Служба реагирования на инциденты в сфере кибербезопасности (UzCERT) при Центре кибербезопасности МВД опубликовала предупреждение о кибератаках на системы госорганов и компаний Узбекистана.

Злоумышленники используют для несанкционированного доступа к серверам и компьютерам сервис RDP. В ходе изучения ситуаций были определены иностранные IP-адреса, с которых управляется применяемая в атаках вредоносная инфраструктура C2.

Первоначальный анализ выявил заражение информационных систем в нескольких организациях, а также случаи шифрования данных на серверах и компьютерах.

Центр кибербезопасности продолжает изучение и анализ ситуации. Специалисты рекомендовали сотрудникам госорганов и компаний, ответственным за кибербезопасность, принять экстренные меры для обеспечения безопасности.

В частности, рекомендуется при отсутствии необходимости временно отключить RDP или ограничить возможность использования сервиса через интернет, оставив доступ только с доверенных IP-адресов или VPN. UzCERT советует отключить функцию авторизации на сетевом уровне (NLA) и не оставлять открытым для интернета порт 3389.

Также в центре призвали немедленно сменить пароли администраторов и пользователей, имеющих доступ через RDP, на более надежные в сочетании с многофакторной аутентификацией.

Кроме того, ответственным лицам рекомендуется:

  • проанализировать записи брандмауэров и других средств мониторинга, определить и детально изучить подозрительные IP-адреса, соединения, запросы и другие аномальные действия;
  • дополнительно проверить работу использующих RDP серверов и рабочих станций для выявления фактов несанкционированного входа, новых учетных записей и иных подозрительных изменений;
  • провести внутренние расследования по факту любой подозрительной активности и усилить мониторинг информационных систем;
  • при наличии в системе признаков заражения отключить ее от сети для предотвращения его распространения и сохранить необходимые доказательства;
  • сообщать о киберинцидентах или признаках компрометации с передачей имеющейся информации в UzCERT по адресу incident@uzcert.uz.

Ранее Spot писал, что проект закона о реабилитации пострадавших от киберпреступлений направлен в Сенат.