Подмена протоколов, списки избирателей, ДЭГ: «Важные истории» изучили уязвимости системы ГАС «Выборы» 2.0 после хакерского взлома
Журналисты издания «Важные истории» изучили работу системы ГАС «Выборы» 2.0 после того, как хакеры взломали инфраструктуру Центризбиркома и его подрядчиков.
Вместе с электоральным аналитиком и техническими экспертами журналисты выделили главные уязвимости в системе, которые ЦИК может использовать для влияния на результаты выборов.
Речь идет о работе системы и ее компонентов, которые используются в составлении списков избирателей, взаимодействии с обеими системами дистанционного электронного голосования и подведении итогов.
- Первая уязвимость — возможная подмена протоколов. После подсчета голосов на участке комиссия распечатывает и подписывает итоговый протокол, а результаты можно внести в ГАС «Выборы 2.0» либо автоматически (через QR-код или загрузку pdf-файла), либо вручную.
Согласно документации системы, введенные вручную данные не проходят сверку с оригиналами протоколов, а протоколы, загруженные с помощью QR-кода, можно отредактировать вручную.
- Вторая уязвимость —возможность манипуляции со списками избирателей. Издание пишет, что разработчики и, вероятно, сотрудники избиркомов имеют возможность выгружать незашифрованные персональные данные россиян.
Как следует из документации к тренировке по использованию ГАС «Выборы 2.0», сисадмины территориальных избирательных комиссий могут вручную вносить в базу заявления для участия в электронном голосовании (ДЭГ) — и искусственно увеличивать число голосующих.
- Третья уязвимость — само дистанционное электронное голосование, о реальной работе которого можно судить только по официальным заявлениям разработчиков. «Важные истории» пишут, что результаты московского электронного голосования могут попасть в ГАС «Выборы» 2.0 даже без подтверждающей электронной подписи.
«Говорить об уязвимостях нет никакого смысла, потому что этот софт не голоса регистрирует, а обрабатывает готовые протоколы, и поменять результаты там можно на каждом шагу: и файлы руками поправить, и в базе после импорта», — цитирует издание технического специалиста.
