Вируса не было. Но файлы всё равно оказались заблокированы
КЛИЕНТ
По желанию клиента мы не раскрываем название компании и детали инфраструктуры. Организация обратилась к нам после инцидента, который внешне выглядел как классическая атака вируса-шифровальщика. Сотрудники потеряли доступ к рабочим документам, часть файлов перестала открываться, а на компьютерах появились сообщения о якобы произошедшем взломе и шифровании данных.
ЗАДАЧА
Когда сотрудники видят заблокированные документы и сообщения о взломе, первая мысль почти всегда одна — компанию атаковал вирус-шифровальщик. Но иногда источник проблемы находится гораздо ближе. Не в вредоносном коде, не в уязвимостях операционной системы и даже не в действиях профессиональных хакеров. Иногда достаточно старого пароля и программы удалённого доступа, о которой давно забыли.
Первым этапом стало техническое расследование инцидента. Мы провели диагностику рабочих станций и проанализировали состояние файловой системы. Часть документов действительно оказалась недоступна: некоторые файлы были помещены в архивы с паролем, другие повреждены и не открывались. При этом признаков массового заражения, характерных для классических шифровальщиков, обнаружить не удалось. Система не содержала активного вредоносного ПО, а сама инфраструктура была изолирована от внешнего доступа. После анализа инфраструктуры внимание переключилось на способы удалённого подключения.
На компьютерах были обнаружены установленные средства удалённого доступа, позволяющие подключаться к рабочим станциям без подтверждения со стороны пользователей.
Дополнительная проверка показала, что данные для подключения могли оставаться у сторонних специалистов и подрядчиков, которые ранее обслуживали компанию. При этом рабочие компьютеры не выключались и оставались доступными круглосуточно.
Следующим этапом стала реконструкция возможного сценария инцидента.
По совокупности признаков удалось установить, что злоумышленнику не требовалось использовать вирус или сложные методы взлома. Достаточно было подключиться к компьютеру через существующий удалённый доступ и выполнить действия вручную.
Файлы были помещены в архивы с паролем, часть данных повреждена, после чего на компьютерах появились текстовые сообщения с требованием связаться по электронной почте для получения доступа к документам.
Особое внимание уделили анализу оставленных следов.
Используемая почта находилась на публичном почтовом сервисе, а ответы на обращения приходили практически сразу. Это дополнительно подтверждало версию ручного вмешательства, а не работы автоматизированного вредоносного программного обеспечения.
Инцидент лишь имитировал последствия заражения шифровальщиком, хотя фактически являлся результатом несанкционированного удалённого доступа.
После выявления причины были устранены все потенциальные точки входа.
Удалённый доступ был пересмотрен и ограничен, устаревшие учётные данные заменены, а права подключения пересмотрены. Дополнительно были внедрены рекомендации по контролю доступа, управлению паролями и мониторингу удалённых подключений.
Это позволило исключить повторение аналогичного сценария в будущем.
Причиной инцидента стал неконтролируемый удалённый доступ, который сохранялся в компании длительное время и позволял подключаться к рабочим компьютерам без ведома сотрудников.
После проведения расследования компания получила понятную картину произошедшего, устранила опасные точки доступа и значительно повысила уровень контроля над своей инфраструктурой. Теперь риск подобных инцидентов существенно снижен, а безопасность данных больше не зависит от забытых паролей и старых настроек удалённого доступа.