Обновить ПО — лишиться инфраструктуры: «Солар» расследовал кибератаку на спортивную организацию через подрядчика
Эксперты центра Solar 4RAYS (ГК «Солар») раскрыли детали кибератаки на спортивную организацию, которая привела к полной остановке её ИТ-систем. Хакеры из группировки NGC8211 использовали классическую схему Supply Chain Attack (атака на цепочку поставок), внедрившись в инфраструктуру жертвы под видом легитимного обновления софта.
Расследование показало, что точкой входа послужила старая утечка данных у крупного ИТ-интегратора, услугами которого пользовалась организация. Получив доступ к сети, хакеры действовали в несколько этапов:
- Внедрение. За две недели до инцидента злоумышленники разместили в системе бэкдор, замаскированный под обновление лицензионной программы.
- Разведка. В течение недели хакеры не проявляли активности, после чего начали массовое сканирование сети и подбор паролей.
- Захват. За 12 часов до атаки злоумышленники вошли в сервисную учетную запись с нетипичного IP-адреса.
- Финал. Все данные были зашифрованы, а компания получила требование о выкупе. Попытка восстановиться из бэкапов не удалась — резервные копии к тому моменту также были заражены.
Денис Чернов, эксперт Solar 4RAYS, подчеркивает, что маскировка под легитимное ПО часто сбивает с толку системных администраторов. Он призывает компании не платить выкуп, так как это не гарантирует получение дешифратора и может привести к повторному шифрованию через оставленные в системе «закладки».
Чтобы минимизировать риски подобных атак, специалисты рекомендуют:
- Регулярно проводить ревизию прав доступа для внешних подрядчиков.
- Внедрять сегментацию инфраструктуры, чтобы ограничить перемещение хакеров внутри сети.
- Оперативно обращаться к командам реагирования при первых подозрениях на аномальную активность.