Ukratko

Najvažnije iz članka

  • Nova kritična SQL injection ranjivost u MOVEit Transferu omogućuje potpuno preuzimanje poslužitelja bez autentifikacije.
  • Zabilježeni su konkretni pokušaji napada na hrvatske tvrtke u sektorima logistike i osiguranja.
  • Napadači koriste novi malware 'LemurDrop' za tihu eksfiltraciju podataka uz izbjegavanje standardnih sigurnosnih alata.
  • Hitno se preporučuje instalacija zakrpa, provjera IIS logova i ograničavanje pristupa sučelju putem IP adresa.
Sadržaj članka
  1. Mehanika napada i tehnički detalji
  2. Utjecaj na hrvatsko tržište i javni sektor
  3. Kako se zaštititi i sanirati štetu
  4. Šira slika: Budućnost MFT sustava

Sigurnosna zajednica ponovno je na nogama nakon što je Progress Software objavio postojanje nove, kritične ranjivosti u svom popularnom rješenju MOVEit Transfer. Iako smo mislili da je lekcija iz 2023. godine, kada je grupa CL0P paralizirala tisuće organizacija, bila dovoljna, nova iteracija propusta, internog naziva pod radnim naslovom CVE-2026-X (referirajući se na nadolazeći ciklus prijetnji), pokazuje da su Managed File Transfer (MFT) sustavi i dalje primarna meta sofisticiranih aktera prijetnji. Ono što ovaj incident čini posebno relevantnim za nas jest činjenica da su prvi telemetrijski podaci pokazali pokušaje kompromitacije unutar hrvatskog kibernetičkog prostora, točnije kod tvrtki koje se bave međunarodnom distribucijom i financijskim uslugama.

Problem kod MOVEit sustava nije samo u samom kodu, već u njegovoj ulozi u modernom poslovanju. On služi kao most za razmjenu iznimno osjetljivih podataka – od platnih listi i zdravstvenih kartona do povjerljivih ugovora. Kada napadač pronađe 'zero-day' (ranjivost koja nije bila poznata u trenutku napada), on zapravo dobiva ključeve trezora. Prema prvim analizama, riječ je o propustu tipa SQL injection (SQLi) koji omogućuje neautorizirani pristup bazi podataka aplikacije, što u konačnici vodi do daljinskog izvršavanja koda (RCE) i potpune kontrole nad poslužiteljem.

Mehanika napada i tehnički detalji

Nova ranjivost pogađa specifičan modul unutar web sučelja MOVEit Transfera koji upravlja autentifikacijom sesija. Napadači koriste pažljivo strukturirane HTTP zahtjeve kako bi zaobišli provjere unosa i izravno komunicirali s pozadinskom bazom podataka. Za razliku od prethodnih napada koji su zahtijevali određenu razinu interakcije ili prisutnost specifičnih datoteka, ovaj zero-day omogućuje napadačima da stvore administrativni račun unutar sustava bez ikakvog prethodnog znanja o legitimnim korisnicima.

Jednom kada napadač dobije administrativne ovlasti, on postavlja web shell – malu skriptu koja mu omogućuje stalni pristup i izvršavanje naredbi operacijskog sustava. Uočen je novi tip malwarea kodnog imena 'LemurDrop' koji se instalira kao privremeni servis. On skenira strukturu datoteka na disku, identificira najvrjednije baze podataka i polako ih eksfiltrira prema vanjskim poslužiteljima koristeći legitimne protokole kako bi izbjegao detekciju od strane vatrozida i sustava za detekciju upada (IDS).

Posebno zabrinjava činjenica da su napadi iznimno tihi. Između inicijalne kompromitacije i prve sumnjive aktivnosti prođe svega nekoliko minuta, što ostavlja minimalno vremena sigurnosnim timovima (SOC) za reakciju. U Hrvatskoj, nekoliko je tvrtki uočilo neobične promjene u logovima upravo u kasnim noćnim satima, što sugerira koordiniranu kampanju koja koristi vremenske zone u svoju korist.

Utjecaj na hrvatsko tržište i javni sektor

Hrvatsko gospodarstvo, iako manje od zapadnoeuropskih, nije imuno na globalne trendove. Mnoge domaće tvrtke koje surađuju s partnerima iz EU koriste upravo MOVEit za slanje izvještaja i sinkronizaciju podataka. Prema neslužbenim informacijama iz domaćih krugova za informacijsku sigurnost, najmanje tri veće tvrtke u sektoru logistike i jedna u osiguranju zabilježile su pokušaje eksploatacije ove specifične ranjivosti. Srećom, zbog ranijih incidenata, dio njih je implementirao strože politike 'Zero Trust' arhitekture, što je usporilo napadače, ali nije u potpunosti eliminiralo rizik.

