Центр кибербезопасности предупредил о массовых кибератаках на серверы госорганов в Узбекистане
Служба UZCERT Центра кибербезопасности выпустила в пятницу, 7 августа, срочное предупреждение для государственных организаций и хозяйствующих субъектов в Узбекистане о массовых кибератаках.
Служба UZCERT в ходе исследований обнаружила, что киберпреступники осуществляют массовые кибератаки на компьютеры и серверы госорганизаций и хозсубъектов в Узбекистане, используя сервис RDP (Remote Desktop Protocol) для несанкционированного доступа.
«В ходе исследований были выявлены несколько иностранных IP-адресов, связанных с вредоносной инфраструктурой C2 (Command and Control), используемой для управления этими кибератаками», - говорится в сообщении.
Согласно предварительному анализу, в результате этих массовых кибератак некоторые информационные системы организаций были скомпрометированы - данные на некоторых серверах и компьютерах оказались зашифрованы. В настоящее время продолжаются исследования и анализ по этим инцидентам.
Всем сотрудникам, ответственным за кибербезопасность в госорганизациях и хозсубъектах, настоятельно рекомендовано незамедлительно принять меры:
• временно отключить сервис RDP, если он не является необходимым, или ограничить доступ к нему только через определенные IP-адреса или VPN;
• разрешить доступ к сервису RDP только с доверенных IP-адресов или через VPN, включить функцию Network Level Authentication (NLA) и не оставлять порт 3389 открытым в сети Интернет;
• изменить пароли учетных записей администраторов и пользователей, имеющих доступ через RDP, на сложные пароли, и внедрить многофакторную аутентификацию (MFA);
• проанализировать логи брандмауэров, IDS/IPS, SIEM, EDR/XDR и других средств мониторинга, выявить подозрительные IP-адреса, связанные события, подключения, сетевые запросы и другие аномальные активности, и провести детальное расследование;
• провести дополнительную проверку серверов и рабочих станций, использующих сервис RDP, для выявления несанкционированного доступа, новых учетных записей пользователей или других подозрительных изменений;
• в случае выявления какой-либо подозрительной активности, незамедлительно провести внутреннее расследование и усилить мониторинг информационных систем;
• в случае обнаружения признаков заражения, немедленно отключить соответствующую информационную систему от сети, чтобы предотвратить распространение инцидента, и сохранить необходимые доказательства.
При выявлении киберинцидента или признаков компрометации, необходимо незамедлительно уведомить службу UZCERT в установленном порядке и предоставить имеющуюся информацию по адресу incident@uzcert.uz.
Добавить комментарий