两名波兰安全研究员希望了解波兰互联网面对潜在网络攻击的脆弱程度,并很快发现数千个公共机构和网站面临被黑客入侵的风险。
在拉斯维加斯举办的 Def Con 网络安全大会上,安全研究员 Robert Kruczek 和 Kamil Szczurowski 周五表示,他们是出于爱国情怀以及希望让所有人更安全的愿望,想要了解波兰公共互联网的现状。
不久后,两人发现超过1万个公共实体受到影响,涉及的25万个网站存在安全漏洞,包括机场、医院和政府机构。
研究人员发现,部分供应商的软件存在漏洞,加上缺乏漏洞赏金计划和报告安全问题的渠道,使波兰公共服务面临被劫持和其他攻击的风险。研究人员还表示,有些漏洞极其容易被利用,但并未总是受到重视,一些供应商将漏洞报告描述为“麻烦事”。
这项研究发布之际,波兰正试图在疑似俄罗斯黑客针对该国能源和水务供应商发动一系列攻击后加强网络防御。其中一些攻击正是利用了薄弱的网络安全环节。
Kruczek 和 Szczurowski 在广泛使用的内容管理系统 Pad CMS 中发现了严重漏洞,利用这些漏洞无需密码即可轻松访问超过300个公共网站。该软件的开发商没有对其进行修补,因为该软件已进入“生命周期终止”阶段,不再受支持。
他们表示,另一个漏洞使他们能够访问波兰约三分之二司法系统的网站,涉及约245家法院。
两人通过多种官方渠道将调查结果报告给了政府。
研究人员在演讲中表示,这些努力最终是值得的,并称正因如此,我们“更安全了一点”。