Egy új ransomware "Petya" néven Több nagyvállalat weboldalát támadta meg. Az előző hónapokban a wannaCry támadás Több mint 300 000 számítógépen okozott káoszt világszerte; Petya állítólag ugyanahhoz a rendszerhez kapcsolódik. a WannaCry által használt hackereszközök típusai és hasonló terjedési vektorokat oszt meg.
A Petya már több ezer számítógépet ejtett túszul, ami vállalatokra és infrastruktúrájukra gyakorolt hatást, a következőktől kezdve: Ukrajna az Egyesült Államokba és IndiábaEz befolyásolta a Ukrán nemzetközi repülőtérmultinacionális szállítmányozásnak, jogi és reklámcégeknek, és a nukleáris létesítmények sugárzásellenőrző rendszereinek leállításához vezetett Csernobil, bemutatva a jelentős globális hatás a zsarolóvírus kritikus infrastruktúrára és alapvető szolgáltatásokra gyakorolt hatását.
Petya globális elérhetősége és hatása
Számos vállalatot érintett világszerte ez a probléma ransomware támadás amely Windows rendszerű számítógépeket érint, és általában mentést igényel bitcoins hogy megpróbálja visszaszerezni a hozzáférést. A leginkább érintett országok közé tartozott Ukrajna, Oroszország, az Egyesült Királyság és Indiabár Spanyolországból, valamint Észak-Amerika, Dél-Amerika és Ázsia különböző régióiból is jelentettek incidenseket.
Biztonsági szakértők azonosították a következőkhöz kapcsolódó variánsokat: Petya (más néven Petrwrap), míg a Kasperskyhez hasonló cégek és más gyártók azonosítottak egy úgynevezett változatot Nem Petya, amelyet sok szakember ál-zsarolóvírusnak tart, amelynek A fő cél a kár okozása. és nem feltétlenül pénzgyűjtés céljából.
A vállalati szférában Petya érintett volt nagy reklámcsoportok, cégek infrastruktúra, teljesítmény, gyógyszerészetivalamint a kormányhivatalok és a közigazgatások. A valódi költség nem korlátozódik a mentőcsomagra: magában foglalja információvesztés vagy -lopáselhúzódó működési zavarok, hírnévkárosodás, valamint technikai és jogi költségek. Számos esetben a váltságdíjfizetési rendszer használhatatlanná vált, vagy nem adtak meg visszafejtési kulcsot, ami megerősíti azt a hipotézist, hogy sok esetben a cél az volt, hogy adatok megsemmisítése és instabilitás generálása.
Nemzetközi szervezetek és bűnüldöző szervek válasza
Europol Nem tudott operatív adatokkal szolgálni a támadással kapcsolatban annak korai szakaszában; szóvivője Tine hollevoet Jelezte, hogy az iparral és a bűnüldöző szervekkel együttműködve próbálnak „teljes képet kapni a támadásról”. A Petya „jó példa arra, hogyan fejlődhet és növekedhet a kiberbűnözés, és ismét emlékeztet az üzleti élet és a biztonság fontosságára”. számítógépes biztonság– jelentette ki a vezérigazgató Europol, Rob Wainwright.
Az Europol mellett a következő országok csapatai is részt vesznek: Incidensreagálás Több gyártó (mint például a Check Point, a Cisco és mások) is észlelt Petya variánsokat, amelyek laterálisan terjedtek a vállalati hálózatokSok jelentés egyetért abban, hogy a támadás különösen erősen kezdődött Ukrajnában, hatalmas fennakadásokat okozva a kritikus infrastruktúrában, mielőtt átterjedt volna Európa többi részére és más kontinensekre.
Hogyan működik Petya és miért olyan romboló?
A Petya különösen káros, mivel a fájlokat egyenként titkosító zsarolóvírusokkal ellentétben képes zárolja le a teljes lemezmeghajtótSok változat kódolja a Master Boot Record (MBR) és a lemez kritikus szektorait, és egy olyan üzenetet jelenít meg, amely egy "Fájlrendszer javítás" miközben valójában titkosítják a berendezést.
A WannaCry-val ellentétben Petya támadása nem tartalmaz "ölő kapcsoló"Az Europol és az iparági elemzések szerint ez megnehezíti a letiltását, miután már elterjedt. Bizonyos esetekben a rosszindulatú program a fertőzés után körülbelül egy órát vár, mielőtt újraindítja a rendszert és megjeleníti a titkosítási figyelmeztetést, ez idő alatt tovább terjedhet a hálózaton.
El Egyesült Államok Számítógépes Vészhelyzeti Elhárító Csoportja (US-CERT) és más elhárító központok számos fertőzésről szóló jelentést kezdtek kapni, és megfigyelték, hogy ez a variáns okozza a Windows naplók és a kis- és középvállalkozások üzenetküldő szolgáltatásának sebezhetőségeit használja ki. Ezek a hibák lehetővé teszik a nem javított rendszerek feltörését, még akkor is, ha alapvető védelemmel rendelkeznek.
A fájl, amelyet a következőként azonosítottak: RAMSON_PETYA.SMA Különböző fertőzési variánsokat és vektorokat tartalmaz, amelyek közül néhányat a ...-ban is használtak. wannaCry támadásA szaporítási technikák ötvözik a kihasználást SMBv1 „Örökkék”távoli adminisztrációs eszközök, mint például Psexec oldalirányú mozgáshoz és kampányokhoz Adathalászat rosszindulatú mellékletekkel vagy linkekkel.
Megelőzési stratégiák: mit kell tenni a támadás előtt, alatt és után
A Petya elleni legjobb védelem a átfogó megelőző stratégiaA szakértők három fázisban javasolnak intézkedéseket: a támadás előtt, a fertőzés alatt és az incidens után, a technikai ellenőrzéseket az emberi tényező kezelésével ötvözve.
Támadás előtt: fenntartani rendszeres biztonsági mentések és helyreállítási szimulációkkal ellenőrizve; alkalmazni javítások és frissítések operációs rendszerek és alkalmazások; ahol lehetséges, tiltsa le a nem biztonságos protokollokat, például az SMBv1-et; telepítsen fenyegetésmegelőzési megoldásokat és hajtsa végre a szükséges műveleteket. kiberbiztonsági képzés felhasználók számára.
A támadás során: a terjedés megfékezése érdekében válassza le az érintett berendezéseket a hálózatról, értesítse a hatóságokat és a reagáló csapatokat, fenyegetésfelderítési adatok segítségével értékelje a támadás mértékét, és koordinálja a reagálást speciális jogi és műszaki támogatással.
Elszigetelés után: végezzen el egy mélyreható biztonsági felmérés, hátsó ajtók és tartós tárgyak eltávolítása, az események láncolatának kriminalisztikai elemzése, és a felhasználói tudatosságA megelőzést és a hálózat szegmentálását előtérbe helyező biztonsági architektúrák megvalósítása jelentősen csökkentheti a jövőbeli incidensek hatását.
A Petya és variánsainak esete azt mutatja, hogy a zsarolóvírusok a marginális problémából komoly problémává váltak. stratégiai fenyegetés Vállalkozások, kormányok és polgárok számára. A jövőbeli járványkitörések hatásának enyhítésére csak akkor van mód, ha tanulunk ezekből a támadásokból, és proaktív intézkedéseket hajtunk végre.

