Отчет «Лаборатории Касперского» описывает два свежих инцидента в Латинской Америке, где кибервымогатели добрались до корпоративных сетей через открытые службы и штатные средства Windows. В одном случае злоумышленники шли через RDP, в другом — через плохо настроенный Microsoft SQL Server, а для шифрования данных использовали BitLocker.
Почему эти атаки важны
Главная мысль проста: злоумышленникам все чаще не нужен громкий вредоносный набор. Они заходят через слабую настройку, закрепляются в сети и потом используют легитимные инструменты так, будто работают обычные администраторы.
Это усложняет расследование и замедляет реакцию. Если мониторинг видит лишь привычные системные процессы, инцидент легко принять за рутинную работу ИТ-службы.
Два сценария: RDP и MSSQL
В Колумбии точкой входа стала доступная из интернета служба удаленного рабочего стола. К серверу был подключен 8-терабайтный диск с финансовыми данными, после чего атакующие сменили учетные данные, запустили шифрование и даже распечатали записку о выкупе на офисных принтерах.
В Мексике входной дверью стала некорректно настроенная служба MSSQL. Из кода на GitHub злоумышленники извлекли ошибочно опубликованные данные доступа, а затем использовали расширенную хранимую процедуру xp_cmdshell, чтобы запускать команды операционной системы.
Оба случая показывают одну и ту же проблему: корпоративная инфраструктура часто ломается не через «супероружие», а через забытый порт, открытый сервис и слабый контроль привилегий. Подобные истории хорошо сочетаются с разбором утечек, где важнее не объем, а время реакции.
Плюсы и минусы разных подходов к защите
1. Закрыть лишние входы и пересмотреть удаленный доступ. Плюс очевиден: меньше точек входа — меньше шансов у злоумышленника начать атаку. Минус тоже понятен: бизнесу приходится дисциплинировать администраторов и пересобирать привычные схемы доступа.
2. Жестче контролировать базы данных и сервисы администрирования. Это помогает ловить ошибки вроде открытого MSSQL, неверных учетных данных и опасных расширений. Но без регулярной инвентаризации такая защита быстро превращается в формальность.
3. Настроить нормальный мониторинг и разбор тревог. В мексиканском кейсе сигналы защиты уже были, но их не довели до расследования. Плюс подхода в том, что он помогает заметить атаку на ранней стадии; минус — нужен персонал, который не будет игнорировать предупреждения.
4. Разделять сегменты сети и ограничивать права. Когда атака доходит до контроллера домена и связанных систем, ущерб растет лавинообразно. Сегментация и принцип минимальных привилегий снижают радиус поражения, но требуют аккуратной настройки и постоянного контроля.
Что подойдет разным компаниям
Небольшим организациям стоит начать с самого простого: убрать публичный RDP, проверить базы данных и сменить пароли там, где они могли утечь. Это дешево, но уже сильно режет риск.
Среднему и крупному бизнесу нужен не только контроль периметра, но и постоянная работа с логами, оповещениями и учетными записями. Здесь полезно сочетать защиту доступа с разбором того, как службы безопасности пропускают вредоносные репозитории и цепочки атаки.
Если сотрудники часто ездят между офисами, филиалами и командировками, полезно добавить и инструмент цифровой гигиены для защиты данных в дороге. Стабильное защищенное подключение в поездках стоит рассматривать не как замену базовой защите, а как один из слоев вместе с менеджером паролей и двухфакторной аутентификацией.
Рекомендация
Картина по этим инцидентам не новая, но показательная: кибервымогатели все меньше полагаются на редкие уязвимости и все больше — на плохую гигиену доступа. Значит, главные задачи остаются прежними: закрыть лишнее, следить за тревогами и не давать атаке дойти до шифрования.
Чек-лист на ближайший час
- Проверить, не торчит ли в интернет RDP, MSSQL и другие сервисы администрирования.
- Сверить права учетных записей и отключить лишние привилегии.
- Посмотреть, не было ли подозрительных срабатываний защиты за последние недели.
- Проверить, кто может запускать команды на серверах и через какие процедуры.
- Разделить критичные серверы и пользовательские рабочие места по сегментам.
- Обновить пароли там, где есть риск утечки или слабой настройки.
- Настроить резервные копии так, чтобы их нельзя было зашифровать вместе с основной сетью.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.