Служба UZCERT Центра кибербезопасности Узбекистана выявила масштабные кибератаки на компьютеры и серверы государственных организаций и хозяйствующих субъектов. Злоумышленники используют протокол удалённого доступа RDP (Remote Desktop Protocol) — он позволяет подключаться к устройству через интернет и управлять им дистанционно, как если бы сидел прямо за ним.
В ходе расследования специалисты обнаружили несколько зарубежных IP-адресов, связанных с серверами, которые атакующие используют для управления вредоносной активностью. Предварительный анализ уже показал: информационные системы части организаций скомпрометированы, а данные на отдельных компьютерах и серверах — зашифрованы. Какие именно ведомства пострадали и удалось ли восстановить доступ к файлам, пока не сообщается. Расследование продолжается.
UZCERT выдал конкретные рекомендации для IT-служб госорганов и предприятий:
— Если функция удалённого доступа не используется активно, её следует временно отключить или заблокировать прямое подключение к ней через интернет.
— Пароли учётных записей администраторов и сотрудников с правом удалённого доступа нужно заменить на более сложные и включить двухфакторную аутентификацию.
— Необходимо проверить журналы активности систем безопасности на предмет подозрительных подключений, запросов и нетипичного поведения.
— Серверы и рабочие машины с включённым RDP следует проверить на несанкционированные подключения, неизвестные учётные записи и прочие изменения.
Если признаки заражения обнаружены — компьютер или сервер нужно немедленно отключить от сети: это поможет остановить распространение атаки и сохранить данные, необходимые для расследования инцидента.