СБУ попередила про можливу хвилю кібератаки на мережі українського бізнесу. Що потрібно знати, щоб "не попастися"
СБУ попереджає про можливу нову кібератаку на мережі українських установ та підприємств і просить дотримуватися розроблених рекомендацій. Про це інформує прес-служба СБУ.
У найкоротший термін за наведеним порядком провести такі дії:
- здійснити обов’язкову зміну паролю доступу користувача krbtgt;
- здійснити обов’язкову зміну паролів доступу до всіх без винятку облікових записів в підконтрольній доменній зоні ІТС;
- здійснити зміну паролів доступу до серверного обладнання та до програм, які функціонують в ІТС;
- на виявлених скомпрометованих ПЕОМ здійснити обов’язкову зміну всіх паролів, які зберігались в налаштуваннях браузерів;
- повторно здійснити зміну паролю доступу користувача krbtgt;
- перезавантажити служби KDC.
Рекомендуємо у подальшому уникати збереження в ІТС автентифікаційних даних у відкритому вигляді (використовувати для таких цілей спеціалізоване програмне забезпечення).
Нагадаємо, що, 27 червня цього року Україна піддалась масштабній кібератаці з використанням шкідливого програмного забезпечення ідентифікованого як комп’ютерний вірус «Petya».
Під час аналізу наслідків і передумов цієї атаки було встановлено, що їй передував збір даних про підприємства України (електронні пошти, паролі до облікових записів, які використовуються підприємствами та їхніми співробітниками, реквізити доступу до командно-контрольних серверів і хеш-дані облікових записів користувачів в уражених системах та інша інформація, яка відсутня у відкритому доступі), з подальшим їх приховуванням у файлах cookies та відправленням на командний сервер.
Фахівці СБУ припускають, що саме ця інформація і була ціллю першої хвилі кібератаки та може бути використана справжніми ініціаторами як для проведення кіберрозвідки, так і в цілях подальших деструктивних акцій.
Про це свідчить виявлена фахівцями під час дослідження кібератаки «Petya» утиліта Mimikatz (інструмент, що у т.ч. реалізує функціонал Windows Credentials Editor і дозволяє отримати високопривілейовані аутентифікаційні дані з системи у відкритому вигляді), яка використовує архітектурні особливості служби Kerberos в Microsoft Active Directory з метою прихованого збереження привілейованого доступу над ресурсами домену. Робота служби Kerberos базується на обміні та верифікації так званих квитків доступу (TGT-квитків).
У регламентах з інформаційної безпеки більшості установ та організацій зміна паролю користувача krbtgt не передбачена.
Таким чином у зловмисників, які внаслідок проведеної кібератаки «Petya» несанкціоновано отримали адміністративні відомості, з'явилася можливість генерації умовно безстрокового TGT-квитка, виписаного на ідентифікатор вбудованого адміністратора системи (SID 500). Особливістю згаданого TGT-квитка є те, що за умов відключення скомпрометованого облікованого запису, аутентифікація по Kerberos буде легітимною та сприйматиметься системою. Для підвантаження TGT-квитка в адресний простір операційної системи root-повноваження не потрібні.
varta1.com.ua: Новини
Читайте також
В Україні запровадять обовʼязковий техогляд для всіх авто
Євросоюз нам поставив цей критерій змін до кінця 2027 року
Після ударів РФ ЄС підтвердив посилення підтримки України
ЄС надає підтримку по всій Україні, щоб вона змогла витримати і пережити цю війну терору
Зеленський оцінив роботу ППО під час нічної російської атаки
Зеленський додав, що проблему нестачі перехоплювачів для балістики він обговорив на зустрічі з нідерландським прем'єром
Найкоментованіше
- Скасування математики на НМТ викликало скандал в Україні
- З Польщі депортували українця, який виловив відомого варшавського сома
- Смертельну ДТП з чотирма загиблими у Києві скоїв керівник церкви
- На вʼїзді до Львова підпірна стінка вже наполовину готова
- Громадянина Німеччини, який приїхав провідати родичів, мобілізували на Буковині - нардеп
Найчитаніше
- Смертельну ДТП з чотирма загиблими у Києві скоїв керівник церкви
- Знайдено мертвим неповнолітнього, якого місяць розшукували на Рівненщині
- Підтверджено загибель молодого Героя зі Львівщини, який вважався безвісти зниклим на Курщині
- З російського полону повертаються два воїни зі Львівщини
- У Києві водій влетів у пішохідну зону, багато загиблих
Коментарі