Вируса не было. Но файлы всё равно оказались заблокированы

Не всегда дело в вирусах Не всегда дело в вирусах Не всегда дело в вирусах Не всегда дело в вирусах
Не всегда дело в вирусах Не всегда дело в вирусах Не всегда дело в вирусах Не всегда дело в вирусах
Робот

КЛИЕНТ

По желанию клиента мы не раскрываем название компании и детали инфраструктуры. Организация обратилась к нам после инцидента, который внешне выглядел как классическая атака вируса-шифровальщика. Сотрудники потеряли доступ к рабочим документам, часть файлов перестала открываться, а на компьютерах появились сообщения о якобы произошедшем взломе и шифровании данных.

ЗАДАЧА

Когда сотрудники видят заблокированные документы и сообщения о взломе, первая мысль почти всегда одна — компанию атаковал вирус-шифровальщик. Но иногда источник проблемы находится гораздо ближе. Не в вредоносном коде, не в уязвимостях операционной системы и даже не в действиях профессиональных хакеров. Иногда достаточно старого пароля и программы удалённого доступа, о которой давно забыли.

Первым этапом стало техническое расследование инцидента. Мы провели диагностику рабочих станций и проанализировали состояние файловой системы. Часть документов действительно оказалась недоступна: некоторые файлы были помещены в архивы с паролем, другие повреждены и не открывались. При этом признаков массового заражения, характерных для классических шифровальщиков, обнаружить не удалось. Система не содержала активного вредоносного ПО, а сама инфраструктура была изолирована от внешнего доступа. После анализа инфраструктуры внимание переключилось на способы удалённого подключения.

На компьютерах были обнаружены установленные средства удалённого доступа, позволяющие подключаться к рабочим станциям без подтверждения со стороны пользователей.

Дополнительная проверка показала, что данные для подключения могли оставаться у сторонних специалистов и подрядчиков, которые ранее обслуживали компанию. При этом рабочие компьютеры не выключались и оставались доступными круглосуточно.
Следующим этапом стала реконструкция возможного сценария инцидента.
По совокупности признаков удалось установить, что злоумышленнику не требовалось использовать вирус или сложные методы взлома. Достаточно было подключиться к компьютеру через существующий удалённый доступ и выполнить действия вручную.
Файлы были помещены в архивы с паролем, часть данных повреждена, после чего на компьютерах появились текстовые сообщения с требованием связаться по электронной почте для получения доступа к документам.

Особое внимание уделили анализу оставленных следов.
Используемая почта находилась на публичном почтовом сервисе, а ответы на обращения приходили практически сразу. Это дополнительно подтверждало версию ручного вмешательства, а не работы автоматизированного вредоносного программного обеспечения.
Инцидент лишь имитировал последствия заражения шифровальщиком, хотя фактически являлся результатом несанкционированного удалённого доступа.

После выявления причины были устранены все потенциальные точки входа.
Удалённый доступ был пересмотрен и ограничен, устаревшие учётные данные заменены, а права подключения пересмотрены. Дополнительно были внедрены рекомендации по контролю доступа, управлению паролями и мониторингу удалённых подключений.
Это позволило исключить повторение аналогичного сценария в будущем.

Лазейки
~5
часов
диагностика рабочих станций и анализ повреждённых данных
~3
часа
аудит удалённого доступа и проверка журналов подключений
~3
часа
расследование сценария инцидента и восстановление хронологии событий
~5
часов
устранение уязвимостей, настройка доступа и подготовка рекомендаций
Наша команда выполнила расследование за несколько дней, полностью определив причину инцидента и устранив факторы, которые могли привести к повторному компрометированию рабочих станций.
РЕЗУЛЬТАТ

МЫ НАШЛИ ПРОБЛЕМУ,
КОТОРАЯ МАСКИРОВАЛАСЬ ПОД ВИРУС

Со стороны всё выглядело как типичная атака шифровальщика: заблокированные документы, повреждённые файлы и сообщения о взломе. Но внутри ситуация оказалась совсем другой.

Причиной инцидента стал неконтролируемый удалённый доступ, который сохранялся в компании длительное время и позволял подключаться к рабочим компьютерам без ведома сотрудников.
После проведения расследования компания получила понятную картину произошедшего, устранила опасные точки доступа и значительно повысила уровень контроля над своей инфраструктурой. Теперь риск подобных инцидентов существенно снижен, а безопасность данных больше не зависит от забытых паролей и старых настроек удалённого доступа.

Результат серверная 1 Результат замок Результат серверная общая

ОСТАВЬТЕ ЗАЯВКУ

Также мы доступны
по телефону и в мессенджерах

8 800 555-99-90

ПРОСТО ПОКАЗЫВАЕМ

Повышение безопасности инфраструктуры от шифровальщиков

СМОТРЕТЬ КЕЙС
Повышение безопасности инфраструктуры от шифровальщиков

#инфраструктура

Когда видеонаблюдение собирали годами разные подрядчики, рано или поздно начинается хаос

Навели порядок в инфраструктуре видеонаблюдения, стандартизировали оборудование и выстроили единую систему обслуживания объектов.

СМОТРЕТЬ КЕЙС
Когда видеонаблюдение собирали годами разные подрядчики, рано или поздно начинается хаос

#инфраструктура

Склад посреди пустыря, слабый интернет и перебои со светом. Нужно, чтобы всё работало

СМОТРЕТЬ КЕЙС
Склад посреди пустыря, слабый интернет и перебои со светом. Нужно, чтобы всё работало