20ДОКУМЕНТОВ ИЗВЛЕЧЕНО
5ОТКРЫТЫХ ПОДДОМЕНОВ
RUПОЧТОВЫЙ ШЛЮЗ KASPERSKY
275СТРАНИЦ В КРУПНЕЙШЕМ ДОКУМЕНТЕ

Российский парадокс безопасности

DNS/MX-ЗАПИСИ

СНБ ИСПОЛЬЗУЕТ KASPERSKY ДЛЯ ЗАЩИТЫ ПОЧТЫ

Поддомен ksmg.sns.am подтверждает, что СНБ использует Kaspersky Security for Mail Gateway -- российский продукт кибербезопасности. США запретили Kaspersky в федеральных учреждениях в 2017 году из-за опасений по поводу доступа российской разведки. Служба национальной безопасности Армении использует его для фильтрации всей своей электронной почты.

Та же СНБ, которая:

...маршрутизирует свою почту через российское ПО безопасности. Если российская разведка захочет получить доступ к коммуникациям СНБ, инфраструктура для этого уже есть.

Открытая инфраструктура

ПЕРЕЧИСЛЕНИЕ ПОДДОМЕНОВ

ПОДДОМЕНЧТО ЭТОРИСК
ksmg.sns.amKaspersky Security for Mail GatewayРоссийское ПО на почте СНБ
matrix.sns.amЗашифрованный чат-сервер MatrixПлатформа внутренних коммуникаций раскрыта как поддомен
docs.sns.amСистема управления документамиПортал внутренних документов
sahmanapah.sns.amПортал пограничной службыСистема пограничной безопасности
old.sns.amСтарый сайт на JoomlaУстаревшая CMS все еще доступна -- потенциальные уязвимости

Документы: 20 файлов в публичной директории

ИЗВЛЕЧЕНО С ПУБЛИЧНОГО СЕРВЕРА

СНБ оставила 20+ официальных документов в публично доступной директории загрузок на sns.am. Эти файлы были проиндексированы веб-архивами до того, как директорию заметили. OWL извлек их.

ТИПКОЛИЧЕСТВОКРУПНЕЙШИЙ
PDF-документы15275 страниц (1.9 МБ)
Word-документы (DOCX/DOC)5Различные
Всего20 файлов6.4 МБ

Все документы доступны для скачивания:

Все метаданные удалены из документов перед публикацией. OWL получил их из публично доступных веб-архивов.

В парламенте еще хуже

БАЗА УТЕЧЕК

Расследуя СНБ, OWL также обнаружил, что parliament.am имеет 13 скомпрометированных компьютеров -- 8 машин сотрудников заражены инфо-стилерами. У всех были слабые пароли. Открытые внутренние системы включают веб-почту, портал инвентаризации и токены сброса паролей.

Парламент также имеет серверы dev, staging, test и gitlab, доступные из интернета. Любой может проверить их на уязвимости.

УЧРЕЖДЕНИЕСКОМПРОМЕТИРОВАНОПРОБЛЕМА
NSS (sns.am)Открытая директория документов, российский почтовый шлюзИнфраструктура раскрыта
Парламент (parliament.am)13 компьютеров с инфо-стилерамиСлабые пароли, внутренние системы открыты
МИД (mfa.am)22 скомпрометированных аккаунтаГде Rubinyan служил замминистра

Паттерн: шпионят за гражданами, не могут защитить себя

СНБ использует шпионское ПО Predator против граждан Армении. Внедряет информаторов в семьи пропавших солдат. Ее заместитель является соавтором статьи о расширении слежки. Правительство продвигает ИИ-слежку.

Но то же ведомство:

Ведомство, которое следит за гражданами Армении, не может защитить собственные серверы. Ведомство, которое использовало Predator, маршрутизирует почту через Kaspersky. Парламент, принимающий законы о слежке, имеет 13 компьютеров, зараженных инфо-стилерами. Они хотят инструменты ИИ-слежки -- но не могут даже убрать свои документы из публичного интернета. Они следят за вами. Они не могут защитить себя. И теперь 20 их документов здесь -- для всех.

Источники: анализ DNS/MX-записей, перечисление поддоменов (Subfinder, theHarvester), архивный контент Wayback Machine, база утечек HudsonRock. Все из открытых источников. Документы получены из публично доступных веб-архивов. Все метаданные удалены перед публикацией.

Связано: Шпионское ПО Predator -- кто следит? Экстренное расследование