# Масирана атака срещу клиенти на Microinvest през отдалечен достъп до MSSQL сървър

Христо Ласков · 2024-05-20 · Новини, CEO/Manager

_последен ъпдейт: 09:54 ч., 22 май 2024 г._

**Затворете публичния достъп до порт 1433 на компютъра си, ако е отворен или ползвате приложение на Microinvest с разрешен отдалечен достъп (който най-вероятно ползва същия порт).**

Само в рамките на последните няколко дни нашият SOC засече редица клиенти, към които е насочена атака, каквато не бяхме виждали отдавна в България. Все още разследваме дали става въпрос за зловредна дейност, насрочена само срещу български IP-та или към потребителите на конкретно приложение.

### Как работи

Според сигнали на наши клиенти, които използват приложение на Microinvest с позволен отдалечен достъп, хакери опитват да достъпят машини на порта по подразбиране, на който MSSQL сървъра слуша за отдалечена връзка: 1433 (в момента в България има на 3 960 подобни машини).

При осъществена връзка през 1433, следва опит за автентикация с паролата по подразбиране на приложението, която е публично достъпна. Ако автентникацията е неуспешна, следва и опит за brute force (в случая по-долу от IP от Хонконг).

Ако достъпът  до машината бъде получен, хакерът първо сменя базата на single_user mode, след което я криптира. В отделни случаи се криптират и други файлове по компорметрината машина

_Следете този материал за информация за атаката в реално време, очакваме данни от партньорите ни от ESET за мащаба на проблема и афектираните държави извън България, ако има такива._

### Какво да направите, ако сте жертва

Препоръката ни е да преинсталирате изцяло засегнатите машини и да смените всички пароли, защото разследването ни показва, че атаката има и infostealer компонент.

Единственият вариант за възстановяване на данните ви е да имате работещ бекъп.

Не опитвайте де декриптирате каквото и да било, ако не разполагате с ключа, с който са криптирани файловете ви, тъй като това може да доведе до необратимото им увреждане.

### Как да се предпазите от атаката

- Ако ползвате Microinvest (или друго приложение), което по някаква форма излага на публичен достъп машината ви - на какъвто и да било порт - ограничете го веднага (и приложението, и достъпа). Публичен достъп до вашата устройства никога не е добра идея

- Направете бекъп на данните си и го поддържайте актуален регулярно

- Използвайте Firewall, за да лимитирате отдалечения достъп до машината си. Свържете се с нас, ако имате нужда от помощ с конфигурираншето му

---

Canonical: https://centio.bg/mssql-1433-ataka