forumСоздать тему

Столкнулись с вирусом-вымогателем — пишу о том, как всё было и какие выводы сделали

OOrhanУчастник
Должность
IT-компания
Дата регистрации
окт. 2023 г.
Сообщение
132

Doki · Сканирование уязвимостей · 2026

#1

У нашего клиента случился инцидент, пишу с их разрешения и без имен. Не хочу никого пугать, просто хочу показать, как все происходило.

Инцидент заметили в пятницу вечером. У файлов на файловом сервере изменились расширения, и в каждой папке был текстовый файл.

Первое, что мы сделали, было правильным: системы не выключали, просто отключили от сети. Выключение уничтожает доказательства в оперативной памяти, а отключение от сети останавливает распространение.

Потом по очереди ответили на три вопроса: откуда проникли, насколько распространилось, чистые ли у нас бэкапы.

Ответ на первый вопрос оказался неожиданным. Уязвимостей не было. Был доступный извне удаленный рабочий стол, а пароль одного пользователя утек с другого ресурса. То есть это была не техническая дыра, а открытая дверь.

Вопрос с бэкапами нас спас, но чудом. Ежедневные резервные копии делались, но сервер бэкапов был в той же сети и доступен по тем же учетным данным. То, что они не зашифровались, — только потому, что той ночью процесс остановили до завершения.

DDefneУчастник
Должность
SOC-аналитик
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2024 г.
Сообщение
146
Самый полезный#2

Спасибо за пост, таких разборов инцидентов мало, а они больше всего учат.

Правильное решение при первой реакции. Объясню: в работающей системе в оперативной памяти могут быть процессы, сетевые соединения и иногда сам ключ шифрования. При выключении всё это пропадает. Отключение от сети останавливает распространение и сохраняет улики.

То, что проникли через удаленный рабочий стол и утекший пароль, тоже не редкость, а один из самых частых сценариев. Поэтому стоит повторить три вещи: не оставляйте удаленный рабочий стол открытым наружу, если очень нужно — обязательно включайте двухфакторную аутентификацию, не используйте админские аккаунты для повседневной работы.

А вот с бэкапами главный урок. Большинство вымогателей теперь в первую очередь ищут резервные копии. Если бэкап в той же сети и доступен под той же учеткой, он становится частью цели.

Практическое правило: хотя бы одна копия бэкапа должна лежать отдельно, быть недоступной и неизменяемой через учетные данные основной системы. И регулярно тестируйте восстановление из бэкапа, просто видеть, что он создается, недостаточно.

İİsmailУчастник
Должность
Системный администратор
Дата регистрации
дек. 2023 г.
Сообщение
128
#3

Мы столкнулись с тем же два года назад. Разница только в одном: наши бэкапы были не чистыми.

Производство стояло три дня. Теперь копия бэкапа лежит отдельно и защищена от изменений. Дорогой урок.

YYavuzЭксперт
Должность
Директор по информационной безопасности
Дата регистрации
июль 2023 г.
Сообщение
168
#4

Хочу добавить пару моментов про управленческую сторону реагирования на инциденты, потому что эта сторона определяет процесс не меньше, чем техническое вмешательство.

Во-первых, заранее должно быть определено, кто принимает решения. Если в момент инцидента непонятно, кому задавать вопрос «останавливаем систему или нет», теряются часы.

Во-вторых, план коммуникаций. Что говорить сотрудникам, когда информировать клиентов, как выполнять юридические обязательства по уведомлению, если это требуется — всё это должно быть прописано заранее. Если затронуты персональные данные, обращайтесь к законодательству и вашему юридическому отделу по срокам и порядку уведомления; эти сроки короткие.

В-третьих, решение о выплате выкупа. Хочу подчеркнуть, что это не техническое, а решение высшего руководства и юристов. Оплата не гарантирует возврат данных и может повлечь отдельные юридические риски.

В-четвертых, отчет после инцидента. Когда горячие дни проходят, все возвращаются к норме, и выводы не пишутся. Если отчет об инциденте не написан в течение недели, он не будет написан никогда.

OOnurЭксперт
Должность
Разработчик систем безопасности
Дата регистрации
окт. 2023 г.
Сообщение
196
#5

Хочу зацепиться за один момент: вы говорите, что «уязвимостей не было». Как вы это проверили?

Вопрос не из вредности. В большинстве случаев первый найденный вектор атаки принимается за истину, и на этом расследование заканчивается. А злоумышленники обычно оставляют несколько способов закрепления.

