RDP под атакой: экстренный чек-лист для компаний Узбекистана после серии взломов

UzCERT предупредил о кибератаках на информационные системы ряда государственных органов и компаний Узбекистана. Для первоначального доступа злоумышленники использовали RDP — протокол удалённого управления Windows-системами. В отдельных организациях обнаружены заражения и случаи шифрования данных.
Открытый RDP остаётся удобной целью: автоматические сканеры находят доступные серверы, после чего атакующие перебирают пароли, используют похищенные учётные данные или уязвимости.
Что сделать в первые часы
- Найдите все доступные из интернета RDP-сервисы. Не ограничивайтесь известными серверами: проверьте облачные адреса, тестовые среды и временные машины.
- Закройте порт 3389 извне. Если удалённый доступ необходим, оставьте его только через VPN, защищённый шлюз или список доверенных адресов.
- Смените пароли привилегированных учётных записей и включите многофакторную аутентификацию там, где это возможно.
- Проверьте журналы входов на необычные адреса, время подключения, повторные неудачные попытки и новые учётные записи.
- Изолируйте подозрительные узлы, но сохраните журналы и другие данные для расследования.
Не отключайте защиту вслепую
В публичном пересказе предупреждения встречается рекомендация, связанная с настройкой NLA. Изменение механизмов аутентификации без понимания конфигурации может снизить защиту. Поэтому любые такие действия следует сверять с оригинальным бюллетенем UzCERT, рекомендациями Microsoft и архитектурой конкретной сети.
Безопасная базовая схема — отсутствие прямого RDP-доступа из интернета, MFA на внешнем контуре, отдельные административные учётные записи, ограничение по сети и постоянный мониторинг.
Признаки компрометации
- новые локальные или доменные администраторы;
- неожиданные службы и задания планировщика;
- отключение антивируса, резервного копирования или журналирования;
- массовое изменение расширений файлов;
- соединения с неизвестными внешними адресами;
- использование администраторских инструментов в необычное время.
Как снизить риск повторения
Патчи и сложные пароли необходимы, но недостаточны. Административный доступ следует отделить от пользовательского, ограничить права сервисных учётных записей и настроить сетевую сегментацию. Резервные копии должны быть изолированы от основной среды и регулярно проверяться восстановлением.
Также стоит настроить оповещения о множественных попытках входа, новых администраторах и изменениях политик безопасности. Для подрядчиков лучше выдавать временный доступ с ограниченным сроком, а не постоянную общую учётную запись.
Если заражение уже обнаружено
Не переустанавливайте систему до сбора минимальных артефактов: времени событий, журналов, образцов файлов и сетевых соединений. Сообщить об инциденте UzCERT можно по адресу incident@uzcert.uz. Параллельно организация должна активировать внутренний план реагирования, оценить утечку данных и уведомить руководство.
Источник: сообщение о предупреждении UzCERT в пересказе Spot. Настройки инфраструктуры следует согласовывать с профильными специалистами.









