WannaCry - WannaCryptor, primul tip de ransomware care se instalează fără implicarea utilizatorului
Atacul cibernetic care a început vineri a afectat 200.000 deja peste de computere din 150 de ţări, precizează seful agenţiei de combatere a criminalităţii Europol care adaugă că se teme de faptul că numărul de victime va creşte puternic azi. "Gestionam operaţiuni de contracarare pentru 200 de atacuri cibernetice pe an, însă niciodată nu am vazut aşa ceva", a menţionat acesta.
Recomandările Bitdefender legate de WannaCryptor, primul tip de ransomware care se instalează fără implicarea utilizatorului:
Companii și instituții publice din întreaga lume au fost lovite în ultimele 24 de ore de o amenințarea cibernetică de tip ransomware WannaCryptor, care criptează datele utilizatorilor și apoi solicită recompensă.
Potrivit specialiştilor, odată pătruns în sistem, virusul transmis de hackeri preia controlul fişierelor şi cere deţinătorului să plătească diverse sume, pentru a reintra în posesia contului.
Cele mai afectate au fost serverele din Rusia şi Marea Britanie, mai precis numeroase întreprinderi şi organizaţii, inclusiv spitale britanice, şi sistemul bancar rus.
”Este foarte dificil să-i identificăm şi să-i localizăm pe autorii atacului. Noi ducem o luptă complicată împotriva unor grupuri de infracţionalitate cibernetică tot mai sofisticate, care recurg la încriptare pentru a-şi ascunde activitatea. Ameninţarea este în creştere”, a subliniat Rob Wainwright, director al Europol.
În timp ce ransomware-ul convențional, una dintre cele mai prolifice amenințări ale momentului, se răspândește prin emailuri cu documente periculoase atașate, browser-e și exploit-uri în aplicațiile web, atacul de astăzi folosește o vulnerabilitate prezentă în majoritatea versiunilor sistemului de operare Windows.
Vulnerabilitatea MS17-010 permite atacatorului să ruleze cod periculos pe un computer vulnerabil și să folosească acel cod pentru a infecta sistemul cu ransomware fără ca cineva să acceseze linkuri sau să deschidă emailuri infectate.
Despre vulnerabiltiatea MS17-010, denumită și EternalBlue, s-a vorbit pentru prima oară în luna aprilie, ca parte dintr-o campanie mai amplă de sustragere de date de către Agenția Națională de Securitate din SUA (NSA). De această dată, atacatorii exploatează vulnerabilitatea care ar fi fost folosită atunci în scopuri de spionaj de către agenții guvernamentale pentru a livra victimelor ransomware, făcând-o una dintre cele mai periculoase versiuni de până acum.
La mijlocul lunii martie 2017, Microsoft a furnizat un patch care blochează exploatarea vulnerabilității MS17-010, dar un număr necunoscut de calculatoare și servere la nivel global – inclusiv cele care folosesc versiuni învechite ale Windows – nu au primit respectiva actualizare și riscă să fie infectate în orice moment.
Pentru a reduce riscul infectării cu ransomware și pierderii datelor, utilizatorii sunt sfătuiți să actualizeze sistemul de operare și soluția de securitate în regim de urgență.
În plus, utilizatorii trebuie să se asigure că soluția de securitate pe care o folosesc poate bloca mecanismul de livrare a amenințării WannaCryptor și a versiunilor sale.
Informatii utile:
- http://money.cnn.com/2017/05/12/technology/ransomware-attack-nsa-microsoft/
- http://edition.cnn.com/2017/05/12/health/uk-nhs-cyber-attack/
- https://securingtomorrow.mcafee.com/business/analysis-wannacry-ransomware-outbreak/
- https://twitter.com/e55db081d05f58a/status/863067374186090496
- http://www.lci.fr/faits-divers/cyberattaque-mondiale-wcry-renault-premiere-institution-francaise-a-reconnaitre-avoir-ete-touchee-2051908.html
Clienții Bitdefender care au soluția de securitate actualizată la zi sunt protejați în fața amenințării WannaCryptor.
Iată o listă cu recomandări adresate companiilor pentru a evita infectarea cu ransomware:
- Faceti o evidenta clara a tuturor datelor detinute si a localizarii lor, astfel incat infractorii sa nu atace sisteme de a caror existenta nu stiati
- Faceti recurent o copie a datelor nou intrate in companie, inclusiv a informatiilor de pe dispozitivele angajatilor, astfel incat recuperarea acestora sa fie mai facila in eventualitatea unei criptari
- Asigurati-va ca datele critice/sensibile ale companiei sunt stocate si intr-o infrastructura fara conexiune la internet si permanent monitorizata.
- Segmentati reteaua. Atat pentru a optimiza traficul de retea, cat si accesul la date, segmentarea retelei poate ingreuna munca unui atacator de a ajunge rapid la datele critice ale companiei. Nu tineti toate datele intr-un singur loc care poate fi accesat de oricine din companie.
- Angajatii trebuie informati in mod constant despre bunele practici in materie de securitate cibernetica. Insistati pe recomandarea de a nu accesa in niciun caz linkuri sau fisiere atasate provenite de la expeditori necunoscuti, modalitatea favorita de atac a infractorilor cibernetici.
- Puneti la punct o strategie de comunicare interna capabila sa anunte rapid angajatii cand un virus ajunge in reteaua companiei.
- Inainte ca un atac sa aiba loc, stabiliti impreuna cu factorii de decizie din companie daca platiti recompensa ceruta de catre atacatori sau daca va asumati pierderea datelor si initiati o investigatie. De regula, atacatorii solicita recompense de mii sau zeci de mii de dolari companiilor pentru a reda utilizatorilor la accesul la datele criptate.
- Faceti o analiza a amenintarilor informatice cu furnizorii pentru a afla ce riscuri de securitate comporta fiecare dispozitiv sau aplicatie cumparate de companie.
- Instruiti echipele de securitate informatica sa realizeze teste de rezistenta pentru a gasi din timp eventuale vulnerabilitati.
Cum sa faci update ?
- Windows Vista and Windows Server 2008 - KB4012598
- Windows 7 and Windows Server 2008 R2 - KB4012212 (standalone) OR KB4012215 (update rollup)
- Windows Server 2012 - KB4012214 (standalone) OR KB4012217 (update rollup)
- Windows 8.1 and Windows Server 2012 R2 - KB4012213 (standalone) OR KB4012216 (update rollup).
- Windows 10 (you can check your installed version and build by pressing Win-R and running
winver
) - Pre-version 1511 - KB4012606
- Version 1511 - KB4013198
- Version 1607 and Windows Server 2016 x64 - KB4013429 (OS build 14393.953). NOTE: If you have any of the following patches installed, you're good: KB4015438 (14393.969), KB4016635 (14393.970), KB4015217 (14393.1083), and KB4019472 (14393.1198). All of these replace KB4013429.
- Version 1703 already has this update
Specialiștii în securitate cibernetică de la Bitdefender susțin ferm că victimele nu ar trebui să achite sumele cerute de criminalii informatici din mai multe motive:
- Nu exista niciun fel de garantie ca atacatorul va onora promisiunea si va reda accesul la date.
- In cazul in care platesc, victimele pot fi tintite din nou de atacatori, dat fiind ca isi construiesc in fata infractorilor un istoric de bun platnic.
- Fiecare suma de bani transferata va ajuta dezvoltatorii de ransomware sa construiasca versiuni si mai complexe si sa creasca amploarea acestui fenomen. Cum atacatorii folosesc moneda virtuala (Bitcoin, Litecoin, Ethereum, etc.), este practic imposibil ca banii respectivi sa fie urmariti.