Обновить ПО — лишиться инфраструктуры: «Солар» расследовал кибератаку на спортивную организацию через подрядчика

Обновить ПО — лишиться инфраструктуры: «Солар» расследовал кибератаку на спортивную организацию через подрядчика

Эксперты центра Solar 4RAYS (ГК «Солар») раскрыли детали кибератаки на спортивную организацию, которая привела к полной остановке её ИТ-систем. Хакеры из группировки NGC8211 использовали классическую схему Supply Chain Attack (атака на цепочку поставок), внедрившись в инфраструктуру жертвы под видом легитимного обновления софта.

Расследование показало, что точкой входа послужила старая утечка данных у крупного ИТ-интегратора, услугами которого пользовалась организация. Получив доступ к сети, хакеры действовали в несколько этапов:

  1. Внедрение. За две недели до инцидента злоумышленники разместили в системе бэкдор, замаскированный под обновление лицензионной программы.
  2. Разведка. В течение недели хакеры не проявляли активности, после чего начали массовое сканирование сети и подбор паролей.
  3. Захват. За 12 часов до атаки злоумышленники вошли в сервисную учетную запись с нетипичного IP-адреса.
  4. Финал. Все данные были зашифрованы, а компания получила требование о выкупе. Попытка восстановиться из бэкапов не удалась — резервные копии к тому моменту также были заражены.

Денис Чернов, эксперт Solar 4RAYS, подчеркивает, что маскировка под легитимное ПО часто сбивает с толку системных администраторов. Он призывает компании не платить выкуп, так как это не гарантирует получение дешифратора и может привести к повторному шифрованию через оставленные в системе «закладки».

Чтобы минимизировать риски подобных атак, специалисты рекомендуют:

  • Регулярно проводить ревизию прав доступа для внешних подрядчиков.
  • Внедрять сегментацию инфраструктуры, чтобы ограничить перемещение хакеров внутри сети.
  • Оперативно обращаться к командам реагирования при первых подозрениях на аномальную активность.

похожие материалы

Стрелочка
Стрелочка
Виртуализация zVirt 5.0 показала отсутствие уязвимостей по результатам очередного этапа grey-box тестирования CICADA8
Виртуализация zVirt 5.0 показала отсутствие уязвимостей по результатам очередного этапа grey-box тестирования CICADA8

Orion soft, разработчик инфраструктурного ПО для крупного бизнеса, представил результаты очередного этапа анализа защищенности платформы виртуализации zVirt.

Аналитика GSOC: хакеры используют отечественные хостинги для скрытых атак, а ИИ-модели стали частью брутфорс-словарей
Аналитика GSOC: хакеры используют отечественные хостинги для скрытых атак, а ИИ-модели стали частью брутфорс-словарей

Центр мониторинга и реагирования на киберугрозы компании «Газинформсервис» представил аналитический отчет по результатам исследования ландшафта киберугроз за апрель-май 2026 года.

«ИННОПРОМ-2026»: 36% компаний транспортно-логистической отрасли считают киберриски самым значительным препятствием для полной цифровизации
«ИННОПРОМ-2026»: 36% компаний транспортно-логистической отрасли считают киберриски самым значительным препятствием для полной цифровизации

Более двух третей компаний, работающих в сфере транспорта и логистики, рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сейчас их доля составляет менее 5%.