последен ъпдейт: 09:54 ч., 22 май 2024 г.
Затворете публичния достъп до порт 1433 на компютъра си, ако е отворен или ползвате приложение на Microinvest с разрешен отдалечен достъп (който най-вероятно ползва същия порт).
Само в рамките на последните няколко дни нашият SOC засече редица клиенти, към които е насочена атака, каквато не бяхме виждали отдавна в България. Все още разследваме дали става въпрос за зловредна дейност, насрочена само срещу български IP-та или към потребителите на конкретно приложение.
Как работи
Според сигнали на наши клиенти, които използват приложение на Microinvest с позволен отдалечен достъп, хакери опитват да достъпят машини на порта по подразбиране, на който MSSQL сървъра слуша за отдалечена връзка: 1433 (в момента в България има на 3 960 подобни машини).
При осъществена връзка през 1433, следва опит за автентикация с паролата по подразбиране на приложението, която е публично достъпна. Ако автентникацията е неуспешна, следва и опит за brute force (в случая по-долу от IP от Хонконг).
Ако достъпът до машината бъде получен, хакерът първо сменя базата на single_user mode, след което я криптира. В отделни случаи се криптират и други файлове по компорметрината машина
Следете този материал за информация за атаката в реално време, очакваме данни от партньорите ни от ESET за мащаба на проблема и афектираните държави извън България, ако има такива.
Какво да направите, ако сте жертва
Препоръката ни е да преинсталирате изцяло засегнатите машини и да смените всички пароли, защото разследването ни показва, че атаката има и infostealer компонент.
Единственият вариант за възстановяване на данните ви е да имате работещ бекъп.
Не опитвайте де декриптирате каквото и да било, ако не разполагате с ключа, с който са криптирани файловете ви, тъй като това може да доведе до необратимото им увреждане.
Как да се предпазите от атаката
- Ако ползвате Microinvest (или друго приложение), което по някаква форма излага на публичен достъп машината ви – на какъвто и да било порт – ограничете го веднага (и приложението, и достъпа). Публичен достъп до вашата устройства никога не е добра идея
- Направете бекъп на данните си и го поддържайте актуален регулярно
- Използвайте Firewall, за да лимитирате отдалечения достъп до машината си. Свържете се с нас, ако имате нужда от помощ с конфигурираншето му