Служба реагирования на инциденты в сфере кибербезопасности (UzCERT) при Центре кибербезопасности МВД опубликовала предупреждение о кибератаках на системы госорганов и компаний Узбекистана.
Злоумышленники используют для несанкционированного доступа к серверам и компьютерам сервис RDP. В ходе изучения ситуаций были определены иностранные IP-адреса, с которых управляется применяемая в атаках вредоносная инфраструктура C2.
Первоначальный анализ выявил заражение информационных систем в нескольких организациях, а также случаи шифрования данных на серверах и компьютерах.
Центр кибербезопасности продолжает изучение и анализ ситуации. Специалисты рекомендовали сотрудникам госорганов и компаний, ответственным за кибербезопасность, принять экстренные меры для обеспечения безопасности.
В частности, рекомендуется при отсутствии необходимости временно отключить RDP или ограничить возможность использования сервиса через интернет, оставив доступ только с доверенных IP-адресов или VPN. UzCERT советует отключить функцию авторизации на сетевом уровне (NLA) и не оставлять открытым для интернета порт 3389.
Также в центре призвали немедленно сменить пароли администраторов и пользователей, имеющих доступ через RDP, на более надежные в сочетании с многофакторной аутентификацией.
Кроме того, ответственным лицам рекомендуется:
- проанализировать записи брандмауэров и других средств мониторинга, определить и детально изучить подозрительные IP-адреса, соединения, запросы и другие аномальные действия;
- дополнительно проверить работу использующих RDP серверов и рабочих станций для выявления фактов несанкционированного входа, новых учетных записей и иных подозрительных изменений;
- провести внутренние расследования по факту любой подозрительной активности и усилить мониторинг информационных систем;
- при наличии в системе признаков заражения отключить ее от сети для предотвращения его распространения и сохранить необходимые доказательства;
- сообщать о киберинцидентах или признаках компрометации с передачей имеющейся информации в UzCERT по адресу incident@uzcert.uz.
Ранее Spot писал, что проект закона о реабилитации пострадавших от киберпреступлений направлен в Сенат.