有将近800个匈牙利政府的邮箱密码在互联网上流传。
根据调查网站Bellingcat的报道,有将近800个匈牙利政府的电子邮箱和对应的密码正在互联网上流传。涉及到的账户涵盖了政府13个部委中的12个,还包括驻外军人和公务员等敏感岗位的人员。泄露的数据里,有些还包含了电话号码、住址、出生日期、用户名和IP地址等个人信息。
根据Bellingcat基于公开数据库的分析,一共发现了795组以gov.hu这个政府域名结尾的独立邮箱和密码组合。而使用自己域名的其他政府机构,比如税务局、警察机构这些,没有被算在这次统计范围内。报道指出,受影响的人里包括负责信息安全的高级军官、外交系统里的反恐协调员,还有一名负责识别匈牙利所面临混合威胁的雇员等关键岗位的人员。
匈牙利网站444.hu后续整理发现,很多密码存在明显安全隐患,有不少属于特别简单、容易被猜出来的弱密码。调查认为,这在一定程度上说明部分政府工作人员在密码安全方面没有接受足够的培训,安全意识比较薄弱。不少政府邮箱还被用在非工作性质的网站上注册账户,比如交友平台、音乐播放网站、体育和美食类网站,这进一步放大了泄露的风险。
网络安全博客Kiberblog则从另一个角度指出,这并非源于政府内部信息系统的集中性入侵,而是政府用户在各种外部网站注册时,他们的账户数据在这些网站那边发生了泄露,然后流入了黑市或者公开数据库。按照Kiberblog的梳理,泄露的不是800组,而是超过1万个不同的邮箱和密码组合,这些邮箱来自366个政府机构和单位,包括内政部、国防部、灾害管理局、反恐特警中心以及宪法保卫局等。
报道还分析了技术层面的风险链条。现在的浏览器普遍提供密码保存功能,还支持通过云端在不同设备间同步。如果一个办公人员在工作电脑上保存了某个企业或机关系统的登录信息,这些数据就会同步到他的家用电脑。一旦家用设备感染了所谓的“信息窃取型”恶意程序,这些同步过去的密码就可能被偷走,并上传到攻击者控制的服务器上。Kiberblog指出,这类风险本来可以通过组织层面在浏览器策略里禁用密码保存和同步功能来缓解,但现实中这种管控往往缺失。目前已经确认大约有795名独立用户受到了信息窃取型恶意软件的直接影响,而类似的问题在其他大型组织和企业里也可能存在。
这次事件也让外界再次关注匈牙利政府信息系统之前遭受过的网络攻击。早在2022年,调查网站Direkt36就曾披露,俄罗斯情报机构对匈牙利外交与对外经济部的IT网络发动过大规模网络攻击。2024年,444.hu公布的内部分文件不仅进一步证实了这些攻击确实发生过,还显示匈牙利外交部事先已经收到本国情报机构负责人的正式通报,那封信详细描述了攻击规模并点明了攻击方的身份。





