UPDATE: SRI confirmă atacul cibernetic, subliniind că sunt afectate Ucraina și alte state din zonă, însă infirmă faptul că instituții din România ar fi afectate de virus.
"O campanie ransomware masivă afectează Ucraina și alte state din zonă. Este vorba despre cea mai recentă versiune de ransomware Petya ce vine împachetat cu ransomware-ul Mischa. Practic, o versiune de ransomware 2 în 1 cunoscut și ca Golden Eye.
Petya targhetează sistemul de operare Windows și este distribuit printr-o campanie de mail ce impersonează mailuri de la aplicanții pentru un job în companie. Petya suprascrie MBT (Master Boot Record) al discului PC-ului și nu mai permite încărcarea sistemului de operare la pornire, afișând un ecran albastru. Repornește automat calculatorul, simulează o reparare a discului și, de fapt, criptează MFT (Master File Table). Pentru a se executa, are nevoie de drepturi extinse de administrator. Pentru utilizatorii cu drepturi restrânse nu se execută. Dacă nu reușește infecția, atunci partea a doua a ransomware-ul Mischa criptează fișierele utilizatorului.
Se pare că utilizează aceleași vulnerabilități utilizate și de campaniile trecute de ransomware. Pentru protecție trebuie să existe o copie de siguranță a datelor, sistemul de operare actualizat la zi și un produs antivirus licențiat", a declarat purtătorul de cuvânt al SRI, Ovidiu Marincea.
Potrivit acestuia, proiectul desfășurat de NATO în Ucraina, cu lider România, nu acoperă decât zona guvernamentală. El a explicat că, pentru a opri răspândirea virusului, ar trebui să închidă imediat TCP - porturile 1024 - 1035, 135 și 445, evidențiate de Grupul - IB, dar și că semnăturile virușilor au fost verificate în sistemul informatic Titeica și nu apar la cele 54 de instituții beneficiare.
Noua variantă de GoldenEye a făcut deja victime în mai multe țări la nivel global, printre care România, Ucraina și Rusia.
Spre deosebire de alte versiuni de ransomware, care blochează datele utilizatorilor de pe calculatoarele infectate și apoi solicită recompensă pentru a le reda accesul, noua versiune GoldenEye nu le permite victimelor să mai folosească dispozitivul infectat, dat fiind că, după ce termină procesul de criptare a datelor, forțează calculatorul să se închidă și îl face inutilizabil până la plata recompensei de 300 de dolari, informează compania Bitdefender, într-un comunicat de presă.
Apariția amenințării GoldenEye confirmă previziunile Bitdefender conform cărora grupuri de atacatori vor exploata continuu vulnerabilitatea EternalBlue (MS17-010) din sistemul de operare Windows, operată anterior de Agenția Națională de Securitate din Statele Unite ale Americii (NSA), până ce toți utilizatorii vor fi făcut actualizarea la cea mai recentă versiune.
Vulnerabilitatea EternalBlue permite atacatorului să ruleze cod periculos pe un computer vulnerabil și să folosească acel cod pentru a infecta sistemul cu ransomware fără ca cineva să acceseze linkuri sau să deschidă emailuri infectate.
Specialiștii în securitate cibernetică de la Bitdefender susțin ferm că victimele nu ar trebui să achite sumele cerute de criminalii informatici din mai multe motive:
- Nu există niciun fel de garanție că atacatorul va onora promisiunea și va reda accesul la date.
- În cazul în care plătesc, victimele pot fi țintite din nou de atacatori, dat fiind că își construiesc în fața infractorilor un istoric de bun platnic.
- Fiecare suma de bani transferată va ajuta dezvoltatorii de ransomware să construiască versiuni și mai complexe și să crească amploarea acestui fenomen. Cum atacatorii folosesc moneda virtuală (Bitcoin, Litecoin, Ethereum, etc.), este practic imposibil ca banii respectivi să fie urmăriți.
Recomandările specialiștilor în securitate cibernetică ai Bitdefender:
- Faceți copii ale datelor de importanță strategică pentru a evita pierderea acestora.
- Actualizați în regim de urgență sistemul de operare la cea mai recentă versiune.
- Actualizați toate programele de pe calculator și evitați să folosiți software perimat.
- Folosiți o soluție de securitate performantă și actualizată la zi.
Sute de mii de terminale din companii și instituții publice din întreaga lume au fost lovite în luna mai de amenințările cibernetice de tip ransomware WannaCry și Adylkuzz, care folosesc o vulnerabilitate prezentă în majoritatea versiunilor sistemului de operare Windows. La mijlocul lunii martie 2017, Microsoft a furnizat un patch care blochează exploatarea vulnerabilității MS17-010, dar un număr necunoscut de calculatoare și servere la nivel global – inclusiv cele care folosesc versiuni învechite ale Windows – nu au primit respectiva actualizare și riscă să fie infectate în orice moment.
Despre vulnerabilitatea MS17-010, denumită și EternalBlue, s-a vorbit pentru prima oară în luna aprilie, ca parte dintr-o campanie mai amplă de sustragere de date de către Agenția Națională de Securitate din SUA (NSA). De această dată, atacatorii exploatează vulnerabilitatea care ar fi fost folosită atunci în scopuri de spionaj de către agenții guvernamentale pentru a livra victimelor diverse amenințări informatice.
UCRAINA, ŢINTA CELUI MAI MARE ATAC INFORMATIC DIN ISTORIE
Mai multe bănci şi companii ucrainene, precum şi principalul aeroport şi sistemul informatic al guvernului de la Kiev au fost marţi ţintele unui atac cibernetic masiv, care a provocat perturbări ale activităţii şi care a fost descris de un oficial ca fiind cel mai mare din istoria ţării, relatează AFP şi Reuters, conform Agerpres.
Vicepremierul ucrainean Pavlo Rozenko a anunţat marţi că reţeaua de calculatoare a guvernului de la Kiev s-a prăbuşit din cauza unui atac informatic.
Compania care administrează principalul aeroport al capitalei ucrainene a transmis de asemenea că acesta a fost victima unui 'atac de tip spam' care ar putea cauza întârzieri ale zborurilor.
Totodată, Banca Centrală a Ucrainei a anunţat într-un comunicat că mai multe bănci şi companii ucrainene au fost ţinte ale unui atac cibernetic care a produs disfuncţionalităţi.
Din cauza acestui atac, pasagerii metroului din Kiev nu au mai putut plăti călătorii cu cardul bancar, iar băncile au fost nevoite să îşi suspende unele servicii pentru clienţi.
Compania Nova Poşta a precizat că atacul a folosit virusul Petya.A, un 'ransomware' (un virus prin care se solicită o recompensă).
Nici Banca Centrală şi nici companiile vizate nu au putut indica originea atacului.
Un consilier al ministrului ucrainean de interne a spus că atacul informatic de marţi este cel mai mare din istoria Ucrainei şi că a fost folosită o versiune modificată a virusului 'WannaCry', care a atacat în luna mai zeci de mii de companii şi organizaţii din întreaga lume.
Kievul a mai acuzat în trecut persoane sau grupuri apropiate de guvernul rus că s-ar afla la originea a diverse atacuri cibernetice care au vizat site-uri oficiale ucrainene.
Tot marţi, gigantul rus petrolier Rosneft a anunţat de asemenea că a fost victima unui 'puternic atac informatic' care a vizat serverele sale. Şi producătorul de oţel rus Evraz a transmis că sistemele sale informatice au fost atacate cibernetic.
Însă nu a fost stabilită oficial nicio legătură între cele atacurile cibernetice de marţi din cele două ţări.
Totuşi, o firmă securitate cibernetică din Moscova, Group-IB, a spus că pare să fie un atac simultan coordonat care a avut drept ţinte Rusia şi Ucraina.