Блог · без жаргону

Чому сайти шкіл зламують «просто так» — і як ШІ змінив правила гри

Кому потрібен сайт маленької школи — як працює масове автоматичне сканування, хто атакує державні ресурси і яка базова гігієна реально захищає.

— Владислав Ананченко, архітектор програмних систем, магістр права

Найпоширеніша фраза, яку я чую від керівників — «Та кому ми потрібні, у нас же маленька школа». Це найнебезпечніша ілюзія в темі кібербезпеки. Сучасні атаки в переважній більшості не цілять у когось конкретного — вони цілять у все, що вразливе. І сайт школи на платформі 2018 року — ідеальна мішень.

Як це працює насправді

Ніхто не сидить і не «зламує вашу школу» вручну. Працюють програми, які безперервно сканують увесь інтернет, перевіряють мільйони сайтів на відомі вразливості й складають списки вразливих. Версії старого програмного забезпечення та описи їхніх «дір» лежать у відкритих базах — сканеру потрібні секунди, щоб зіставити одне з одним. Якщо ваш сайт роками не оновлювався, він майже напевно вже є в чиїхось списках. Питання не «чи знайдуть», а «коли скористаються».

Хто ці «вони»

Автоматика без людини. Значну частину зламів завершує та сама програма, що й знайшла вразливість: розмістила приховані посилання, спам-сторінки, шкідливий код для відвідувачів. Власник сайту може місяцями цього не помічати.

Новачки «по фану». Поріг входу впав радикально, бо готові інструменти й підказки нейромереж дозволяють людині без кваліфікації запускати атаки заради самоствердження чи «тренування». Слабозахищені сайти шкіл і установ — їхній типовий полігон, бо захисту мало, а «результат» видно одразу.

Цілеспрямовані кампанії проти держсектору. З 2022 року українські державні й комунальні ресурси — постійна ціль атак, від дефейсів (підміни вмісту сторінок) до фішингових розсилок від імені установ. Урядова команда реагування CERT-UA регулярно публікує розбори таких кампаній. Сайт закладу освіти — теж державний ресурс в очах атакуючих.

До чого тут ШІ

Інструменти на базі штучного інтелекту змінили економіку атак. Те, що раніше вимагало років навчання — написати робочий скрипт, скласти переконливий фішинговий лист без помилок, зробити точну копію сайту, — тепер генерується за хвилини. Атак стає більше, вони стають якіснішими, а «дрібних» цілей для них не існує, бо автоматизації байдуже, скільки у школі учнів.

Важливо розуміти і зворотний бік. Захисні технології розвиваються тим самим темпом. Сучасна платформа з регулярними оновленнями, правильно налаштованими параметрами безпеки і захищеним входом закриває переважну більшість масових атак — бо сканер просто не знаходить, за що зачепитися, і йде далі, до наступного сайту в списку.

Що роблять зі зламаним сайтом школи

Наслідки не абстрактні. Типові сценарії — підміна головної сторінки чужим вмістом, який бачать батьки й діти; фішингові «збори коштів» від імені закладу; розсилка шкідливих посилань з домену, якому люди звикли довіряти; приховане розміщення спам-сторінок, через яке Google понижує сайт у пошуку. У кожному сценарії питання ставлять керівнику — незалежно від того, хто «колись робив сайт».

Базова гігієна, яка реально працює

Захист від масових атак — це не секретні технології, а дисципліна. Платформа, яка отримує оновлення безпеки (а не покинута з 2020 року); прихована сторінка входу і стійкі паролі з обмеженням спроб; захисні заголовки (HSTS, CSP та інші — їх перевіряє безкоштовний securityheaders.com); регулярні резервні копії, що зберігаються окремо від сайту; і моніторинг, який повідомить про проблему раніше за батьків.

Якщо ви не знаєте, як ваш сайт виглядає в очах сканера, це можна з’ясувати. Первинний огляд за відкритими даними — тільки те, що сайт сам віддає будь-якому відвідувачу — я виконую протягом 10 робочих днів як перший етап роботи за договором, за заявкою керівника закладу або уповноваженої ним особи. У переліку знахідок видно рівень захисту, повноту оприлюднення й порядок виправлень за пріоритетом. Написати й отримати відповідь, чи є тут узагалі про що говорити, нічого не коштує. Повна перевірка, яка виходить за межі звичайного відвідування сайту, починається з письмово погодженого обсягу.

Перший крок

Опишіть задачу — поверну розбір і оцінку

Напишіть, що зараз робиться руками або що не працює. Протягом 10 робочих днів отримаєте зрозумілий документ — що можна змінити і в якому порядку, а вартість узгодимо після короткої розмови. Без технічного жаргону.

або напишіть туди, де зручно