Desetine institucija koristi iste verzije e-mail servera
U svjetlu slučaja hakiranja Službe BiH za poslove sa strancima
Ako je sustav toliko star da je već istekla podrška za njega, onda je to priličan propust, cijeni kazao je Saša Mrdović s Elektrotehničkog fakulteta u Sarajevu.
Detektor napominje da je BiH gotovo posljednja zemlja u Europi koja nema funkcionalan državni tim za reakcije u slučaju internet prijetnji, tzv. CERT tim. Takav tim je godinama predmet rasprava, ali za njegovu uspostavu nikada nisu stvoreni svi uvjeti te je RS formirala svoj zaseban tim.
Državno pravosuđe, nekoliko institucija izvršne vlasti na svim razinama, među kojima su pravosudne i policijske institucije koje upravljaju kritičnom infrastrukturom, koriste verziju Microsoft servisa za pristup e-mailovima za koju je podrška istekla u listopadu 2025. godine, otkriva Detektor slijedom potvrde informacije o hakiranju Službe BiH za poslove sa strancima.
U kodu stranice za pristup e-mailovima Službe BiH za poslove sa strancima, jedna linija na vrhu ukazuje na Microsoftov servis za koji je podrška istekla još prije gotovo godinu dana. Naime, javno dostupni pristup mail servisu Službe vraća verziju zakrpe za server iz travnja 2024. godine.
Od tog datuma, izašlo je deset dopuna na koje navedena državna institucija nije osvježila svoje sustave, precizira Detektor koji napominje da i niz drugih institucija koristi različite verzije za koje je, također, prestala podrška proizvođača. Detektor, nadalje, ističe da, zbog sigurnosti, neće objaviti imena institucija kod kojih je pronašao zastarjelu verziju Microsoft Exchange Servera.
Popriličan propust
- Ako je sustav toliko star da je već istekla podrška za njega, onda je to priličan propust, cijeni kazao je Saša Mrdović s Elektrotehničkog fakulteta u Sarajevu.
Kako pojašnjava, ni najnoviji softver ne jamči punu zaštitu od proboja, ali barem uklanja poznate načine koje napadači mogu iskoristiti. Mrdović nije iznenađen spomenutim napadom.
- Nije to jedini slučaj kod nas i nije to jedini slučaj u svijetu. Nažalost, nije neuobičajeno da se desi da organizacije koriste zastarjele verzije softvera, dodaje on.
Iz Obavještajno-sigurnosne agencije (OSA) BiH nisu odgovorili na upit Detektora o potvrdi napada na Službu BiH za poslove sa strancima te o tome jesu li i neke druge institucije s istim mail servisom bile meta napada.
Iz Službe za poslove sa strancima potvrđeno je da su ih sigurnosne agencije izvijestile o napadu 'gdje napadač krade korisničke akredative koje koristi za pohranu i distribuciju ukradenih podataka', no iz te Službe nisu odgovorili na dijelove upita Detektora jesu li i drugi sustavi, poput 'eStranac', koji sadrži osjetljive podatke o strancima koji dolaze i rade u BiH, također dio napada o kojem su informirani. Inače, mail servis na 'eStranac' ne koristi Microsoft server. Iz Službe također nisu odgovorili ni na pitanje tko održava mail servise.
Pravosudne i druge institucije s istim problemom
Identičnu verziju mail servisa ili verziju 2019., za koju je podrška također istekla, koristi niz drugih državnih institucija, neke od kojih nisu odgovorile na upit Detektora. Jedno od pet državnih ministarstava koja koriste mailove s tom verzijom servera kratko je odgovorilo da se oslanja na jedinstveni sustav na državnoj razini.
Analiza Detektora pokazuje, pak, da je taj sustav posljednju dopunu napravio u listopadu 2025., nešto prije no što je Microsoft prekinuo podršku, no sustavi potom nisu osvježavani niti se prešlo na nove. Veliki broj pravosudnih institucija također se oslanja na centralizirani mail servis koji je, prema javno dostupnim podacima, posljednji put osvježen u listopadu 2023. godine.
Iz institucije nadležne upravljati tim sustavima za Detektor su odgovorili da zbog sigurnosti ne mogu potvrditi koju točno verziju koriste, ali da 'pravosudni informacijski sustav BiH ima napredne mehanizme praćenja, otkrivanja, obavještavanja i zaštite od cyber napada i proboja' te do sada nisu imali incidenata koji bi narušili povjerljivost, dostupnost i integritet podataka.
