Независимые исследователи обнаружили в американских системах для голосования серьезные проблемы с безопасностью. Специалисты выявили как минимум 12 уязвимостей высокого и критического уровня опасности. Однако результаты анализа оказались политически чувствительными: эксперты не смогли найти доказательства того, что системы были реально взломаны или что результаты выборов были искажены.
Компания Mojave Research провела шести недельное обследование оборудования Dominion, использованного на выборах 2024 года в Пуэрто-Рико. Работа была заказана Управлением директора национальной разведки США. Исследователи получили прямой доступ к реальному оборудованию, которое работало во время голосования, и провели полный технический анализ без участия производителя оборудования.
Полученные результаты вызвали серьезную озабоченность. Команда выявила использование стандартных и встроенных в программы паролей, отключенные системы защиты сети, неавторизованные открытые каналы связи и слабую реализацию криптографических механизмов защиты. Дополнительным риском являлись активные сотовые модули, которые могли предоставить несанкционированный доступ к компонентам системы, которые считались защищенными от внешних воздействий.
Исследователи обнаружили минимум 12 серьезных проблем в коммерческом программном обеспечении и успешно использовали пять из них в целях тестирования. Эти уязвимости не были ранее неизвестны специалистам. Исправления для всех найденных проблем уже существовали в виде обновлений безопасности, причем многие патчи были выпущены задолго до проведения выборов. Руководитель технического направления Mojave заявил, что исследованная система имела критически низкий уровень защиты и не соответствовала даже стандартным требованиям безопасности для приложений с низким риском.
При этом исследователи не обнаружили никаких признаков практического использования найденных уязвимостей. Не было найдено и никаких доказательств того, что кто-либо пытался изменить результаты голосования. Компания подготовила предварительный отчет объемом около 100 страниц и планировала продолжить анализ в течение от шести месяцев до одного года для более глубокой проверки безопасности.
Первоначально федеральные органы планировали значительно расширить объем исследования. Было решено увеличить численность команды примерно в шесть раз, начать набор новых сотрудников и выделить финансирование на закупку дополнительного оборудования для проверки других систем перед промежуточными выборами в ноябре. Однако неожиданно проект был остановлен.
Руководитель компании Mojave утверждает, что причиной остановки стало давление от людей, связанных с администрацией президента, которых не устроило отсутствие подтверждений предполагаемых манипуляций. Согласно его словам, советник бывшего президента Дональда Трампа пытался расширить исследование в поисках свидетельств избирательного мошенничества, а после неудачи настаивал на прекращении сотрудничества. Управление директора национальной разведки предлагает другое объяснение, утверждая, что контракт был завершен в соответствии с планом после окончания анализа. Официальные комментарии от органов власти не поступили.
Исследование выявило неудобный для обеих сторон факт. С одной стороны, системы голосования содержали серьезные уязвимости, которые были известны и исправлены производителями, но не устранены своевременно. С другой стороны, не было найдено никаких технических доказательств того, что эти проблемы были реально использованы для манипуляций результатами. Компания продолжает добиваться опубликования полного отчета и создает независимый институт по проверке безопасности избирательного оборудования, который будет объединять специалистов по защите информации и производителей систем голосования.