Конкретный вопрос: после входа пользователя с украденным паролем, создавались ли в системе другие аккаунты, добавлялись ли запланированные задачи, устанавливались ли средства удаленного доступа — вы это проверяли? Случаев, когда в «чистую» систему снова заходят через три недели, немало.

OOrhanУчастник
Должность
IT-компания
Дата регистрации
окт. 2023 г.
Сообщение
132

Doki · Сканирование уязвимостей · 2026

#6

Вопрос справедливый, отвечу.

Проверяли. Независимая команда изучала всё две недели. Нашли две запланированные задачи и одну локальную учетную запись администратора, созданную позже. Оба пункта упустили при первой очистке.

Поэтому хочу добавить: решение об очистке не должна принимать команда, которая пережила инцидент. Уставшая команда в гуще событий склонна подтверждать собственные выводы. Если возможно, пусть посмотрит кто-то со стороны.

В итоге мы переустановили затронутые машины с нуля. Путь медленнее, но надежнее.

KKaan B***Участник
Должность
Инженер по инфраструктуре
Дата регистрации
март 2024 г.
Сообщение
108
#7

Со стороны инфраструктуры предложу конкретную схему по бэкапам, потому что «хранить отдельно» звучит слишком абстрактно.

Распространенная и рабочая схема такая: минимум три копии данных, хранящиеся минимум на двух разных носителях, и минимум одна копия должна лежать полностью изолированно. Плюс эта изолированная копия должна быть неизменяемой после записи — в сценарии с вымогателем это решающий фактор.

И замеряйте время восстановления. Фраза «у нас есть бэкап» не так ценна, как «мы поднимемся за восемь часов». Если вы не знаете второе, попробуйте в субботу.

ZZeynep K***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
41
#8

Я маленький бизнес расскажу со своей стороны. Большая часть потерь времени копится на задачах, ожидающих согласования.

Автоматический отчет о сканировании и пентест — это не одно и то же. Проверено опытом.

EEmre G***ЭкспертУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
409
#9

Спасибо, что написали об этом, это действительно так. Если делаете впервые, начните с малого, масштабирование потом.

Исправьте, если я ошибаюсь.

DDoruk Y***ВетеранУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
69
#10

Вы правы. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Конечно, если ваша ситуация отличается, всё меняется.

MMeryem Ö***Участник
Должность
Специалист по экспорту
Отрасль
Клининговые услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2024 г.
Сообщение
13
#11

А как вы решили этот вопрос? Непроверенная резервная копия — не резервная копия.

Интересно, есть ли те, кто делает иначе.

YYusuf Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Недвижимость
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
79
#12

Эта тема в архиве.

PPerihan K***Участник
Должность
Продакт-менеджер
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
февр. 2024 г.
Сообщение
220

Doki · Корпоративный сайт · 2024

#13

Верно.

BBurcu N***Участник
Должность
Член правления
Отрасль
Косметика
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
2
#14

Буду рад, если напишете о результате.

ÖÖzge Y***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
110
#15

После того случая мой взгляд на вещи изменился. Изменение платежных данных никогда не подтверждается через тот же канал.

На этом всё извините если затянул.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#16

Небольшое предупреждение: метод, описанный выше, тестируйте только на своей системе, а не на чужой. Несанкционированное тестирование перестаёт быть чисто техническим вопросом.

CCanУчастник
Должность
SEO-специалист
Дата регистрации
март 2024 г.
Сообщение
172
#17

Я проходил через это, расскажу. Без измерений мы всегда приходим к одному и тому же.

Пишите, если есть вопросы, отвечу по мере возможности.

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#18

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Исправьте, если я ошибаюсь.

SSedaНовый участник
Должность
Учитель · подработка
Тип организации
кооператив
Дата регистрации
окт. 2024 г.
Сообщение
42
#19

я маленький бизнес расскажу со своей стороны.. потом певые три месяца все идет хорошо, проблемы всплывают на четвертом.

ответ сильно звисит от отрасли, универсального правила нет.

FFatma U***Участник
Должность
Начальник стройплощадки
Отрасль
Спорт и фитнес
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2025 г.
Сообщение
96
#20

Хочу предупредить. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Не полагайтесь на одну меру защиты; действуйте слоями. Пишите, если есть вопросы, отвечу по мере возможности.

Написать ответ