Стали известны детали масштабной атаку на программное обеспечение для удалённого администрирования Virtual System Administrator (VSA) компании Kaseya. Шифровальщик-вымогатель, широко распространившийся через инфраструктуру VSA, внедрился в сети тысяч компаний в 17 странах, что заставило экспертов по кибербезопасности охарактеризовать атаку как крупнейшую в истории.

По мнению экспертов, злоумышленникам удалось внедрить вредоносное ПО в программное обеспечение VSA через неназванную уязвимость "нулевого дня». Однако генеральный директор Kaseya Фред Воккола пока не подтвердил эту версию, исключив при этом, что его сотрудники могли стать жертвами фишинговой атаки. Также Воккола подчеркнул, что не стоит возлагать всю вину за произошедшее только на одну Kaseya, скорее всего взлому поспособствовали и какие-то иные программные продукты сторонних фирм. Как бы то ни было, в конечном итоге шифровальщик рассылался пользователям VSA вместе с автоматическим обновлением программы.

Эксперты по информационной безопасности предполагают, что эта глобальная атака была проведена кибергруппировкой REvil. Она отличается особо широким размахом и список пострадавших включает сразу тысячи предприятий и государственных учреждений на всех континентах. Вредонос проникает в сети компаний, шифрует все данные и требует от жертв выкуп за доступ к ключу шифрования. В качестве примера можно привести шведскую сеть продовольственных магазинов Coop: восемь сотен её торговых точек не работают уже несколько дней из-за того, что шифровальщик поразил кассовые аппараты компании.

Фред Воккола предупредил, что пострадавших по самым скромным оценкам тысячи, но в основном это небольшой бизнес вроде частных клиник, библиотек, дизайнерских фирм и т.п. Шифровальщик выявлен как минимум в 17 странах, помимо США, атака зафиксирована в Великобритании, Южной Африке, Канаде, Аргентине, Мексике, Индонезии, Новой Зеландии и даже в Кении.

Суммы выкупов, судя по всему, сильно разнятся. С некоторых компаний хакеры требуют $5 млн, с некоторых — $500 тыс. Самое мелкое требование выкупа, зафиксированное на данный момент, — $45000. Как говорит эксперт по кибербезопасности Джон Хэммонд из Huntress Labs, обычно при атаках шифровальщиков-вымогателей хакеры изучают содержимое зашифрованных файлов и определяют выкуп исходя из чувствительности данных. Однако на этот раз атака происходит широким фронтом, поэтому у хакеров, скорее всего, нет времени проводить подробный анализ целей.

Всего программное обеспечение VSA используют 37 тысяч клиентов, причём Kaseya утверждает, что шифровальщик успел распространиться только на 50-60 целей. Однако проблема в том, что 70% из этих целей это компании, которые занимаются удалённым администрированием IT-инфраструктуры с использованием программного обеспечения VSA. И вот уже через них шифровальщик смог распространиться максимально широко. Вчера Kaseya выпустила специальную утилиту для проверки уязвимости сетей, её, по словам компании, уже запросили примерно 900 клиентов.

Исправление для уязвимости, через которую вирус-шифровальщик атакует сети компаний, должно быть выпущено в течение ближайших дней. А пока Kaseya продолжает рекомендовать своим клиентам не включать серверы.

Для защиты информации ИБ-эксперты рекомендуют в обязательном порядке делать резервное копирование важных данных, пользоваться антивирусами с актуальной базой и своевременно устанавливать обновления операционной системы.

Резервирование информации должно выполняться регулярно и в автоматическом режиме без привлечения пользователей и администраторов. Бекапы лучше всего хранить одновременно в нескольких местах и, как минимум, одну резервную копию лучше всего хранить в облачном хранилище.

Сервис облачного резервирования BACKUPRENT поможет вам правильно организовать процесс резервирования данных, строго следуя правилу 3-2-1 и разместит бакапы в надежном специализированном облачном хранилище.

Мы уже выделили для вас 500 Гб в облачном хранилище на пробный бесплатный 30-дневный период. Подайте заявку на пробный доступ прямо сейчас и защитите критически важные данные вашей компании от вирусов-шифровальщиков.