Единственный и бессменный админ-пароль — частая причина заражения сети

Единственный и бессменный админ-пароль — частая причина заражения сети

Единственный и бессменный админ-пароль — частая причина заражения сети

Анализ внутренних систем компании, пораженных шифровальщиком, показал, что взломщики использовали доступ по RDP с локальными правами администратора. Исследователи из AhnLab также отметили, что во всех случаях пароль был одинаков и не менялся последние год или два.

Расшифровка NTLM-хеша выявила админ-пароль — `1qazxcv; на первый взгляд он соответствовал стандартным требованиям: содержал буквы, цифру и специальный знак. Тем не менее, эксперты признали его слабым, так как последовательность символов была задана по хорошо известному шаблону:

 

 

Пострадавшая компания использовала решение Microsoft Active Directory, однако на всех зараженных устройствах была включена учетная запись администратора, открывающая доступ по RDP. По всей видимости, хакеры вначале взломали одну из внутренних систем, получили локальный админ-пароль, а затем начали сканировать сеть в поисках машин с теми же ключами.

По данным AhnLab, другие компании тоже зачастую используют один и тот же неизменный пароль для внутренних серверов и рабочих мест — чтобы облегчить доступ сотрудникам. Однако в случае кибератаки подобная практика может привести к катастрофическим последствиям.

Во избежание неприятностей эксперты советуют организациям соблюдать нехитрые правила безопасности:

  • не оставлять локальные админ-аккаунты включенными;
  • разнообразить пароли админ-доступа;
  • использовать только сильные пароли и менять их каждые три месяца или чаще;
  • регулярно проверять историю привилегированных учетных записей.

WhatsApp после YouTube пропал из DNS-сервера Роскомнадзора

Домен WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) исчез из записей Национальной системы доменных имен (НСДИ) — той самой инфраструктуры, которую развернули в рамках закона о «суверенном Рунете».

В результате устройства пользователей перестали получать IP-адреса для whatsapp[.]com и web.whatsapp[.]com, а доступ к мессенджеру для многих теперь возможен только через VPN.

Речь идет именно о доменных записях в НСДИ. Если DNS не возвращает корректный IP-адрес, приложение просто не может установить соединение с серверами.

При этом, как выяснил «КоммерсантЪ», технический домен whatsapp[.]net и короткие ссылки wa[.]me в системе пока сохраняются.

Похожая история накануне произошла с YouTube — его домен также пропал из НСДИ. Ранее аналогичным способом в России «отключали» Discord и Signal — тогда тоже использовались механизмы национальной DNS-инфраструктуры.

Формально это не выглядит как классическая блокировка по IP или через фильтрацию трафика. Но по факту эффект тот же: без альтернативных способов подключения сервис перестает работать.

Напомним, на днях российские власти приняли решение начать работу по замедлению мессенджера Telegram в России. При этом есть мнение, что Роскомнадзор экономит ресурсы, замедляя Telegram.

RSS: Новости на портале Anti-Malware.ru