RDP-брутфорс-атаки помогают установить на серверы вымогатель LockCrypt

RDP-брутфорс-атаки помогают установить на серверы вымогатель LockCrypt

RDP-брутфорс-атаки помогают установить на серверы вымогатель LockCrypt

Киберпреступники вторглись на корпоративные серверы с помощью брутфорс-атак на протокол удалённого рабочего стола (RDP), благодаря чему им удалось заразить их новым вариантом вымогателя LockCrypt.

Согласно сообщению, опубликованному в блоге исследователями AlienVault, предприятия в США, Великобритании, Южной Африке, Индии и на Филиппинах подверглись этим атакам и были заражены LockCrypt. Жертвы сообщили о том, что заплатили от 0,5 до 1 биткойна за сервер, что по нынешнему курсу превышает 5 000 долларов США. А одна компания отрапортовала, что для расшифровки трех серверов ей пришлось выплатить 19 000 долларов США.

Как утверждают эксперты, злоумышленники заражали серверы при помощи брутфорс-атак со взломанного почтового сервера.

«Более того, стоит отметить, что нападавшие вручную завершили критически важные процессы для максимального ущерба», — утверждает Крис Доман (Chris Doman), аналитик AlienVault.

LockCrypt шифрует файлы, добавляя к ним расширение .lock. Также он удаляет теневые копии, чтобы исключить возможность восстановления файлов. После завершения процесса шифровки LockCrypt отправляет зашифрованную алгоритмом base64 информацию о зараженной машине на сервер в Иране.

Эксперты отметили, что эти атаки не имеет характеристику таргетированных, серверы заражаются  без какой-либо взаимосвязи. Для противодействия брутфорс-атакам, как советуют специалисты, можно использовать сложные пароли и двухфакторную аутентификацию, запрещая входящие RDP-соединения из любого места в интернете и блокируя пользователей с многочисленными неудачными попытками входа в систему.

«Еще стоит отметить один момент – важно быстро обнаружить момент установки вымогателя. Если вы сможете это сделать, есть шанс своевременно предотвратить дальнейшее распространение вредоноса по сети», — добавляет Доман.

Марк Джеймс (Mark James), специалист ESET, утверждает, что лучшая защита - это хорошая политика безопасности:

«Сложные пароли надо использовать всегда, когда речь о серверах. Также я бы порекомендовал регулярно проверять ваши журналы неудачных попыток входа в систему».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ВТБ раскрыл новую схему мошенничества от имени лжепсихологов

Мошенники начали представляться школьными психологами и методистами, чтобы обманом выманить у родителей учеников персональные и платёжные данные. Как сообщили в банке, злоумышленники требуют предоставить сведения или пройти некое «тестирование» — якобы для итоговой аттестации или составления «характеристики ученика».

В процессе разговора мошенники могут запрашивать паспортные данные, СНИЛС, ИНН — как у ребёнка, так и у родителей. Нередко они просят установить сторонние приложения, которые якобы необходимы для прохождения теста.

На деле всё это делается ради получения доступа к Порталу Госуслуг и банковским приложениям. Через процедуры восстановления доступа злоумышленники оформляют кредиты на имя родителей и похищают полученные средства.

«Мошенники всё чаще используют школьную тематику, играя на тревоге и доверчивости родителей. Они создают ощущение срочности, используют официальные термины — “государственная аттестация”, “характеристика ученика” — чтобы сбить с толку и не дать жертве задуматься. В таких случаях важно остановиться, прервать разговор и спокойно перепроверить информацию», — отметил вице-президент ВТБ, начальник управления защиты корпоративных интересов департамента по обеспечению безопасности Дмитрий Ревякин.

По его словам, аферисты часто звонят наугад — в том числе родителям уже взрослых детей или даже бездетным людям, рассчитывая на замешательство.

Ревякин также рекомендовал передавать номера мошенников в банк. Это можно сделать через раздел «Безопасность» в чат-боте ВТБ, на сайте, в мобильном приложении ВТБ Онлайн, а также в официальных аккаунтах банка в мессенджерах «ВКонтакте» и MAX. Эти номера передаются операторам связи для последующей блокировки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru