WannaCry: програма-вимагач, що вдарила по лікарнях
WannaCry використав вразливість EternalBlue АНБ, щоб заразити 200 000 комп'ютерів у 150 країнах у 2017 р. і паралізувати NHS Великої Британії за кілька годин.
Що це за загроза?
WannaCry — програма-вимагач типу «хробак», яка поєднала шифрування файлів із механізмом самопоширення та спричинила одну з найруйнівніших кібератак в історії. На відміну від звичайних програм-вимагачів, що вимагають кліку жертви, WannaCry автоматично поширювався мережами, експлуатуючи вразливість Windows.
Як це працювало
Експлойт:
WannaCry використовував EternalBlue (CVE-2017-0144) — хакерський інструмент Агентства національної безпеки США (NSA), вкрадений і оприлюднений групою Shadow Brokers у квітні 2017 року. EternalBlue експлуатував критичну вразливість у протоколі SMB (спільний доступ до файлів Windows).
Microsoft випустила патч (MS17-010) за два місяці до атаки WannaCry, у березні 2017 року. Організації, що не встановили його, були повністю вразливими.
Атака (12 травня 2017 року):
Вимикач:
Дослідник безпеки Маркус Хатчінс (MalwareTech), якому тоді було 22 роки, зареєстрував незареєстрований домен, який перевіряло шкідливе ПЗ, за $10,69 — це випадково активувало вбудований вимикач і різко сповільнило поширення.
Реальний вплив
Атрибуція: Уряди США, Великобританії та Австралії у грудні 2017 року офіційно приписали WannaCry північнокорейській групі Lazarus.
Досі активний: Варіанти WannaCry без вимикача продовжують заражати непропатчені системи Windows XP та Windows 7 і сьогодні.
Чому це важливо сьогодні
Ознаки зараження
.WCRY або .WNCRY.Як себе захистити
- Негайно встановлюйте оновлення безпеки Windows — WannaCry використав патч, доступний 2 місяці; оновлення Patch Tuesday не можна пропускати
- Вимкніть SMBv1 на всіх системах Windows — це застарілий протокол без сучасного застосування, саме він був точкою входу WannaCry
- Сегментуйте мережу, щоб програма-вимагач не могла поширюватися від однієї зараженої машини на всі інші
- Підтримуйте офлайн-резервні копії або резервні копії з повітряним зазором, недоступні для програм-вимагачів — регулярно перевіряйте відновлення
- Оновіть або ізолюйте застарілі операційні системи (Windows XP, Windows 7), що більше не отримують оновлень безпеки
Що робити, якщо постраждали
- 1.Негайно ізолюйте заражені машини, від'єднавши їх від мережі (дріт та Wi-Fi), щоб зупинити бічне поширення
- 2.Не платіть викуп — оплата не гарантує відновлення файлів, а платіжна інфраструктура WannaCry вже не функціонує
- 3.Повідомте до національного органу кібербезпеки (Україна: CERT-UA, cert.gov.ua)
- 4.Відновіть файли з чистих офлайн-резервних копій після повного очищення та перевстановлення уражених систем
- 5.Після відновлення: встановіть усі патчі, вимкніть SMBv1 та проведіть повний аудит мережі для з'ясування причини первісного зараження