Эксперты центра исследования киберугроз Solar 4RAYS группы компаний «Солар» расследовали кибератаку на спортивную организацию. Группировка NGC8211 атаковала компанию через крупного интегратора ПО — от ее имени она внедрила в инфраструктуру жертвы бэкдор для получения доступа к серверам под видом обновления одной из лицензионных программ. В итоге хакеры смогли полностью зашифровать инфраструктуру и потребовали выкуп.

По результатам расследования эксперты Solar 4RAYS выяснили, что хакеры проникли в инфраструктуру за две недели до шифрования всех данных, используя информацию из старой утечки у крупного подрядчика — интегратора ПО — ее услугами и пользовалась спортивная организация.

Воспользовавшись утекшими данными, NGC8211 получили доступ к инфраструктуре спортивной организации и разместили в ней вредоносное ПО, которое мимикрировало под легитимную программу — так они получили доступ к серверам компании.

Неделю злоумышленники не совершали никаких действий — а затем начали активно сканировать инфраструктуру и подбирать пароли к учетным записям в ИТ-системах компании-жертвы. За 12 часов до уничтожения ИТ-систем хакеры смогли войти в сервисную учетную запись с нетипичного IP-адреса — а после этого зашифровали данные и потребовали выкуп.

Организация смогла восстановить систему из бэкапов — однако на тот момент и они уже были заражены. Solar 4RAYS расследовали кибератаку и очистили инфраструктуру от следов заражений и возможного присутствия хакеров.

Денис Чернов

эксперт Solar 4RAYS ГК «Солар»

«Маскировка вредоносного ПО под легитимное часто вводит в заблуждение системных администраторов — мы регулярно наблюдаем случаи, когда у них возникают вопросы о том, можно ли удалять подобные файлы, не навредив рабочим процессам. Данный кейс также отражает тренд на кибератаки даже небольших компаний с целью вымогательства. Поэтому мы активно призываем не только крупные, но и небольшие компании всерьез заниматься выстраиванием информационной безопасности, а в случае атаки — не вестись на предложения выкупа. Злоумышленники либо попросту не отдадут дешифратор после перевода необходимой суммы, либо оставят «закладку» в системах, чтобы повторно зашифровать данные спустя время и потребовать выкуп снова».

Для защиты от подобных атак через подрядчиков эксперты Solar 4RAYS рекомендуют организациям:

  • Регулярно проводить инвентаризацию доступов внешних подрядчиков в инфраструктуру;
  • Не пренебрегать сегментацией инфраструктуры, эта мера существенно затрудняет продвижение атакующих;
  • При подозрении на атаку не медлить с обращением к экспертам по реагированию на ИБ-инциденты.

Также специалисты Solar 4RAYS опубликовали индикаторы компрометации по этой атаке. С полным расследованием кибератаки можно ознакомиться по ссылке.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

«Солар»: хакеры атаковали российские компании под видом DeepSeeek, ChatGPT и Perplexity

«Солар»: хакеры атаковали российские компании под видом DeepSeeek, ChatGPT и Perplexity

Узнать больше
«Игроник» и «Солар» завершили проект по защите данных за три месяца

«Игроник» и «Солар» завершили проект по защите данных за три месяца

Узнать больше
 «Солар»: с помощью ИИ хакеры установили рекорд по количеству атак на российские компании

«Солар»: с помощью ИИ хакеры установили рекорд по количеству атак на российские компании

Узнать больше
Форум по кибербезопасности: открыта регистрация  участников — SOC Forum

Форум по кибербезопасности: открыта регистрация участников — SOC Forum

Узнать больше
 От рисков к развитию: утечки данных в ИИ стали фактором  для развития нового сегмента рынка ИБ

От рисков к развитию: утечки данных в ИИ стали фактором для развития нового сегмента рынка ИБ

Узнать больше
Хакеры с ИИ против веб-сервисов: Solar 4RAYS представил отчет о расследовании сложных кибератак в 1 полугодии

Хакеры с ИИ против веб-сервисов: Solar 4RAYS представил отчет о расследовании сложных кибератак в 1 полугодии

Узнать больше
Паспортный контроль для каждой строки кода: аэропорт «Пулково» запустил подход Shift-Left в безопасной разработке на базе Solar appScreener

Паспортный контроль для каждой строки кода: аэропорт «Пулково» запустил подход Shift-Left в безопасной разработке на базе Solar appScreener

Узнать больше
RWB: главные тренды фишинга в 2026 году — дипфейки, мультиплатформенность, автоматизация

RWB: главные тренды фишинга в 2026 году — дипфейки, мультиплатформенность, автоматизация

Узнать больше
Опережая тренды: «Солар» форсирует развитие «ЗАСТАВЫ» под новые запросы рынка ГОСТ VPN

Опережая тренды: «Солар» форсирует развитие «ЗАСТАВЫ» под новые запросы рынка ГОСТ VPN

Узнать больше
Броня для кода и контейнеров: «Солар» сформировал портфель технологий для защиты ПО от рисков ИИ в разработке

Броня для кода и контейнеров: «Солар» сформировал портфель технологий для защиты ПО от рисков ИИ в разработке

Узнать больше