Проследяването на заплашителните имейли е възможно, но далеч не е лесно
Серията от фалшиви сигнали за бомби, изпращани до институции и компании, отново постави на дневен ред въпроса доколко държавата е подготвена да реагира на координирани кампании, при които цифров инструмент се използва за създаване на реален обществен и институционален ефект. В интервю за БНТ експертът по киберсигурност инж. Янко Спасов обърна внимание именно на тази страна на проблема – как се проследяват подобни съобщения, какво трябва да се случи след получаването им и защо реакцията не може да се ограничава само до конкретната заплаха.
Според Спасов твърдението, че авторите на подобни имейли са напълно непроследими, би било неточно. Проследяването е възможно, но използваната инфраструктура и механизмите за анонимизация могат значително да го усложнят.
Електронната поща не се движи директно от компютъра на подателя до получателя. По пътя могат да участват различни сървъри и услуги, а допълнителна трудност създават анонимни пощенски услуги, компрометирана инфраструктура и други средства за прикриване на реалния произход.
Това означава, че наличието на техническа следа не гарантира автоматично идентифициране на човека зад нея. Разследването може да достигне до конкретна инфраструктура, след което да се окаже необходимо съдействие от оператор, доставчик или правоохранителна служба в друга държава.
Както подчерта Спасов в разговора по БНТ, не трябва да се очаква ГДБОП или ДАНС да установят извършителя за няколко часа, когато следите водят извън България. В определен момент националното разследване може да достигне граница, отвъд която са необходими международни партньорски механизми.
Един имейл може да бъде част от много по-голяма картина
Един от важните акценти в интервюто на инж. Спасов е необходимостта подобни сигнали да не бъдат разглеждани изолирано.
При масирано изпращане на заплахи техническият анализ трябва да търси връзките между отделните съобщения. Идентичен ли е текстът? Изпратени ли са в близки времеви интервали? Има ли сходства в техническите заглавки? Използвана ли е една и съща инфраструктура? Получават ли ги различни организации от едни и същи или свързани източници?
Този тип корелация може да превърне десетки привидно отделни инциденти в една разпознаваема кампания.
Спасов обръща внимание и на промяната в качеството на самите заплашителни съобщения. Вече не е достатъчно един имейл да бъде написан на лош български, за да бъде определен като очевидна измама. Съвременните инструменти, включително ИИ, позволяват създаването на значително по-убедително съдържание.
Това променя и модела на анализ. Езиковият стил може да бъде индикатор, но не може да бъде единственият критерий. Необходимо е той да се съпоставя с техническите характеристики и поведението на кампанията.
Най-голямата грешка може да бъде изтриването на имейла
Друг особено важен момент от интервюто е свързан с начина, по който институциите обработват получения сигнал.
По думите на Спасов изтриването на заплашителния имейл е сериозна грешка, защото така могат да бъдат унищожени цифрови следи, които впоследствие са необходими на разследващите органи.
При подобен инцидент не е достатъчно просто да бъде прочетено съдържанието и съобщението да бъде препратено или изтрито. Трябва да бъдат запазени техническите данни, които могат да помогнат за реконструиране на маршрута на съобщението.
Това включва пълните заглавки на имейла, информацията за доставката, времевите характеристики и други налични метаданни.
Тук се проявява един от фундаменталните принципи на реакцията при киберинциденти – първоначалното действие трябва да запази доказателствата, а не да ги унищожи.
Няма технология, която да даде 100% сигурност
Според Спасов при оценката на един сигнал трябва да се извършва триаж. Съществуват различни технически и аналитични показатели, чрез които може да се прецени дали определена заплаха изглежда достоверна или вероятно е част от кампания за сплашване.
Но тук има важна граница.
Няма система, която да гарантира със 100% сигурност, че една бомбена заплаха е фалшива.
Това е особено важно в контекста на ИИ. Технологиите могат да бъдат използвани за създаване на убедителен текст, имитация на езиков стил и бързо генериране на множество варианти на едно и също послание.
Затова автоматизираната оценка може да подпомага експертите, но не може да замени оперативното решение. При потенциална физическа заплаха цифровият анализ трябва да работи заедно с процедурите за физическа сигурност и правоохранителните органи.
Спасов: обществото не трябва да бъде оставяно в информационен вакуум
В интервюто по БНТ инж. Янко Спасов поставя акцент и върху институционалната комуникация. Според него липсата на достатъчно официална информация създава условия за слухове и спекулации.
Тук проблемът вече излиза извън чисто техническите параметри.
При мащабна кампания комуникацията с обществото е част от сигурността.
Разбира се, институциите не могат да разкриват подробности, които биха попречили на разследването. Но между пълното мълчание и разкриването на оперативна информация има значителна зона, в която може да се предоставя достоверна информация – какво е установено, какви процедури се следват и кои структури участват в реакцията.
В противен случай самата атака може да постигне допълнителен ефект чрез информационен хаос.
Нужна е централизирана координация
Една от най-съществените тези на Спасов е, че при масирана кампания отделните сигнали трябва да бъдат събрани в обща аналитична картина.
Това означава информацията да не остава изолирана във всяка институция, а индикаторите за компрометиране и техническите характеристики на съобщенията да могат да бъдат корелирани на национално ниво.
Според експерта именно структурите за реакция при киберинциденти могат да играят ключова роля в този процес. Ако информацията бъде централизирана, тя може да бъде ескалирана и към европейски структури и международни партньори, когато произходът на кампанията надхвърля българската юрисдикция.
Това е особено важно, защото киберпрестъпността по дефиниция не се съобразява с националните граници.
Идеята за „студен резерв“ от киберексперти
В разговора си по БНТ Спасов предлага и по-структурен подход – създаване на екип от висококвалифицирани специалисти, който да бъде поддържан в готовност и мобилизиран при извънредна ситуация.
Той прави аналогия със „студен резерв“ в енергетиката – капацитет, който не е постоянно ангажиран с конкретна криза, но може да бъде активиран незабавно при необходимост.
Подобен модел би могъл да включва експерти от държавния и частния сектор, като предварително бъдат определени правилата за достъп, отговорностите и взаимодействието с компетентните институции.
Това е особено логично в областта на киберсигурността, където високоспециализираната експертиза е ограничен ресурс. Държавата не може непременно да поддържа всички необходими компетенции като постоянен административен капацитет, но може да създаде механизъм за бързото им мобилизиране.
Фалшивите сигнали са повече от проблем с имейлите
Интервюто на инж. Янко Спасов по БНТ показва, че зад привидно простия сценарий с изпращане на заплашителен имейл стои много по-сложен въпрос за националната устойчивост.
Проследяването на подателя е само един елемент. Не по-малко важни са запазването на цифровите доказателства, техническият триаж, корелацията между отделните сигнали, обменът на информация, международното сътрудничество и публичната комуникация.
Ако една кампания успее едновременно да мобилизира силите за сигурност, да наруши работата на институции и компании и да създаде страх сред гражданите, тя вече има реален ефект, независимо дали самата заплаха е физически изпълнима.
Затова основният извод от коментара на Спасов е, че киберсигурността не може да бъде отделена от кризисното управление и националната сигурност. Необходима е система, която да свързва техническата експертиза, институциите, правоохранителните органи, частния сектор и международните партньори.
Именно тази способност за координирана реакция ще бъде решаваща при следващата масирана кампания – независимо дали тя ще използва фалшиви бомбени сигнали, фишинг, компрометирани акаунти или друг цифров инструмент.









