Kritična infrastruktura na udaru
Zastarjeli softver u BiH: Hakerski napadi i milioni potrošeni na licence
Zastarjeli softver u BiH: Hakerski napadi i milioni potrošeni na licence
Istraživanje portala Detektor otkrilo je da brojne institucije u Bosni i Hercegovini, uključujući pravosuđe i upravljače kritičnom infrastrukturom, koriste zastarjele Microsoftove servise za e-poštu kojima je istekla podrška. Isti problem pronađen je i u sistemu Službe za poslove sa strancima, nakon što je javnost saznala za hakerski napad na njihov e-mail sistem.
Analiza javno dostupnih podataka pokazala je da server Službe koristi verziju iz aprila 2024. godine, iako je Microsoft do augusta 2026. objavio deset novih nadogradnji. Riječ je o Microsoft Exchange Serveru 2016, kojem je podrška ukinuta još u oktobru 2025. godine, što predstavlja ozbiljan sigurnosni rizik.
Profesor Saša Mrdović s Elektrotehničkog fakulteta u Sarajevu upozorava da je korištenje softvera bez podrške veliki propust. „Ako je softver toliko star da mu je istekla podrška, to je priličan propust“, istaknuo je Mrdović, naglašavajući da napadači mogu iskoristiti poznate ranjivosti ili ukrasti lozinke.
Detektor je analizirao 129 mail domena institucija, od kojih 44 koristi verzije bez podrške, što ukupno pogađa više od stotinu institucija. Iako se imena institucija ne objavljuju zbog sigurnosti, jasno je da problem nije izolovan.
Portal Istraga objavio je da je e-mail sistem Službe za poslove sa strancima hakovan i zaražen malwareom za krađu podataka. Služba je potvrdila upozorenje sigurnosnih agencija, ali nije odgovorila jesu li napadnuti i drugi sistemi, poput eStranca s osjetljivim podacima o strancima.
U Službi su pokrenuli internu istragu zbog sumnje da zaposlenici nisu na vrijeme proveli zaštitne mjere. Mrdović objašnjava da zastarjeli softver omogućava napadačima korištenje poznatih propusta ili krađu lozinki, što dodatno otežava situaciju.
Problem nije ograničen na jednu instituciju – i druge državne i pravosudne institucije koriste nepodržane verzije, a centralizirani e-mail sistem pravosuđa posljednji put je ažuriran u oktobru 2023. Nadležna institucija nije htjela potvrditi verziju servera, ali tvrdi da postoje napredni mehanizmi zaštite i da nije bilo incidenata.
Uprkos tome što su prošle godine institucije BiH kroz Ministarstvo prometa i komunikacija kupile licence za Exchange servere vrijedne 24 miliona KM, sistemi nisu ažurirani. Ministarstvo tvrdi da većina institucija koristi nova rješenja i da ono ima najnoviju verziju, no Mrdović upozorava da je održavanje ključno.
„Ako kupite softver na pet godina, troškovi održavanja u naredne tri do pet godina bit će minimalno jednaki inicijalnoj nabavci“, rekao je Mrdović, ističući da institucije često zanemaruju taj aspekt.
Dodatni problem je i nedostatak stručnjaka za cyber sigurnost, pa Mrdović predlaže formiranje specijaliziranih timova koji bi održavali sisteme u više institucija. Također, BiH još nema funkcionalan državni CERT tim, koji bi koordinirao odgovore na napade, iako se to godinama najavljuje.
Na ozbiljnost situacije podsjećaju i raniji napadi, poput onog na Parlament BiH, te nedavna prevara u kompaniji „Igman“ iz Konjica, koja je greškom uplatila oko 1,5 miliona KM prevarantima.


