Эксперты центра исследования киберугроз Solar 4RAYS группы компаний «Солар» расследовали кибератаку на спортивную организацию. Группировка NGC8211 атаковала компанию через крупного интегратора ПО — от ее имени она внедрила в инфраструктуру жертвы бэкдор для получения доступа к серверам под видом обновления одной из лицензионных программ. В итоге хакеры смогли полностью зашифровать инфраструктуру и потребовали выкуп.

По результатам расследования эксперты Solar 4RAYS выяснили, что хакеры проникли в инфраструктуру за две недели до шифрования всех данных, используя информацию из старой утечки у крупного подрядчика — интегратора ПО — ее услугами и пользовалась спортивная организация.

Воспользовавшись утекшими данными, NGC8211 получили доступ к инфраструктуре спортивной организации и разместили в ней вредоносное ПО, которое мимикрировало под легитимную программу — так они получили доступ к серверам компании.

Неделю злоумышленники не совершали никаких действий — а затем начали активно сканировать инфраструктуру и подбирать пароли к учетным записям в ИТ-системах компании-жертвы. За 12 часов до уничтожения ИТ-систем хакеры смогли войти в сервисную учетную запись с нетипичного IP-адреса — а после этого зашифровали данные и потребовали выкуп.

Организация смогла восстановить систему из бэкапов — однако на тот момент и они уже были заражены. Solar 4RAYS расследовали кибератаку и очистили инфраструктуру от следов заражений и возможного присутствия хакеров.

Денис Чернов

эксперт Solar 4RAYS ГК «Солар»

«Маскировка вредоносного ПО под легитимное часто вводит в заблуждение системных администраторов — мы регулярно наблюдаем случаи, когда у них возникают вопросы о том, можно ли удалять подобные файлы, не навредив рабочим процессам. Данный кейс также отражает тренд на кибератаки даже небольших компаний с целью вымогательства. Поэтому мы активно призываем не только крупные, но и небольшие компании всерьез заниматься выстраиванием информационной безопасности, а в случае атаки — не вестись на предложения выкупа. Злоумышленники либо попросту не отдадут дешифратор после перевода необходимой суммы, либо оставят «закладку» в системах, чтобы повторно зашифровать данные спустя время и потребовать выкуп снова».

Для защиты от подобных атак через подрядчиков эксперты Solar 4RAYS рекомендуют организациям:

  • Регулярно проводить инвентаризацию доступов внешних подрядчиков в инфраструктуру;
  • Не пренебрегать сегментацией инфраструктуры, эта мера существенно затрудняет продвижение атакующих;
  • При подозрении на атаку не медлить с обращением к экспертам по реагированию на ИБ-инциденты.

Также специалисты Solar 4RAYS опубликовали индикаторы компрометации по этой атаке. С полным расследованием кибератаки можно ознакомиться по ссылке.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

«Солар» устранил «слепую зону» для привилегированных пользователей при переходе на СУБД «Ятоба» через PostgreSQL

«Солар» устранил «слепую зону» для привилегированных пользователей при переходе на СУБД «Ятоба» через PostgreSQL

Узнать больше
Живое ископаемое: Solar 4RAYS вскрыл экосистему для автоматизированных киберопераций, существующую 15 лет

Живое ископаемое: Solar 4RAYS вскрыл экосистему для автоматизированных киберопераций, существующую 15 лет

Узнать больше
«Солар»: как злоумышленники используют неопределённость вокруг семейной ипотеки

«Солар»: как злоумышленники используют неопределённость вокруг семейной ипотеки

Узнать больше
Solar webProxy заблокировала 32,1 млрд обращений к вредоносным ресурсам в школах: более половины пришлось на Центральный и Приволжский округа

Solar webProxy заблокировала 32,1 млрд обращений к вредоносным ресурсам в школах: более половины пришлось на Центральный и Приволжский округа

Узнать больше
Риск утечки данных — главный барьер для внедрения генеративного ИИ в бизнесе

Риск утечки данных — главный барьер для внедрения генеративного ИИ в бизнесе

Узнать больше
Исследование «Солара»: почти каждый третий ребенок сталкивался с приглашением к противоправным действиям в интернете

Исследование «Солара»: почти каждый третий ребенок сталкивался с приглашением к противоправным действиям в интернете

Узнать больше
ИИ‑плагин Solar appScreener стал «Технологией года» по версии премии «AI‑Олимп»

ИИ‑плагин Solar appScreener стал «Технологией года» по версии премии «AI‑Олимп»

Узнать больше
Axoft: «Перспектус» — ИБ-каркас для бизнеса на базе решений «Солара» и «Инферит Техника»

Axoft: «Перспектус» — ИБ-каркас для бизнеса на базе решений «Солара» и «Инферит Техника»

Узнать больше
КСБ‑СОФТ на 11% ускорил реагирование на кибератаки благодаря индикаторам Solar TI Feeds

КСБ‑СОФТ на 11% ускорил реагирование на кибератаки благодаря индикаторам Solar TI Feeds

Узнать больше