Napad razotkrio veliki problem u BiH: Desetine institucija u BiH koristi zastarjele servere

Napad razotkrio veliki problem u BiH: Desetine institucija u BiH koristi zastarjele servere

Državno pravosuđe, nekoliko institucija izvršne vlasti na svim nivoima te institucije kritične infrastrukture koriste verziju Microsoft servisa za pristup mailovima za koju je podrška istekla u oktobru 2025. godine, otkriva Detektor nakon vijesti o hakovanju Službe za poslove sa strancima.

U kodu stranice za pristup mailovima Službe za poslove sa strancima jedna linija na vrhu ukazuje na Microsoftov servis za koji je podrška prestala u oktobru 2025. godine.

Detektor otkriva da istu verziju mail servisa koristi i niz drugih institucija na svim nivoima vlasti, među kojima su pravosudne i policijske institucije koje upravljaju kritičnom infrastrukturom, ali i niz institucija izvršne vlasti.

Javno dostupni pristup mail servisu Službe vraća verziju zakrpe za server iz aprila 2024. godine. Od tog datuma izašlo je deset dopuna na koje ova državna institucija nije osvježila svoje sisteme.

Istekla podrška

Niz drugih institucija koristi različite verzije za koju je također prestala podrška proizvođača.

“Ako je toliko star da je istekla već podrška za njega, onda je to baš priličan propust”, kazao je Saša Mrdović sa Elektrotehničkog fakulteta u Sarajevu.

Detektor ne objavljuje imena institucija kod kojih je pronašao zastarjelu verziju Microsoft Exchange Servera zbog sigurnosti.

Verzija koda koja je javno dostupna ne sadrži posljednji broj koji može pokazati da li, uprkos zastarjeloj verziji, postoji najnovija zakrpa niti koje još sisteme zaštite institucije koriste. Dodatni upit prema mail serveru Službe vraća tačnu verziju 15.1.2507.39. Prema podacima sa Microsoftove stranice ta zakrpa napravljena je u aprilu 2024. i poslije nje je napravljeno njih još deset, posljednja u augustu 2026. godine.

Ovaj broj također otkriva da mail server radi na Microsoft Exchange Serveru 2016, za koji je Microsoft prestao pružati podršku u oktobru 2025. godine.

Napadač krao korisničke podatke

Ni najnoviji softver ne garantuje potpunu zaštitu od proboja, ali barem uklanja poznate načine koje napadači mogu iskoristiti, objašnjava profesor Mrdović, koji nije iznenađen ovim napadom.

“Nije to jedini slučaj kod nas i nije to jedini slučaj u svijetu. Nažalost, nije neuobičajeno da se desi da organizacije koriste zastarjele verzije softvera”, dodaje on.

Portal Istraga objavio je u ponedjeljak ujutro da je mail sistem Službe za poslove sa strancima hakovan i da su takvu informaciju dobili od Obavještajno-sigurnosne agencije (OSA). U svom tekstu Istraga tvrdi da je sistem koristio zastarjelu strukturu Microsoft Exchange Servera. Ovaj portal navodi da je e-mail sistem inficiran malwareom za krađu korisničkih podataka.

Iz OSA-e nisu odgovorili na upit Detektora o potvrdi napada te informaciji da li su i neke druge institucije sa istim mail servisom bile meta napada, ali su iz Službe za poslove sa strancima potvrdili da su od sigurnosnih agencija dobili obavijest o napadu “gdje napadač krade korisničke akredative koje koristi za pohranu i distribuciju ukradenih podataka”.

Iz Službe nisu odgovorili na dijelove upita Detektora da li su i drugi sistemi poput eStranac, koji sadržava osjetljive podatke o strancima koji dolaze i rade u BiH, također dio napada o kome su informisani. Mail servis na eStranac ne koristi Microsoft server. Iz Službe također nisu odgovorili ko održava mail servise.

U odgovoru su samo proslijedili saopštenje za medije u kojem su potvrdili da su pokrenuli internu istragu “jer postoji sumnja da, zbog nesavjesnog rada pojedinih uposlenika, nisu na vrijeme preduzete mjere zaštite informacionog sistema Službe za poslove sa strancima”.

Pravosudne i druge institucije sa istim problemom

Identičnu verziju mail servisa koristi niz drugih državnih institucija ili koriste verziju 2019. za koju je podrška također istekla. Neke od njih nisu odgovorile na upit Detektora. Jedno od pet državnih ministarstava koja koriste mailove sa ovom verzijom servera kratko je odgovorilo da se oslanjaju na jedinstveni sistem na državnom nivou.

Analiza Detektora pokazuje da je taj sistem posljednju dopunu napravio u oktobru 2025. godine, nešto prije nego što je Microsoft prestao s podrškom, ali da nakon toga nisu osvježavali svoje sisteme niti su prešli na novi.

Veliki broj pravosudnih institucija također se oslanja na centralizovani mail servis koji je, prema javno dostupnim podacima, posljednji put osvježen u oktobru 2023. godine.

Iz institucije koja je nadležna da upravlja ovim sistemima za Detektor su odgovorili da ne mogu potvrditi koju tačno verziju koriste zbog sigurnosti, ali da “pravosudni informacioni sistem BiH ima napredne mehanizme praćenja, detekcije, obavještavanja i zaštite od cyber napada i proboja” te da do sada nisu imali incidenata koji bi narušili povjerljivost, dostupnost i integritet podataka.

Ovaj sistem vraća verziju 15.1.2507.34 koja je još starija od sistema Službe za poslove sa strancima.

Dva napada u sisteme

Korištenje zastarjelog softvera koji ne dobija podršku izlaže institucije odnosno e-mailove njihovih uposlenika napadima koji su već poznati i mogu se brzo koristiti, objašnjava Mrdović.

On omogućava jedan od dva osnovna načina upada u sisteme.

“Jedan je da iskoriste sigurnosni propust u softveru. Ako imate star neažuran softver, da neko iskoristi to koristeći poznati napadački kod koji na osnovu tog sigurnosnog propusta koji postoji u sistemu, upadne u sistem. A drugi je da se pogode lozinke, na neki način, ukradu ili slično”, objašnjava Mrdović.

Niz institucija pravio je zakrpe do isteka podrške u oktobru 2025. godine, pokazuje analiza Detektora. Od 129 maildomena institucija koje je analizirao Detektor, njih 44 vratilo je verzije za koje je istekla podrška. Kako neke domene dijeli više institucija, ukupno je više od stotinu njih na verzijama servera za koje se više ne pruža podrška.

Institucije bi se trebale truditi održavati svoje sisteme ažurnim jer proizvođači ne garantuju da će otkloniti propuste za takve sisteme čak i kada su oni plaćeni ili je aktivna licenca, kaže Mrdović.

“Kad se otkrije propust, da će proizvođač tog softvera, u ovom slučaju konkretno Microsoft, napraviti popravku koju će se moći svako instalirati. Sad je drugi problem što i kad se pojavi popravka, često organizacije ne instaliraju te najnovije verzije”, dodaje on.

Za licence izdvojena 24 miliona KM

Podaci s Portala javnih nabavki pokazuju da su državne vlasti putem Ministarstva prometa i komunikacija prošle godine kupile licence, među kojima i za Exchange servere, vrijedne 24 miliona maraka. Iz ovog ministarstva su Detektoru objasnili da su oni zaduženi za nabavku mail softvera i da su potpisali trogodišnji sporazum s Microsoftom u ime institucija BiH. On institucijama osim licenci nudi i edukacije i “naprednu tehničku podršku koju institucije mogu koristiti za instalaciju novih rješenja, savjetovanje, pregled postojećih sistema i njihovo unapređenje”.

“Većina institucija je prepoznala prednost novih tehnologija i implementirale ih s direktnom Microsoft podrškom protiv cyber napada”, odgovorili su iz Ministarstva i potvrdili da imaju najnoviju verziju Exchange servera koja se automatski nadograđuje.

“Korištenje zastarjelih i nepodržanih softverskih rješenja generalno predstavlja sigurnosni rizik i zbog toga je važno da institucije redovno ažuriraju sisteme i koriste dostupne mehanizme tehničke i sigurnosne podrške”, navode iz Ministarstva komunikacija i prometa.

Domaće institucije nakon kupovine često zanemare koliko je potrebno za održavanje sistema, smatra Mrdović.

“Ako kupujete softver ili nešto na pet godina, otprilike koliko potrošite za inicijalnu nabavku, toliko minimalno ćete imati troškova u narednih tri do pet godina za održavanje tog softvera”, kaže on.

Potreba za specijaliziranim timovima

Državni parlament se 2022. godine suočio s napadom zbog kojeg članovi parlamenta nisu imali pristup mailovima niti je radila internet stranica. U kasnijem saopštenju je potvrđeno da podaci nisu izgubljeni i sistem je ponovo uspostavljen, iako nikada zvanično nisu saopšteni detalji kako je do ovog upada došlo i da li su sistemi unaprijeđeni.

Iz ove institucije nisu odgovorili na upit Detektora o verziji mail servera koju koriste i da li su zabilježili napade u vrijeme kada i Služba za poslove sa strancima.

Institucije u BiH imaju problem da pronađu stručnjake za zaštitu, objašnjava profesor Mrdović. On rješenje vidi u “malo sistematičnijem pristupu rješavanju problema” od onoga koji smo imali do sada.

“Riješiti na način upravljanja, je l’, ako smo nešto kupili, kako da se osiguramo da će se to instalirati”, kaže Mrdović.

Nedostatak ljudstva ne omogućava da svaka institucija ima dovoljno stručnjaka. Umjesto toga, on rješenje vidi u posebnim timovima.

“Na taj način bismo imali ljude koji su specijalisti za Exchange, koji bi se brinuli da Exchange, u svim našim institucijama koje oni pokrivaju, bude na ažurnoj verziji”, smatra Mrdović.

BiH i dalje bez funkcionalnog državnog CERT-a

Bosna i Hercegovina ostaje gotovo posljednja zemlja u Evropi koja nema funkcionalan državni tim za reakcije u slučaju internet prijetnji, takozvani CERT tim. Takav tim je godinama predmet rasprava, ali nikada nisu stvoreni svi uslovi za njegovo uspostavljanje. Tim su odvojeno formirali u Republici Srpskoj.

Nedavno se kompanija za proizvodnju oružja u državnom vlasništvu “Igman” iz Konjica susrela s prevarom u kojoj je greškom uplatila oko 1,5 miliona maraka na račun s kojeg je izvedena prevara misleći da uplaćuju svojim partnerima.

Komentarišite članak:
Pročitano ukupno 23 puta, 23 pregleda danas
Dobivaj najvažnije vijesti porukom na Viberu: KLIKNI OVDJE
Preuzmite mobilnu aplikaciju 072info za Android: KLIKNI OVDJE
Preuzmite mobilnu aplikaciju 072info za iOS: KLIKNI OVDJE
FISFISFIS

NAJNOVIJE

POVEZANE OBJAVE