Отчет «Лаборатории Касперского» описывает два свежих инцидента в Латинской Америке, где кибервымогатели добрались до корпоративных сетей через открытые службы и штатные средства Windows. В одном случае злоумышленники шли через RDP, в другом — через плохо настроенный Microsoft SQL Server, а для шифрования данных использовали BitLocker.

Почему эти атаки важны

Главная мысль проста: злоумышленникам все чаще не нужен громкий вредоносный набор. Они заходят через слабую настройку, закрепляются в сети и потом используют легитимные инструменты так, будто работают обычные администраторы.

Это усложняет расследование и замедляет реакцию. Если мониторинг видит лишь привычные системные процессы, инцидент легко принять за рутинную работу ИТ-службы.

Два сценария: RDP и MSSQL

В Колумбии точкой входа стала доступная из интернета служба удаленного рабочего стола. К серверу был подключен 8-терабайтный диск с финансовыми данными, после чего атакующие сменили учетные данные, запустили шифрование и даже распечатали записку о выкупе на офисных принтерах.

В Мексике входной дверью стала некорректно настроенная служба MSSQL. Из кода на GitHub злоумышленники извлекли ошибочно опубликованные данные доступа, а затем использовали расширенную хранимую процедуру xp_cmdshell, чтобы запускать команды операционной системы.

Оба случая показывают одну и ту же проблему: корпоративная инфраструктура часто ломается не через «супероружие», а через забытый порт, открытый сервис и слабый контроль привилегий. Подобные истории хорошо сочетаются с разбором утечек, где важнее не объем, а время реакции.

Плюсы и минусы разных подходов к защите

1. Закрыть лишние входы и пересмотреть удаленный доступ. Плюс очевиден: меньше точек входа — меньше шансов у злоумышленника начать атаку. Минус тоже понятен: бизнесу приходится дисциплинировать администраторов и пересобирать привычные схемы доступа.

2. Жестче контролировать базы данных и сервисы администрирования. Это помогает ловить ошибки вроде открытого MSSQL, неверных учетных данных и опасных расширений. Но без регулярной инвентаризации такая защита быстро превращается в формальность.

3. Настроить нормальный мониторинг и разбор тревог. В мексиканском кейсе сигналы защиты уже были, но их не довели до расследования. Плюс подхода в том, что он помогает заметить атаку на ранней стадии; минус — нужен персонал, который не будет игнорировать предупреждения.

4. Разделять сегменты сети и ограничивать права. Когда атака доходит до контроллера домена и связанных систем, ущерб растет лавинообразно. Сегментация и принцип минимальных привилегий снижают радиус поражения, но требуют аккуратной настройки и постоянного контроля.

Что подойдет разным компаниям

Небольшим организациям стоит начать с самого простого: убрать публичный RDP, проверить базы данных и сменить пароли там, где они могли утечь. Это дешево, но уже сильно режет риск.

Среднему и крупному бизнесу нужен не только контроль периметра, но и постоянная работа с логами, оповещениями и учетными записями. Здесь полезно сочетать защиту доступа с разбором того, как службы безопасности пропускают вредоносные репозитории и цепочки атаки.

Если сотрудники часто ездят между офисами, филиалами и командировками, полезно добавить и инструмент цифровой гигиены для защиты данных в дороге. Стабильное защищенное подключение в поездках стоит рассматривать не как замену базовой защите, а как один из слоев вместе с менеджером паролей и двухфакторной аутентификацией.

Рекомендация

Картина по этим инцидентам не новая, но показательная: кибервымогатели все меньше полагаются на редкие уязвимости и все больше — на плохую гигиену доступа. Значит, главные задачи остаются прежними: закрыть лишнее, следить за тревогами и не давать атаке дойти до шифрования.

Чек-лист на ближайший час

  • Проверить, не торчит ли в интернет RDP, MSSQL и другие сервисы администрирования.
  • Сверить права учетных записей и отключить лишние привилегии.
  • Посмотреть, не было ли подозрительных срабатываний защиты за последние недели.
  • Проверить, кто может запускать команды на серверах и через какие процедуры.
  • Разделить критичные серверы и пользовательские рабочие места по сегментам.
  • Обновить пароли там, где есть риск утечки или слабой настройки.
  • Настроить резервные копии так, чтобы их нельзя было зашифровать вместе с основной сетью.
Поделиться: