Kibernetinių incidentų Lietuvoje pernai registruota ketvirtadaliu mažiau nei 2024-aisiais, tačiau specialistai įspėja šio skaičiaus nevertinti kaip ženkliai pagerėjusios situacijos. Dalis incidentų lieka nepastebėti arba apie juos nepranešama, o daugiau nei pusė užfiksuotų atvejų susiję ne su sudėtingu įsilaužimu į sistemas, bet su bandymais apgauti gyventojus.
Kaip teigia kibernetinio saugumo bendrovės „EcomWall“ vadovas Tomas Redeckas, tikrąjį tokių incidentų mastą sunku įvertinti dar ir todėl, kad didžioji dalis įmonių apie patirtas atakas nėra linkusios kalbėti, o dalis apie jas apskritai nesužino. Pasitaiko atvejų, kai iš įmonės pavogti duomenys jau būna paviešinti, tačiau pati organizacija vis dar nežino patyrusi incidentą.
„Ypač tarp mažų ir vidutinių įmonių vis dar matome norą incidentą išspręsti kuo tyliau – sumokėti išpirką, nereaguoti į duomenų nutekėjimą ir tikėtis, kad apie jį nebus sužinota viešai. Dažnai apie tokius atvejus pradedama kalbėti tik tada, kai juos pastebi trečiosios šalys – kibernetinio saugumo ekspertai ar žurnalistai. Todėl viešai matome tik dalį realiai įvykstančių incidentų“, – sako T. Redeckas.
Daugiau nei pusėje incidentų taikomasi į žmogų
2025 m. Nacionalinis kibernetinio saugumo centras (NKSC) užregistravo 2 888 kibernetinius incidentus – 25 proc. mažiau nei 2024-aisiais. Tačiau centro ekspertai atkreipia dėmesį, kad ši statistika apima tik užfiksuotus ir NKSC žinomus atvejus. Dalis organizacijų apie incidentus praneša vykdydamos įstatymuose numatytą prievolę, kitos – savanoriškai, o dalis atvejų lieka nepranešti.
Daugiau nei 54 proc. pernai registruotų incidentų buvo susiję su vadinamąja socialine inžinerija – sukčiavimo būdais, kai bandoma manipuliuoti žmogumi. Nors tokių incidentų per metus sumažėjo beveik trečdaliu, jie ir toliau sudarė daugiau nei pusę visų NKSC registruotų atvejų.
Pasak NKSC ekspertų, keičiasi ir pačios sukčiavimo schemos. Pranešimai vis dažniau pritaikomi konkrečiam žmogui, kopijuojamos institucijų ar paslaugų teikėjų interneto svetainės, o įtikinamesniems scenarijams kurti naudojama viešai prieinama informacija ir dirbtinio intelekto įrankiai.
T. Redecko teigimu, panašiu principu veikia ir į verslą nukreiptos schemos – sukčiui nebūtinai reikia įveikti įmonės technologinę apsaugą, jei darbuotoją galima įtikinti veiksmą atlikti pačiam.
„Kartais užtenka, kad vienas žmogus skubėdamas padarytų vieną neteisingą veiksmą. Ypač kai sukčiai prieš tai išanalizuoja viešai prieinamą informaciją apie įmonę ir jos darbuotojus – nuo naudojamų programėlių ar paslaugų iki asmeninių elektroninio pašto adresų, telefono numerių ar gimimo datų. Tai vadinama OSINT, arba atvirųjų šaltinių žvalgyba. Turint tokią informaciją, laišką ar skambutį galima pritaikyti konkrečiam žmogui taip, kad prašymas iš vadovo, tiekėjo ar kolegos atrodytų visiškai įprastas“, – sako T. Redeckas.
Rizika slypi ne tik darbuotojų pašto dėžutėse
Didelė dalis incidentų prasideda nuo bandymo apgauti žmogų, tačiau NKSC duomenys rodo ir kitą problemos pusę. 2025 m. centras vertino 153 informacines sistemas ir 64 proc. jų nustatė pažeidžiamumų.
NKSC ekspertai taip pat atkreipia dėmesį, kad programinės įrangos pažeidžiamumų aptinkama vis daugiau, o laikas nuo jų nustatymo iki panaudojimo atakoms trumpėja. Procesą spartina ir DI įrankiai, leidžiantys greičiau identifikuoti spragas bei automatizuoti dalį atakų.
Todėl organizacijoms rekomenduojama reguliariai atnaujinti sistemas ir programinę įrangą, šalinti žinomus pažeidžiamumus, peržiūrėti darbuotojų prieigos teises, išjungti nebenaudojamas paskyras ir naudoti kelių veiksnių autentifikavimą.
T. Redeckas sako, kad įmonėms verta pasižiūrėti ir į tai, kiek informacijos apie jų sistemas galima rasti iš išorės.
„Pasitikrinčiau, kas šiuo metu turi prieigą prie įmonės sistemų, ar nėra senų darbuotojų paskyrų, nutekėjusių prisijungimų ir aktyvių sesijų. Taip pat svarbu pasižiūrėti į įmonę iš išorės – kokios sistemos, domenai ar subdomenai yra viešai pasiekiami. Pasitaiko ir atvejų, kai dėl netinkamai nustatytų prieigos teisių internete atsiduria viešinti neskirti dokumentai, kuriuos gali rasti bet kas. Be to, duomenys gali nutekėti ne tik iš pačios įmonės, bet ir per jos partnerius ar kitus tiekimo grandinės dalyvius. Todėl net ir gerai apsaugojus savo sistemas darbuotojų duomenys gali patekti į viešumą per trečiąsias šalis“, – vardija „EcomWall“ vadovas.
Nepranešti incidentai iškreipia bendrą vaizdą
Vis dėlto dalies incidentų negalima suskaičiuoti ne todėl, kad jų nepavyksta techniškai užfiksuoti. 2025 m. Nacionalinėje kibernetinio saugumo būklės ataskaitoje NKSC pažymi, kad dalis atvejų lieka nežinomi dėl vis dar nepakankamai susiformavusios pranešimo kultūros ir baimės informuoti apie įvykusį incidentą.
T. Redeckas sako, kad verslo nenoras kalbėti apie patirtas atakas turi ir kitą pasekmę – kitoms įmonėms gali susidaryti įspūdis, kad tokių atvejų jų aplinkoje beveik nėra.
„Jeigu įmonė niekur neskelbia, kad buvo užpulta, kitai įmonei gali atrodyti, kad tokių incidentų aplinkui beveik nėra. Tada atsiranda klaidingas jausmas, kad „mūsų niekas nepuola“. Tačiau vieša incidentų statistika nėra visas paveikslas. Ji rodo tai, kas buvo aptikta ir apie ką buvo pranešta“, – teigia jis.
Be to, anot T. Redecko, dalis incidentų lieka nežinomi ir pačioms įmonėms. Apie duomenų ar prisijungimų nutekėjimą kartais sužinoma tik po kelerių metų, o anksčiau pavogta informacija gali būti panaudota naujai atakai ir gerokai vėliau.
„Tokių atvejų pasitaiko net didžiausiose pasaulio įmonėse – ataka gali būti įvykdyta pasinaudojus duomenimis, kurie nutekėjo prieš kelerius metus. Todėl vien tai, kad šiandien įmonė nemato incidento požymių, dar nereiškia, kad anksčiau nutekinta informacija nebus panaudota ateityje“, – sako T. Redeckas.
Šaltinis: Nyksciai
