przerwę techniczną”, co potwierdza, że wyciek faktycznie miał miejsce.

Aktualizacja 2014-10-23 20:00
Wiarygodne źródło potwierdziło nam, że faktycznie doszło do ataku na systemy GPW i włamywacze posiadali dostęp do sieci wewnętrznej organizacji. Wiele osób z naszej branży tej nocy nie wróci do domu, szacując zagrożenie i minimalizując jego skutki.

Kto przyznaje się do ataku

Włamywacze, którzy opublikowali już trzy wpisy w jednym z popularnych serwisów nie podpisują się żadnym pseudonimem. Wpisy w języku angielskim wzywają Allaha i wspominają o zemście za ataki na kraj włamywaczy. Oczywiście nie oznacza to niczego – równie dobrze mogli oni nie mieć nic wspólnego z krajami arabskimi. W każdym z trzech wpisów znalazły się linki do tego samego pliku, opublikowanego w kilku serwisach hostingowych. Wpisy zamieszczono ok. południa, a dane nadal są dostępne w sieci.

Nie publikujemy linków do wpisów włamywaczy, ponieważ wśród łatwych do pobrania danych znajdują się loginy i hasła wielu systemów oraz dane osobowe wielu osób.

Co wyciekło

W archiwum, udostępnionym przez włamywaczy, znajdują się:

  • plik XLS z ponad 30 tysiącami wierszy, zawierających loginy, czasem hasła lub hasze haseł, wyglądających na podsłuchane w sieci wewnętrznej lub wykradzione z serwerów (pliki shadow)
  • plik XLS z kilkunastoma tysiącami loginów i haseł do różnych systemów bankowych / giełdowych / pocztowych
  • plik XLS z kilkuset kontami z kontrolera domeny, wskazujący na użytkowników z różnych polskich i zagranicznych instytucji finansowych
  • dane kilkudziesięciu tysięcy użytkowników platformy GPW Trader
  • dziesiątki zrzutów ekranów skrzynek pocztowych oraz kopii wiadomości co najmniej kilkunastu polskich użytkowników systemów giełdowych i maklerskich (hasła dostępu do systemów, dane osobowe, wyciągi z kont itp)
  • lista ścieżek oraz haseł do webshelli w domenie utp.gpw.pl
  • fragmenty adresacji wewnętrznych sieci GPW
  • mapa architektury sieciowej GPW
Lista zebranych loginów i haseł

Lista zebranych loginów i haseł

Zrzut z kontrolera domeny

Zrzut z kontrolera domeny