Разбор как нам прилетел шифровальщик через учетку подрядчика

Рейтинг: 0% · 0 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
ransome
Сообщения: 37
Зарегистрирован: 11 май 2026, 01:39

Разбор как нам прилетел шифровальщик через учетку подрядчика

Сообщение ransome »

Решил написать пока свежо, может кому поможет не наступить. Месяц назад словили шифровальщика в конторе на ~150 рабочих мест. Зашли не через какой-то 0day, а через учетку подрядчика по 1С. У него был доступ по RDP через проброс на шлюзе, пароль из серии Qwerty123 и без второго фактора. Дальше за ночь прошлись по сети, добили до контроллера домена и зашифровали файловый сервер и часть бэкапов. Бэкапы лежали в той же сети на доступной шаре, это была главная ошибка.

По итогу восстановились из старого офлайн-бэкапа который случайно лежал на отдельном NAS без сети, потеряли примерно 4 дня данных. Если бы не он, платили бы или закрывались. Сейчас сделали офлайн-копии по правилу 3-2-1, MFA на все внешние доступы, и подрядчиков загнали в отдельный сегмент с доступом только к нужным машинам. RDP наружу закрыли совсем, теперь через VPN с сертификатом. Дешевле было сделать это год назад, чем разгребать сейчас.
👍1 ❤️ 🔥1 😄3 🤔1
✔ Лучший ответ сформирован автоматически — christo
справедливо, претензий по паролю не имею, сами виноваты на сто процентов. по EDR спрашивали выше, стоял встроенный дефендер и больше ничего. сейчас поставили нормальный EDR с поведенческим детектом, на тесте ловит запуск шифрования по массовому переименованию файлов и изолирует хост. но это уже после того как клюнул жареный петух
Перейти к ответу →
Аватара пользователя
Pmannn
Сообщения: 29
Зарегистрирован: 14 май 2026, 19:23

Re: Разбор как нам прилетел шифровальщик через учетку подрядчика

Сообщение Pmannn »

спасибо что написал честно, обычно такие истории прячут. про бэкапы в той же сети это классика, шифры первым делом ищут шары и теневые копии чистят. офлайн или immutable хранилище это не паранойя а необходимость
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
infern
Сообщения: 87
Зарегистрирован: 11 май 2026, 10:23

Re: Разбор как нам прилетел шифровальщик через учетку подрядчика

Сообщение infern »

подрядчик с Qwerty123 и RDP наружу в 2026 это не инцидент это закономерность. вы реально удивились? удивительно что вас раньше не поломали честно говоря
👍 ❤️1 🔥1 😄1 🤔1
Аватара пользователя
lost300z
Сообщения: 77
Зарегистрирован: 11 май 2026, 04:27

Re: Разбор как нам прилетел шифровальщик через учетку подрядчика

Сообщение lost300z »

а EDR какой стоял? или вообще без ничего сидели
👍1 ❤️ 🔥2 😄 🤔
Аватара пользователя
christo
Сообщения: 10
Зарегистрирован: 25 май 2026, 09:21

Re: Разбор как нам прилетел шифровальщик через учетку подрядчика

Сообщение christo »

✔ Лучший ответ — сформирован автоматически
справедливо, претензий по паролю не имею, сами виноваты на сто процентов. по EDR спрашивали выше, стоял встроенный дефендер и больше ничего. сейчас поставили нормальный EDR с поведенческим детектом, на тесте ловит запуск шифрования по массовому переименованию файлов и изолирует хост. но это уже после того как клюнул жареный петух
👍2 ❤️ 🔥 😄 🤔
Аватара пользователя
juniorstack
Сообщения: 62
Зарегистрирован: 12 май 2026, 12:04

Re: Разбор как нам прилетел шифровальщик через учетку подрядчика

Сообщение juniorstack »

EDR хорошо но он бы вам тут не сильно помог если учетка легитимная и руками все делали под видом админа. поведенческий детект на шифрование сработал бы поздно, часть файлов уже ушла бы. сегментация и MFA в вашем случае важнее в разы
👍1 ❤️ 🔥1 😄1 🤔
Аватара пользователя
coder_vlad
Сообщения: 72
Зарегистрирован: 11 май 2026, 01:57

Re: Разбор как нам прилетел шифровальщик через учетку подрядчика

Сообщение coder_vlad »

@christo, добавлю про детект. поставьте алерт на создание новых пользователей в домене и на массовые логоны с одной учетки на кучу машин за короткое время. это видно в логах винды бесплатно, ивенты 4624 4720 4728. многие лезут в дорогие SIEM а базовый аудит логов уже половину дает
👍1 ❤️1 🔥1 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость