Petya Ransomware: Globalni utjecaj, rad i ključne zaštite

  • Petya je posebno destruktivan ransomware koji šifrira cijeli disk i utjecao je na tvrtke i organizacije diljem svijeta.
  • Koristi exploite poput EternalBluea i alate poput PsExeca za brzo širenje po Windows mrežama bez kill switcha.
  • Prevencija zahtijeva provjerene sigurnosne kopije, ažurirane zakrpe, obuku o kibernetičkoj sigurnosti i napredna zaštitna rješenja.
  • Koordinirani odgovor prije, tijekom i nakon incidenta drastično smanjuje operativnu i reputacijsku štetu.

Petya Ransomware globalni utjecaj

Novi ransomware nazvan "Petya" Napao je nekoliko web stranica velikih tvrtki. U prethodnim mjesecima, wannaCry napad To je izazvalo kaos na više od 300 000 računala diljem svijeta; vjeruje se da je Petya povezan s istim vrsta alata za hakiranje koje WannaCry i dijeli slične vektore propagacije.

Petya je već uzeo tisuće računala za taoce, utječući na tvrtke i njihovu infrastrukturu, od Ukrajina prema Sjedinjenim Državama i IndijiTo je utjecalo na Ukrajinska međunarodna zračna lukamultinacionalnim brodarskim tvrtkama, pravnim i reklamnim tvrtkama, te je dovelo do prestanka rada sustava za praćenje zračenja u nuklearnim postrojenjima u Černobil, demonstrirajući veliki globalni utjecaj ovog ransomwarea na kritičnu infrastrukturu i bitne usluge.

Globalni doseg i utjecaj Petye

Global Impact Petya Ransomware

Brojne tvrtke diljem svijeta pogođene su ovim ransomware napad koji utječe na računala sa sustavima Windows i koji obično zahtijeva spašavanje u bitcoins pokušati ponovno dobiti pristup. Među najpogođenijim zemljama bile su Ukrajina, Rusija, Ujedinjeno Kraljevstvo i Indijaiako su incidenti zabilježeni i u Španjolskoj te raznim regijama Sjeverne Amerike, Južne Amerike i Azije.

Sigurnosni stručnjaci identificirali su varijante povezane s Petya (također se naziva Petrwrap), dok su tvrtke poput Kasperskyja i drugih dobavljača identificirale varijantu pod nazivom Ne Petja, koji mnogi stručnjaci smatraju pseudo-ransomwareom čiji Glavni cilj je nanijeti štetu. a ne nužno i za prikupljanje sredstava.

U korporativnoj sferi, Petya je utjecao velike reklamne grupe, tvrtke od infrastruktura, snaga, lijekovikao i vladine urede i javne uprave. Pravi trošak nije ograničen samo na financijsku pomoć: on uključuje gubitak ili krađa informacijadugotrajni prekid poslovanja, šteta na ugledu te tehnički i pravni troškovi. U brojnim incidentima, sustav plaćanja otkupnine postao je neupotrebljiv ili nije pružen ključ za dešifriranje, što pojačava hipotezu da je u mnogim slučajevima svrha bila uništiti podatke i stvoriti nestabilnost.

Odgovor međunarodnih organizacija i agencija za provođenje zakona

Međunarodni odgovor na Petya Ransomware

Europol Nije mogao dati operativne podatke vezane uz napad u njegovim ranim fazama; njegov glasnogovornik Tine hollevoet Naznačio je da pokušavaju „dobiti potpunu sliku napada“ surađujući s industrijom i partnerima u provedbi zakona. Petya „je demonstracija kako se kibernetički kriminal može razvijati i rasti, te još jednom podsjetnik na važnost poslovanja i sigurnosti.“ internetska sigurnost", izjavio je izvršni direktor Europol, Rob Wainwright.

Uz Europol, timovi iz Odgovor na incident Više dobavljača (kao što su Check Point, Cisco i drugi) otkrilo je varijante Petye koje su se lateralno širile unutar korporativne mrežeMnoga izvješća slažu se da je napad započeo s posebnom silinom u Ukrajini, uzrokujući masovne poremećaje kritične infrastrukture prije nego što se proširio na ostatak Europe i druge kontinente.

Kako Petya funkcionira i zašto je toliko destruktivna

Petya je posebno štetna jer, za razliku od ransomwarea koji šifrira datoteke jednu po jednu, može zaključati cijeli diskovni pogonMnoge varijante kodiraju Glavni zapis za pokretanje (MBR) i kritične sektore diska te prikazati poruku koja simulira "Popravak datotečnog sustava" dok oni zapravo šifriraju opremu.

Za razliku od WannaCryja, Petjin napad ne uključuje "ubojiti prekidač"Prema analizama Europola i industrije, zbog toga ga je teško onesposobiti nakon što se proširi. U nekim slučajevima, zlonamjerni softver čeka oko sat vremena nakon infekcije prije ponovnog pokretanja sustava i prikazivanja upozorenja o šifriranju, tijekom kojeg se vremena može nastaviti širiti mrežom.

El Američki tim za odgovor na računalne hitne slučajeve (US-CERT) i drugi centri za odgovor počeli su primati brojne prijave infekcija i primijetili da ova varijanta uzrokuje Zapisi u sustavu Windows i iskorištava ranjivosti u SMB usluzi razmjene poruka. Ove mane omogućuju kompromitiranje nezakrpanih sustava čak i ako imaju osnovnu zaštitu.

Datoteka identificirana kao RAMSON_PETYA.SMA Uključuje različite varijante i vektore infekcije, od kojih su neki korišteni i u wannaCry napadTehnike širenja kombiniraju iskorištavanje SMBv1 “Vječnoplavi”alati za udaljenu administraciju kao što su PsExec za lateralno kretanje i kampanje Phishing sa zlonamjernim prilozima ili poveznicama.

Strategije prevencije: što učiniti prije, tijekom i nakon napada

Najbolja zaštita od Petje je sveobuhvatna preventivna strategijaStručnjaci preporučuju mjere u tri faze: prije napada, tijekom infekcije i nakon incidenta, kombinirajući tehničke kontrole s upravljanjem ljudskim faktorom.

Prije napada: održavati redovite sigurnosne kopije i provjereno simulacijama restauracije; primijeniti zakrpe i ažuriranja operativnih sustava i aplikacija; onemogućiti nesigurne protokole poput SMBv1 gdje je to moguće; implementirati rješenja za sprječavanje prijetnji i izvršiti obuka za kibernetičku sigurnost za korisnike.

Tijekom napada: isključite pogođenu opremu s mreže kako biste ograničili širenje, obavijestite vlasti i timove za odgovor, procijenite opseg koristeći obavještajne podatke o prijetnjama i koordinirajte odgovor sa specijaliziranom pravnom i tehničkom podrškom.

Nakon zadržavanja: izvršiti dubinska sigurnosna procjena, očistiti stražnja vrata i uporne artefakte, izvršiti forenzičku analizu lanca događaja i pojačati svijest korisnikaImplementacija sigurnosnih arhitektura koje daju prioritet prevenciji i segmentaciji mreže može značajno smanjiti utjecaj budućih incidenata.

Slučaj Petye i njegovih varijanti pokazuje da je ransomware od marginalnog problema postao strateška prijetnja Za tvrtke, vlade i građane. Učenje iz ovih napada i provođenje proaktivnih mjera jedini je način za ublažavanje utjecaja budućih epidemija.


Dodaj kao preferirani izvor