Мы в Telegram — подпишись!
Президент Латвии Эдгар Ринкевич помиловал радиоинженера и изобретателя Раймонда Скурулса, осуждённого за вымогательство по делу, связанному с обнаруженной уязвимостью в информационной системе Дирекции безопасности дорожного движения — CSDD. Решение предусматривает освобождение от отбывания основного наказания и снятие судимости. Президент пришёл к выводу, что общественная польза от действий Скурулса значительно превышала причинённый им вред.
О помиловании сообщил советник президента Мартиньш Дрегерис. По его словам, перед принятием решения Ринкевич изучил судебные постановления по этому делу. При этом глава государства не ставит под сомнение их законность.
Почему президент решил помиловать Скурулса
Объясняя позицию президента, Дрегерис подчеркнул значение безопасности государственных информационных систем. Государственные учреждения обязаны постоянно работать над устранением возможных уязвимостей, а добросовестное выявление недостатков в защите таких систем заслуживает поощрения.
При рассмотрении прошения о помиловании Ринкевич также учитывал общественный интерес в сфере кибербезопасности. По оценке президента, действия Скурулса принесли обществу значительно больше пользы, чем вреда.
Решение о помиловании было принято 15 сентября на основании статьи 45 Конституции Латвии и статьи 4 Закона о помиловании. Скурулс освобождён от отбывания основного наказания, а его судимость снята.
Незадолго до этого, в четверг, 3 сентября, вступил в законную силу приговор Видземского окружного суда. За вымогательство, связанное с обнаруженной уязвимостью в системе информационных технологий CSDD, изобретателю назначили штраф в размере 4290 евро.
Как сообщение о проблеме в CSDD привело к уголовному делу
История началась осенью 2018 года. В ноябре CSDD и Государственная полиция публично сообщили о выявленной несанкционированной попытке получить доступ к регистру транспортных средств, а также о попытке вымогательства денег.
Сотрудники подразделения Госполиции по борьбе с киберпреступностью начали уголовный процесс по части первой статьи 183, части третьей статьи 241 и части четвёртой статьи 15 Уголовного закона. Первоначально расследование касалось попытки нарушения работы информационной системы и попытки вымогательства из корыстных побуждений.
Скурулса задержали и на несколько дней поместили в изолятор временного содержания.
Раймонд Скурулс — радиоинженер и инженер-конструктор. Ранее одно из его изобретений было отмечено престижной премией Вальтера Цаппа, которую присуждают Латвийская академия наук и Патентное ведомство Латвии.
Изобретатель сам позвонил в CSDD и представился
Как писала газета Latvijas Avīze, в октябре 2018 года Скурулс самостоятельно связался с CSDD по телефону. Он назвал своё имя и сообщил, что обнаружил возможную уязвимость в механизме авторизации электронных услуг, связанных с Государственным регистром транспортных средств и их водителей.
Во время разговора сотрудники дирекции несколько раз переключали его от одного специалиста к другому. В итоге изобретатель попросил, чтобы с ним связался консультант, который разбирается в подобных вопросах и способен оценить серьёзность обнаруженной проблемы.
Для дальнейшего общения со Скурулсом CSDD привлекла компанию SIA WeAreDots. Её представлял руководитель группы решений в области ИТ-безопасности Каспар Лицис.
Проверка выявила другую уязвимость
После того как в CSDD серьёзно отнеслись к предупреждению о недостатках авторизации, в учреждении параллельно организовали проверку безопасности регистра.
Эту работу поручили трём программистам CSDD. За сверхурочную занятость им впоследствии выплатили 3074,52 евро.
За неделю специалисты обнаружили одну уязвимость. Однако на тот момент они не могли установить, идёт ли речь именно о той проблеме, на которую указывал Скурулс.
Позднее выяснилось, что программисты нашли другой дефект информационной системы, хотя по своему характеру он был в определённой степени схож с описанным изобретателем. В модуле единого входа существовала возможность пройти авторизацию под личностью другого человека.
Таким образом, внутренняя проверка позволила выявить самостоятельную проблему безопасности, но не ту уязвимость, о которой первоначально предупреждал Скурулс.
За результаты своей работы Скурулс хотел получить 1000 евро
Пока сотрудники CSDD проверяли систему, представитель WeAreDots Каспар Лицис продолжал переговоры с изобретателем.
Скурулс объяснял, что после возникновения подозрений относительно безопасности авторизации потратил много часов на изучение и выявление уязвимости. Он считал, что не обязан безвозмездно передавать результаты своего труда, и рассчитывал получить за свои услуги 1000 евро.
По итогам переговоров WeAreDots заключила договор с компанией изобретателя Acoustic Power LAB.
Соглашение предусматривало определённую последовательность действий:
🔹 Скурулс должен был передать Лицису все имевшиеся у него материалы об обнаруженной уязвимости авторизации.
🔹 WeAreDots должна была изучить предоставленные сведения и проверить, действительно ли указанная проблема существует в системе безопасности CSDD.
🔹 В случае подтверждения уязвимости Лицис должен был уведомить Скурулса, после чего изобретатель мог выставить от имени своей компании счёт на 1000 евро.
Обе стороны подписали договор электронной подписью. После этого Скурулс отправил Лицису по электронной почте материалы, раскрывавшие недостаток в механизме авторизации сайта e-csdd.lv.
Что позволяла обнаруженная «дыра» в системе
Переданная информация описывала уязвимость, которая позволяла получить несанкционированный доступ к действиям в электронной системе CSDD.
Как утверждается в изложении обстоятельств дела, Скурулс изучил механизм её работы, однако сам обнаруженной возможностью не воспользовался. Обвинение в попытке нарушения работы информационной системы, в которой его первоначально подозревали, ему в итоге не предъявили.
Сам изобретатель был убеждён, что подобный недостаток мог иметь серьёзные последствия, если бы о нём узнали злоумышленники.
По его оценке, люди с преступными намерениями могли бы не только получить всю информацию из баз данных CSDD, но и, например, перерегистрировать любое транспортное средство с одного владельца на другого. Именно так Скурулс объяснял опасность выявленной им проблемы.
Почему CSDD обратилась в полицию
Несмотря на заключённый договор и передачу материалов, взаимодействие завершилось обращением в правоохранительные органы. В конце октября руководство CSDD подало заявление в Государственную полицию, после чего был начат уголовный процесс.
Как отмечала Latvijas Avīze, положение Скурулса осложнило одно из его высказываний во время общения с сотрудниками дирекции.
Изобретатель заявил, что, если учреждение не предпримет никаких действий, он через средства массовой информации расскажет латвийскому обществу о «дыре» в системе безопасности.
Эта фраза стала существенным обстоятельством в истории, которая началась с сообщения о возможной уязвимости государственных электронных услуг и впоследствии переросла в дело о вымогательстве.
Обвинительный приговор, оправдание и новое рассмотрение
В сентябре 2021 года Резекненский суд признал Скурулса виновным и назначил ему штраф в размере 12 минимальных месячных зарплат.
CSDD, выступавшая потерпевшей стороной, также заявила о существенном материальном ущербе в размере 3459,52 евро.
В эту сумму включили расходы на сверхурочную работу трёх программистов дирекции, которые за неделю не обнаружили именно ту уязвимость, о которой сообщал изобретатель, а также стоимость консультаций WeAreDots.
Скурулс обжаловал обвинительный приговор в Латгальском окружном суде. Рассмотрев дело, суд признал его невиновным и оправдал.
Однако прокурор не согласился с оправдательным решением и подал кассационную жалобу в Верховный суд.
Коллегия из трёх сенаторов постановила полностью отменить решение Латгальского окружного суда от 2 июня 2022 года. Дело направили на новое рассмотрение в тот же суд.
При повторном рассмотрении Латгальский окружной суд решил оставить в силе приговор Резекненского суда. На этом этапе сообщалось об обязанности Скурулса выплатить штраф в размере 8400 евро и компенсировать CSDD 3459 евро.
Эти суммы относятся к более ранним судебным решениям. Согласно приговору Видземского окружного суда, вступившему в силу 3 сентября, назначенный Скурулсу штраф составлял 4290 евро.
Решение президента от 15 сентября освободило изобретателя от отбывания основного наказания и сняло с него судимость. Обосновывая помилование, глава государства подчеркнул общественную пользу добросовестного выявления уязвимостей и необходимость обеспечения безопасности государственных информационных систем.
Источники: сообщение советника президента Латвии Мартиньша Дрегериса о помиловании; газета Latvijas Avīze — подробности обнаружения уязвимости, переговоров и обстоятельств дела.
Новости Латвии | Новости Латгалии | В Мире | Новости Даугавпилса | Новости Резекне