Problem za hrvatske IT menadžere je to što se MOVEit često smatra 'postavi i zaboravi' rješenjem. Mnoge instalacije ostaju neažurirane mjesecima, a u uvjetima zero-day napada, svaki sat bez zakrpe je kritičan. Nacionalni CERT je već izdao interna upozorenja za kritičnu infrastrukturu, naglašavajući važnost provjere integriteta 'MOVEitTransfer' direktorija i baze podataka. Ključno je napomenuti da čak i ako tvrtka ne koristi MOVEit izravno, njezini partneri ili dobavljači možda koriste, što otvara put za napade na opskrbni lanac (supply chain attacks).

U slučaju jedne domaće logističke tvrtke, napadači su uspjeli pristupiti bazi s podacima o carinskim deklaracijama prije nego što je sustav automatski izoliran. Iako podaci možda nisu odmah zloupotrijebljeni za ucjenu (ransomware), sama činjenica da su povjerljivi podaci klijenata bili izloženi predstavlja ogromnu reputacijsku štetu i potencijalne kazne prema GDPR odredbama.

Kako se zaštititi i sanirati štetu

Prvi i najvažniji korak je hitna primjena zakrpa koje je izdao Progress Software. Međutim, samo krpanje nije dovoljno ako je sustav već kompromitiran. Sigurnosni stručnjaci preporučuju dubinsku forenziku svih MOVEit instalacija. To uključuje provjeru svih novih korisničkih računa kreiranih u posljednjih 30 dana, pregledavanje IIS (Internet Information Services) logova za sumnjive POST zahtjeve prema stranicama kao što su guestaccess.aspx ili human.aspx, te skeniranje prisutnosti nepoznatih DLL datoteka u aplikacijskim mapama.

Drugo, preporučuje se implementacija IP restrikcija. MOVEit sučelje ne bi trebalo biti otvoreno prema cijelom internetu ako za to ne postoji apsolutna potreba. Ograničavanje pristupa samo na poznate IP adrese partnera može dramatično smanjiti površinu napada. Također, prelazak na Multi-Factor Authentication (MFA) za sve razine pristupa, uključujući i API pristupe, više nije opcija već nužnost.

Treći korak je monitoring prometa. Moderni EDR (Endpoint Detection and Response) alati trebali bi biti konfigurirani da prepoznaju neuobičajene procese koji potječu iz MOVEit servisa. Primjerice, ako w3wp.exe (IIS proces) pokrene cmd.exe ili powershell.exe, to je u 99% slučajeva znak aktivne kompromitacije. Tvrtke u Hrvatskoj trebale bi razmotriti i angažman vanjskih timova za odgovor na incidente (Incident Response) ako primijete bilo kakve anomalije, jer su ovi napadači stručnjaci u prikrivanju tragova.

Šira slika: Budućnost MFT sustava

Ovaj incident ponovno otvara pitanje sigurnosti centraliziranih sustava za razmjenu podataka. Dok su oni praktični, oni predstavljaju 'single point of failure'. Ako jedan alat poput MOVEit-a padne, tisuće tvrtki su istovremeno ugrožene. Vidimo trend kretanja prema decentraliziranim sustavima i end-to-end enkripciji gdje pružatelj usluge (ili sam softver) nema pristup ključevima za dekripciju, no implementacija takvih sustava u velikim korporacijama ide sporo zbog naslijeđenih procesa.

Očekuje se da će val tužbi i regulatornih pritisaka nakon ovog zero-daya biti još veći nego prošle godine. Europski regulatori već su najavili strože kontrole nad pružateljima softverskih usluga koje se smatraju kritičnima za protok podataka. Za domaće tvrtke, ovo je poziv na buđenje – kibernetička sigurnost nije trošak, već investicija u kontinuitet poslovanja. U svijetu gdje su zero-day napadi postali svakodnevica, pitanje nije hoćete li biti napadnuti, već kada i koliko ste spremni za taj trenutak.

Zaključno, situacija s MOVEit platformom u 2026. godini pokazuje da napadači ne odustaju od provjerenih meta. Iako su zakrpe dostupne, brzina njihove primjene i kvaliteta post-incidentne istrage odredit će tko će iz ove krize izaći neoštećen, a tko će završiti na naslovnicama portala kao žrtva još jednog masovnog curenja podataka. Hrvatski IT sektor mora djelovati proaktivno, dijeliti informacije o prijetnjama i podići razinu higijene digitalnih sustava na višu razinu.

Izvori i dodatno čitanje

  1. Ars Technica: MOVEit Zero-Day Exploit Analysis
  2. The Verge: Cybersecurity updates on global data breaches
  3. Bug.hr: Sigurnosni propusti i kritične zakrpe
  4. Tom's Hardware: Hardware-level implications of storage breaches
B
Uredništvo portala

BAJT

Službeni autorski profil redakcije portala BAJT. Sadržaj priprema i provjerava uredništvo portala.