G4Media.ro

Atenționare oficială: Un nou malware distructiv-HermeticWiper este folosit în contextul escaldării conflictului…

Sursa Foto: Facebook/ DNSC

Atenționare oficială: Un nou malware distructiv-HermeticWiper este folosit în contextul escaldării conflictului din Ucraina pentru atacuri împotriva organizațiilor guvernamentale și private/ Pasul final este inactivarea computerului

Directoratul Naţional de Securitate Cibernetică atenţionează în legătură cu un nou malware distructiv, folosit pentru atacuri cibernetice vizând organizaţii guvernamentale şi private.

„Un nou malware destructive numit HermeticWiper (alias KillDisk.NCV) este folosit activ în contextul escaladării conflictului militar din Ucraina pentru atacuri cibernetice care au ca ţintă organizaţii guvernamentale şi private, afectând factori de decizie, personal tehnic, dar şi utilizatori obişnuiţi. HermeticWiper este un executabil mic, de aproximativ 115 KB, semnat digital cu un certificat emis către ‘Hermetica Digital Ltd’ şi valabil în perioada aprilie 2021 – aprilie 2022.

Malware-ul se foloseşte de un driver legitim (asociat cu software-ul EaseUS Partition Master) pentru a corupe datele de pe harddisk-uri, inclusiv zona MBR (Master Boot Record). Pasul final al atacului cu HermeticWiper este inactivarea computerului victimă prin repornirea acestuia”, explică experţii DNSC pe pagina de Facebook a instituţiei.

Atacurile cu HermeticWiper au fost cel mai probabil pregătite cu câteva luni în avans, atacatorii obținând acces la rețelele / infrastructura victimelor încă din noiembrie 2021, exploatând inițial vulnerabilități cunoscute ale serverelor Microsoft Exchange sau Apache Tomcat.

Accesul inițial a fost, de obicei, urmat de furt de credențiale de acces, mișcare laterală și web shells. HermeticWiper se propagă la nivel de Active Directory prin intermediul Group Policy Objects (GPO). Aceasta este o indicație a faptului că atacul este inițiat când atacatorii au preluat deja controlul parțial sau complet asupra rețelei / infrastructurii informatice.

Până în acest moment, Directoratul nu a înregistrat la nivelul României atacuri HermeticWiper.

RECOMANDĂRI

Creați, actualizați, întrețineți și exersați periodic capacitățile de răspuns la incidente cibernetice, precum și planurile de continuitate și reziliență în cazul pierderii accesului sau controlului rețelei / infrastructurii informatice.

Revizuiți strategia de back-up implementată la nivel de organizație, având în vedere că datele afectate / șterse de HermeticWiper nu pot fi recuperate.

Aplicați imediat update-urile de securitate necesare pentru software-ul utilizat, în special pentru serverele Microsoft Exchange sau Apache Tomcat.

Urmăriți indicatorii de compromis (IOC) HermeticWiper pe care Directoratul i-a inclus în această alertă sau cei comunicați de furnizorii de soluții de securitate cibernetică.

Urmăriți, în paralel cu indicatorii de compromis HermeticWiper, și indicatorii de compromitere de rețea (de tip IP sau domenii) pentru care recomandăm includerea acestora în listele de tip threat intelligence ale echipamentelor de securitate din cadrul organizației dumneavoastră.

Folosiți un scanner de IOC-uri (cum ar fi „LOKI Open-Source IOC Scanner”) pentru a automatiza monitorizarea indicatorilor de compromis în cadrul infrastructurii IT.

Monitorizați atent fluxurile de date și componentele interconectate direct cu parteneri ucraineni și/sau situate în rețelele ucrainene, dar și celelalte conexiuni către exterior.

Aplicați principiul celui mai mic privilegiu pentru toate sistemele cheie cu posibilitate de acces la distanță pe care le gestionați.

Contactați imediat Directoratul, în cazul în care ați fost afectați de un atac cu HermaticWiper.

 

Susține-ne activitatea G4Media logo
Donație Paypal recurentă

Donează lunar pentru susținerea proiectului G4Media

Donează prin Transfer Bancar

CONT LEI: RO89RZBR0000060019874867

Deschis la Raiffeisen Bank
Donează prin Patreon

Donează

5 comentarii

  1. Deci folositi Cloud, da? No more hdd`s

    • Si cloudul are HDD.

    • Cloud tradus înseamnă nor, asa ești și tu cu capul în nori :))
      Nasol virusul ăsta, nu as vrea nici sa aud de el.
      Din fericire pentru noi în România nu exista servere asa performante, noi suntem încă la primele servere din anii ’90 :))
      Sper sa ii dea repede de cap sa nu se extindă.

    • Cloud-ul nu este altceva decat sistemul altcuiva in care iti pui toata increderea atunci cand stochezi date si iti asumi riscul de a nu avea acces la ele atunci cand ramai fara acces la internet si sistemele personale nu sunt sincronizate.

      O recomandare potrivita si de bun simt ar fi sa folosim Linux, alternative Open Source la cele mai uzuale aplicatii, parole sanatoase si cum sa configuram, respectiv utilizam corect un client de email.

    • Hey, pe ubuntu meu il cheama cloud 😆