RDP-брутфорс-атаки помогают установить на серверы вымогатель LockCrypt

RDP-брутфорс-атаки помогают установить на серверы вымогатель LockCrypt

RDP-брутфорс-атаки помогают установить на серверы вымогатель LockCrypt

Киберпреступники вторглись на корпоративные серверы с помощью брутфорс-атак на протокол удалённого рабочего стола (RDP), благодаря чему им удалось заразить их новым вариантом вымогателя LockCrypt.

Согласно сообщению, опубликованному в блоге исследователями AlienVault, предприятия в США, Великобритании, Южной Африке, Индии и на Филиппинах подверглись этим атакам и были заражены LockCrypt. Жертвы сообщили о том, что заплатили от 0,5 до 1 биткойна за сервер, что по нынешнему курсу превышает 5 000 долларов США. А одна компания отрапортовала, что для расшифровки трех серверов ей пришлось выплатить 19 000 долларов США.

Как утверждают эксперты, злоумышленники заражали серверы при помощи брутфорс-атак со взломанного почтового сервера.

«Более того, стоит отметить, что нападавшие вручную завершили критически важные процессы для максимального ущерба», — утверждает Крис Доман (Chris Doman), аналитик AlienVault.

LockCrypt шифрует файлы, добавляя к ним расширение .lock. Также он удаляет теневые копии, чтобы исключить возможность восстановления файлов. После завершения процесса шифровки LockCrypt отправляет зашифрованную алгоритмом base64 информацию о зараженной машине на сервер в Иране.

Эксперты отметили, что эти атаки не имеет характеристику таргетированных, серверы заражаются  без какой-либо взаимосвязи. Для противодействия брутфорс-атакам, как советуют специалисты, можно использовать сложные пароли и двухфакторную аутентификацию, запрещая входящие RDP-соединения из любого места в интернете и блокируя пользователей с многочисленными неудачными попытками входа в систему.

«Еще стоит отметить один момент – важно быстро обнаружить момент установки вымогателя. Если вы сможете это сделать, есть шанс своевременно предотвратить дальнейшее распространение вредоноса по сети», — добавляет Доман.

Марк Джеймс (Mark James), специалист ESET, утверждает, что лучшая защита - это хорошая политика безопасности:

«Сложные пароли надо использовать всегда, когда речь о серверах. Также я бы порекомендовал регулярно проверять ваши журналы неудачных попыток входа в систему».

Минцифры хочет снять мораторий на проверки операторов связи

Минцифры в рамках реформы системы управления отраслью связи обсуждает возможность снятия моратория на плановые проверки операторов. Речь идёт прежде всего о контроле за установкой систем хранения записей звонков и переписки, предусмотренных «законом Яровой».

О том, что Минцифры обсуждает отмену моратория на плановые проверки операторов, сообщил РБК со ссылкой как минимум на два источника в отрасли.

Мораторий на проверки, действующий до 2030 года, был введён в 2023 году. Он допускает проведение внеплановых проверок только на объектах чрезвычайно высокого и высокого риска, к которым отрасль связи не относится.

Как утверждают источники РБК, действующий мораторий мешает проверять операторов на предмет установки систем оперативно-розыскных мероприятий (СОРМ). Причём такие системы обязаны устанавливать не только операторы связи, но и организаторы распространения информации, к которым относятся владельцы сервисов приёма, передачи и обработки пользовательских сообщений.

«Это должно пресечь практику, когда оператор создаёт новое юрлицо, работает без СОРМ несколько лет, затем закрывает это юрлицо и открывает новое, повторяя схему», — рассказал источник РБК.

Ещё одно обсуждаемое требование заключается в том, чтобы оператор связи выполнил все условия, связанные с СОРМ, ещё до начала своей деятельности. Таким образом, установка СОРМ может стать обязательным условием для выхода на рынок услуг связи. При этом внедрение такого комплекса с учётом всех необходимых согласований с регуляторами может занимать более двух лет.

Представитель Минцифры в комментарии для РБК подтвердил, что инициативы по борьбе с недобросовестными операторами связи действительно обсуждаются с бизнесом и заинтересованными ведомствами. Однако, по его словам, каких-либо окончательных решений по этому вопросу пока не принято.

RSS: Новости на портале Anti-Malware.ru