FIA patvirtino, kad etinių įsilaužėlių grupė trumpam gavo prieigą prie jos vairuotojų licencijavimo portalo, įskaitant duomenis, susijusius su Maxo Verstappeno pasu, kol problema buvo greitai išspręsta bendradarbiaujant su pačiais įsilaužėliais.
Kaip įvyko įsilaužimas
Incidentas įvyko anksčiau šią vasarą, kai trys kibernetinio saugumo tyrėjai – Gal Nagli, Sam Curry ir Ian Carroll – aptiko pažeidžiamumą FIA vairuotojų kategorizavimo portale. Trijulė, visi save apibūdinę „Formulės 1“ gerbėjais, sugebėjo pasiekti sistemos administravimo sąsają, išnaudodami silpną jos „JavaScript“ sistemos konfigūraciją.
Sukūrę standartinį vartotojo profilį, grupė rado galimybę pakelti savo teises į „administratoriaus“ vaidmenį per paprastą „HTTP PUT“ užklausą. Prisijungę administratoriaus teisėmis, jie gavo prieigą prie FIA vidinės valdymo skydelio, kuriame buvo išsami vairuotojų informacija.
Prieiga prie vairuotojų duomenų, įskaitant Verstappeno pasą
Norėdama patikrinti pažeidžiamumą, grupė bandė atidaryti vieno vairuotojo profilį. Puslapyje buvo rodomi duomenų laukai su slaptažodžiais, el. pašto adresais, telefono numeriais ir paso informacija, taip pat vidinė FIA komunikacija dėl vairuotojų kategorizavimo.
Visi „Formulės 1“ vairuotojai buvo įtraukti į duomenų bazę, ir tuo metu įsilaužėliai pastebėjo, kad galima pasiekti Verstappeno pasą. Tačiau jie pabrėžė, kad nedelsdami nutraukė tolesnius bandymus ir neatsisiuntė bei nebendrino jokių jautrių duomenų.

FIA atsakas ir bendradarbiavimas su įsilaužėliais
Birželio 3 d. aptikę problemą, įsilaužėliai nedelsdami pranešė FIA. Valdymo organas nedelsdamas ėmėsi veiksmų, išjungdamas portalą ir bendradarbiaudamas su trijule, kad ištaisytų spragą. Per savaitę buvo įdiegtas nuolatinis saugumo pataisymas, o birželio 10 d. FIA patvirtino, kad problema išspręsta.
Per Meksikos GP savaitgalį FIA atstovas spaudai pareiškime Motorsport.com patvirtino pažeidimą:
„FIA vasarą sužinojo apie kibernetinį incidentą, susijusį su FIA vairuotojų kategorizavimo svetaine. Buvo imtasi neatidėliotinų veiksmų vairuotojų duomenims apsaugoti, o FIA pranešė apie šią problemą atitinkamoms duomenų apsaugos institucijoms pagal FIA įsipareigojimus. Ji taip pat pranešė nedideliam skaičiui vairuotojų, kuriuos paveikė ši problema.“
FIA taip pat pareiškė, kad jokios kitos skaitmeninės platformos nebuvo paveiktos ir kad jos kibernetinio saugumo investicijų programa tęsiama. Jame buvo pabrėžtas „saugumo nuo pat pradžių“ principas, taikomas visiems būsimiems projektams, siekiant užkirsti kelią panašiems incidentams.
Etiškas įsilaužimas: auganti tendencija automobilių sporto IT srityje
Nors terminas „įsilaužėlis“ dažnai turi neigiamą atspalvį, šis atvejis rodo teigiamą etiško įsilaužimo vaidmenį gerinant kibernetinį saugumą. Atsakingai atskleisdami pažeidžiamumus, trijulė padėjo FIA užpildyti kritinę spragą, kol ja negalėjo pasinaudoti kenkėjiški veikėjai.
„Formulei 1“ ir FIA vis labiau pasikliaujant skaitmeninėmis sistemomis – nuo telemetrijos iki licencijavimo – kibernetinis saugumas tapo gyvybiškai svarbiu automobilių sporto infrastruktūros elementu. Ekspertai teigia, kad šis įvykis greičiausiai paskatins kitas valdymo institucijas ir komandas dažniau atlikti nepriklausomus saugumo auditus.
Trumpai tariant: nebuvo padaryta jokios ilgalaikės žalos, Verstappeno duomenys yra saugūs, o FIA potencialų skandalą pavertė vertinga kibernetinio saugumo pamoka.






