Организации Узбекистана предупредили о волне атак через RDP: данные уже шифруют

271

Злоумышленники получают доступ к информационным системам государственных учреждений и компаний, после чего блокируют файлы; специалисты советуют срочно закрыть открытые RDP-подключения и проверить серверы

Организации Узбекистана предупредили о волне атак через RDP: данные уже шифруют Фото: Al Atameken Business

Центр кибербезопасности Узбекистана через службу реагирования UZCERT выпустил срочное предупреждение для государственных организаций и бизнеса. Специалисты сообщили о масштабной волне кибератак, при которых злоумышленники используют протокол удалённого рабочего стола RDP (Remote Desktop Protocol), передает inbusiness.kz со ссылкой на пресс-слкжбу ведомства.

По данным UZCERT, в ходе расследования выявлены иностранные IP-адреса, связанные с инфраструктурой управления вредоносными атаками. Предварительный анализ показал, что атакующим удалось получить несанкционированный доступ к ряду информационных систем. На некоторых взломанных компьютерах и серверах уже зафиксировано шифрование данных, а расследование продолжается.

Специалисты призвали организации, использующие RDP, безотлагательно проверить параметры безопасности. Если удалённый доступ не нужен для работы, его рекомендуется временно отключить. При необходимости использования сервиса подключение следует организовать через VPN или ограничить доверенными IP-адресами.

Также рекомендуется включить механизм Network Level Authentication (NLA) и не оставлять стандартный порт 3389 открытым для прямого доступа из интернета. UZCERT ранее предупреждал, что открытые сервисы удалённого доступа могут использоваться для проникновения в систему и дальнейшего перемещения злоумышленников внутри корпоративной сети.

Кроме того, организациям советуют:

  • сменить пароли всех учётных записей, имеющих доступ по RDP;
  • включить многофакторную аутентификацию;
  • установить актуальные обновления безопасности;
  • проверить журналы событий и историю подключений;
  • проанализировать подозрительную сетевую активность;
  • проверить серверы и рабочие станции на признаки компрометации;
  • убедиться в наличии резервных копий важных данных.

Если признаки взлома или заражения уже обнаружены, скомпрометированную систему необходимо немедленно отключить от сети. При этом рекомендуется сохранить возможные цифровые доказательства и сообщить об инциденте в службу UZCERT для дальнейшего расследования.

UZCERT занимается сбором и анализом информации о киберугрозах, а также принимает сообщения об инцидентах информационной безопасности от организаций и пользователей.

Читайте по теме:

Крупнейшие хедж-фонды Уолл-стрит стали мишенью хакеров

Telegram
ПОДПИСЫВАЙТЕСЬ НА НАС В TELEGRAM Узнавайте о новостях первыми
Подписаться
Подпишитесь на наш Telegram канал! Узнавайте о новостях первыми
Подписаться