Detektor navodi da taj sustav, pak, vraća verziju 15.1.2507.34, još stariju od one Službe BiH za poslove sa strancima. Korištenje zastarjelog softvera koji ne dobiva podršku izlaže institucije, odnosno e-mailove njihovih uposlenika napadima koji su već poznati i mogu se brzo koristiti, objašnjava Mrdović.
On omogućava jedan od dva osnovna načina upada u sustave.
- Jedan je da iskoriste sigurnosni propust u softveru. Ako imate star, neažuran softver, da netko to iskoristi koristeći poznati napadački kod koji, na osnovu tog sigurnosnog propusta koji postoji u sustavu, upadne u sustav. Drugi je da se na neki način pogodi ili ukrade lozinke, pojašnjava Mrdović.
Od 129 mail domena institucija koje je analizirao Detektor, njih 44 vratilo je verzije za koje je podrška istekla. Kako neke domene dijeli više institucija, ukupno je više od stotinu njih na verzijama servera za koje se više ne pruža podršku.
- Institucije bi se trebale truditi održavati svoje sustave ažurnim jer proizvođači ne jamče da će otkloniti propuste za takve sustave, čak i kada su oni plaćeni ili je licenca aktivna, tj. da će proizvođač tog softvera, u ovom slučaju konkretno Microsoft, kada se otkrije propust, napraviti popravku. Drugi je problem što, i kada se pojavi popravka, organizacije često ne instaliraju te najnovije verzije, dodaje Mrdović.
Podaci s Portala javnih nabava pokazuju da su državne vlasti putem Ministarstva prometa i komunikacija BiH lani kupile licence, među kojima i za Exchange servere, vrijedne 24 milijuna maraka. Iz tog ministarstva su Detektoru objasnili da su oni zaduženi za nabavu mail softvera te su potpisali trogodišnji sporazum s Microsoftom u ime institucija BiH, a koji institucijama, osim licenci, nudi i edukacije i naprednu tehničku podršku koju institucije mogu koristiti za instalaciju novih rješenja, savjetovanje, pregled postojećih sustava i njihovo unaprjeđenje.
- Većina institucija je prepoznala prednost novih tehnologija i primijenila ih s izravnom Microsoft podrškom protiv cyber napada, stoji u odgovoru Ministarstva iz kojeg su potvrdili da imaju najnoviju verziju Exchange servera koja se automatski nadograđuje.
Mrdović ukazuje i da domaće institucije, nakon kupovine, često zanemare koliko je potrebno za održavanje sustava.
- Ako kupujete softver na pet godina, otprilike onoliko koliko potrošite za inicijalnu nabavu, toliko ćete minimalno troškova imati u narednih 3- 5 godina za održavanje tog softvera, kaže on.
I Parlament BiH se 2022. godine suočio s napadom, zbog kojeg članovi parlamenta nisu imali pristup mailovima niti je radila internet stranica. Kasnije je priopćeno da podaci nisu izgubljeni te je sustav ponovo uspostavljen, iako nikada zvanično nisu objavljeni detalji kako je do tog upada došlo i jesu li sustavi unaprijeđeni.
Parlament, pak, nije odgovorio na upit Detektora o verziji mail servera koju koriste i jesu li zabilježili napade u vrijeme kada i Služba BiH za poslove sa strancima. Ukazujući da institucije u BiH imaju problem pronaći stručnjake za zaštitu, profesor Mrdović kaže da rješenje vidi u malo sustavnijem pristupu rješavanju problema. Kako nedostatak ljudstva ne omogućava da svaka institucija ima dovoljno stručnjaka, Mrdović potrebnim ocjenjuje formiranje posebnih timova.
- Time bismo imali ljude koji su specijalisti za Exchange, koji bi se brinuli da Exchange, u svim našim institucijama koje oni pokrivaju, bude na ažurnoj verziji, kaže on.
Detektor napominje da je BiH gotovo posljednja zemlja u Europi koja nema funkcionalan državni tim za reakcije u slučaju internet prijetnji, tzv. CERT tim. Takav tim je godinama predmet rasprava, ali za njegovu uspostavu nikada nisu stvoreni svi uvjeti te je RS formirala svoj zaseban tim.