Skip to main contentSkip to footer

RDP под атакой: экстренный чек-лист для компаний Узбекистана после серии взломов

Защищённый серверный шлюз блокирует кибератаку на инфраструктуру компании

UzCERT предупредил о кибератаках на информационные системы ряда государственных органов и компаний Узбекистана. Для первоначального доступа злоумышленники использовали RDP — протокол удалённого управления Windows-системами. В отдельных организациях обнаружены заражения и случаи шифрования данных.

Открытый RDP остаётся удобной целью: автоматические сканеры находят доступные серверы, после чего атакующие перебирают пароли, используют похищенные учётные данные или уязвимости.

Что сделать в первые часы

  1. Найдите все доступные из интернета RDP-сервисы. Не ограничивайтесь известными серверами: проверьте облачные адреса, тестовые среды и временные машины.
  2. Закройте порт 3389 извне. Если удалённый доступ необходим, оставьте его только через VPN, защищённый шлюз или список доверенных адресов.
  3. Смените пароли привилегированных учётных записей и включите многофакторную аутентификацию там, где это возможно.
  4. Проверьте журналы входов на необычные адреса, время подключения, повторные неудачные попытки и новые учётные записи.
  5. Изолируйте подозрительные узлы, но сохраните журналы и другие данные для расследования.

Не отключайте защиту вслепую

В публичном пересказе предупреждения встречается рекомендация, связанная с настройкой NLA. Изменение механизмов аутентификации без понимания конфигурации может снизить защиту. Поэтому любые такие действия следует сверять с оригинальным бюллетенем UzCERT, рекомендациями Microsoft и архитектурой конкретной сети.

Безопасная базовая схема — отсутствие прямого RDP-доступа из интернета, MFA на внешнем контуре, отдельные административные учётные записи, ограничение по сети и постоянный мониторинг.

Признаки компрометации

  • новые локальные или доменные администраторы;
  • неожиданные службы и задания планировщика;
  • отключение антивируса, резервного копирования или журналирования;
  • массовое изменение расширений файлов;
  • соединения с неизвестными внешними адресами;
  • использование администраторских инструментов в необычное время.

Как снизить риск повторения

Патчи и сложные пароли необходимы, но недостаточны. Административный доступ следует отделить от пользовательского, ограничить права сервисных учётных записей и настроить сетевую сегментацию. Резервные копии должны быть изолированы от основной среды и регулярно проверяться восстановлением.

Также стоит настроить оповещения о множественных попытках входа, новых администраторах и изменениях политик безопасности. Для подрядчиков лучше выдавать временный доступ с ограниченным сроком, а не постоянную общую учётную запись.

Если заражение уже обнаружено

Не переустанавливайте систему до сбора минимальных артефактов: времени событий, журналов, образцов файлов и сетевых соединений. Сообщить об инциденте UzCERT можно по адресу incident@uzcert.uz. Параллельно организация должна активировать внутренний план реагирования, оценить утечку данных и уведомить руководство.

Источник: сообщение о предупреждении UzCERT в пересказе Spot. Настройки инфраструктуры следует согласовывать с профильными специалистами.

Интересное