По предварительным данным, в результате атак информационные системы некоторых организаций были скомпрометированы, а данные на отдельных серверах и компьютерах - зашифрованы. Исследование и анализ выявленных киберинцидентов продолжаются.
Специалисты UZCERT установили, что злоумышленники осуществляют массовые атаки на информационные системы организаций и хозяйствующих субъектов, используя RDP для несанкционированного доступа.
В ходе исследования также выявлено несколько иностранных IP-адресов, связанных с вредоносной инфраструктурой C2 (Command and Control), которая используется злоумышленниками для управления атаками.
UZCERT рекомендует усилить меры защиты
Ответственным за информационную и кибербезопасность государственных организаций и коммерческих структур рекомендуется незамедлительно принять следующие меры:
- Отключить RDP, если его использование не является необходимым, либо ограничить доступ к сервису через VPN или доверенные IP-адреса.
- Включить Network Level Authentication (NLA) и не оставлять порт 3389 открытым для свободного доступа из интернета.
- Изменить пароли учетных записей администраторов и пользователей, имеющих доступ через RDP, на сложные и уникальные, а также внедрить многофакторную аутентификацию (MFA).
- Проверить журналы и системы мониторинга - брандмауэры, IDS/IPS, SIEM, EDR/XDR и другие средства - на наличие подозрительных подключений, IP-адресов и иной аномальной активности.
- Проверить серверы и рабочие станции, использующие RDP, на наличие следов несанкционированного доступа, неизвестных учетных записей и других подозрительных изменений.
- При выявлении подозрительной активности провести внутреннее расследование и усилить мониторинг информационных систем.
- При обнаружении признаков заражения немедленно отключить соответствующую систему от сети, чтобы предотвратить дальнейшее распространение угрозы, и сохранить необходимые данные для расследования.
В случае выявления киберинцидента или признаков компрометации информационных систем необходимо незамедлительно уведомить службу UZCERT в установленном порядке и предоставить имеющуюся информацию (incident@uzcert.uz).