Poolse onderzoekers vinden kwetsbare websites van overheid en ziekenhuizen

Twee Poolse beveiligingsonderzoekers ontdekten meer dan 10.000 kwetsbare publieke instellingen en 250.000 websites. Ook luchthavens, ziekenhuizen, overheidskantoren en ongeveer 245 rechtbanken waren mogelijk toegankelijk voor aanvallers.

Poolse vlag aan een overheidsgebouw
Poolse vlag aan een overheidsgebouw · Beeld: Netgebeurd (AI-illustratie)

Twee Poolse beveiligingsonderzoekers hebben tijdens een presentatie op de Def Con-conferentie in Las Vegas gewaarschuwd voor grote kwetsbaarheden in de publieke infrastructuur van hun land. Robert Kruczek en Kamil Szczurowski onderzochten hoe goed Poolse overheidswebsites tegen cyberaanvallen waren beveiligd.

Hun onderzoek bracht meer dan 10.000 getroffen publieke instellingen en 250.000 websites met beveiligingsproblemen aan het licht. Het ging onder meer om luchthavens, ziekenhuizen, overheidskantoren en rechtbanken. Volgens de onderzoekers konden sommige kwetsbaarheden relatief eenvoudig worden misbruikt.

Problemen met verouderde software

Een belangrijk deel van de problemen zat in Pad CMS, een veelgebruikt systeem waarmee beheerders de inhoud van websites organiseren en publiceren. De onderzoekers vonden meerdere kritieke fouten in de software. Daardoor konden zij zonder wachtwoord toegang krijgen tot meer dan 300 publieke websites.

De ontwikkelaar had de software niet meer bijgewerkt, omdat Pad CMS het einde van zijn levensduur had bereikt en niet langer werd ondersteund. Een andere kwetsbaarheid gaf toegang tot de websites van ongeveer twee derde van de Poolse rechtspraak. Dat komt neer op circa 245 rechtbanken.

Kruczek en Szczurowski zeggen dat het probleem niet alleen bij technische fouten ligt. Leveranciers bieden volgens hen niet altijd een duidelijke manier om beveiligingsproblemen te melden. Ook zouden meldingen soms niet serieus worden genomen of als hinderlijk worden beschouwd. Daarnaast ontbreken volgens de onderzoekers geregeld bug bounty-programma’s, waarbij beveiligingsonderzoekers worden beloond voor het melden van kwetsbaarheden.

De onderzoekers hebben hun bevindingen via verschillende officiële kanalen aan de Poolse overheid doorgegeven. Zij wilden naar eigen zeggen uit vaderlandsliefde in kaart brengen hoe kwetsbaar het Poolse internet is en bijdragen aan een betere beveiliging van publieke diensten.

De waarschuwing komt op een moment dat Polen zijn digitale verdediging probeert te versterken. Het land werd de afgelopen tijd geconfronteerd met een reeks vermoedelijke Russische cyberaanvallen op energie- en waterbedrijven. Bij sommige aanvallen zouden hackers misbruik hebben gemaakt van zwakke beveiliging.

De onderzoekers concludeerden tijdens hun presentatie dat hun inspanningen uiteindelijk resultaat hadden. Door de gemelde problemen is Polen volgens hen “een beetje veiliger” geworden.

Lees ook