Почту бельгийской научной сети Belnet копировали два месяца подряд

28.09.2026 3 мин 9

Бельгийская научная сеть Belnet сообщила, что злоумышленники больше двух месяцев копировали всю её входящую почту. Каждое письмо, пришедшее на адреса Belnet и одного из её клиентов с 22 июля до утра 25 сентября, дублировалось вместе с текстом и вложениями и уходило на чужие серверы. Причиной, говорится в заявлении на сайте организации, стала «уязвимость нулевого дня в технологии стороннего поставщика».

Копирование шло 65 дней. Вторжение нашли 24 сентября, дыру закрыли на следующее утро в 08:10. Сколько писем успели перехватить, пока неизвестно. Расследованием и криминалистикой занимается Центр кибербезопасности Бельгии, надзорные органы уведомлены.

Belnet связывает бельгийские университеты, научные институты, школы и государственные ведомства. Поэтому пострадали в основном посторонние: все, кто за лето написал на бельгийский научный или государственный адрес, от научных руководителей до подрядчиков с подписанными документами. Уведомления никто из них не получит, потому что клиентами Belnet они не являются.

Поставщика не назвали

Belnet не сообщила ни имени поставщика, ни названия продукта, ни номера CVE. Без этого никакая другая организация с тем же софтом не может проверить, открыта ли у неё та же дыра. Своих клиентов Belnet отправляет в поддержку, всем остальным даёт адрес специалиста по защите данных.

Дыра у поставщика, которая становится утечкой у заказчика, - повторяющийся сюжет. Шведский регулятор сформулировал это в августе, когда оштрафовал ИТ-подрядчика за утечку, задевшую каждого пятого жителя страны.

Почтовый шлюз видит всё входящее

Шифрование в пути от такого не защищает. Серверы общаются по TLS, но шлюз - законный конец этого соединения и расшифровывает письмо по замыслу: иначе ему нечего проверять на спам и вирусы. Всё, что приходит на шлюз читаемым, читаемо и для того, кто шлюзом управляет.

Даты совпадают и с публичным случаем ровно такого рода. 15 сентября Cisco закрыла CVE-2026-76461 в своём Secure Email Gateway: уязвимость уже эксплуатировали, она давала неавторизованному злоумышленнику права root. Атакующие могли «сохранять доступ к почтовому шлюзу и следить за перепиской», сказал CyberScoop Спенсер Макинтайр из VulnCheck. Стояла ли эта система у Belnet, неизвестно: Belnet молчит, Cisco пострадавших не называет.

Отправителям совет короткий. Считайте всё, что ушло в это окно, прочитанным посторонними, вложения в том числе, и в первую очередь вспомните документы, договоры и счета с банковскими реквизитами. Скопированная переписка - идеальное сырьё для убедительного мошенничества со счетами. Похожие утечки в образовании бывают крупными: одна в Ноттингемском университете раскрыла данные 455 тысяч студентов.

VPN на исход бы не повлиял. Копирование шло внутри инфраструктуры получателя, уже после доставки, а не в канале связи.

бельгияbelnetciscoэлектронная почтаутечка данныхуязвимость нулевого дняуниверситетыит-подрядчиккибербезопасностьшифрованиеприватностьvpn

Читайте также