- UZCERT выпустил срочное предупреждение о массовых кибератаках через RDP.
- Злоумышленники получили доступ к информационным системам и зашифровали данные.
- Выявлены иностранные IP-адреса, связанные с инфраструктурой управления атаками.
- Рекомендовано отключить RDP, если он не используется, или ограничить доступ через VPN и NLA.
- При обнаружении признаков взлома необходимо отключить систему от сети и сообщить в UZCERT.
В связи с этим специалисты призвали организации, использующие RDP, незамедлительно проверить настройки безопасности. Если удаленный доступ не используется, его рекомендуется временно отключить. Если же сервис необходим для работы, подключение следует ограничить с помощью VPN или доверенных IP-адресов, включить механизм Network Level Authentication (NLA) и не оставлять открытым в интернете стандартный порт 3389.
Кроме того, UZCERT рекомендует сменить пароли всех учетных записей с доступом по RDP, включить многофакторную аутентификацию, проверить журналы безопасности, проанализировать подозрительную сетевую активность, а также провести дополнительную проверку серверов и рабочих станций на наличие признаков компрометации.
Если признаки взлома или заражения уже обнаружены, систему необходимо немедленно отключить от сети, сохранить возможные цифровые доказательства и сообщить об инциденте в службу UZCERT для проведения дальнейшего расследования.
Ранее в Узбекистане были зафиксированы случаи несанкционированного доступа к корпоративным электронным почтовым ящикам сотрудников вузов и государственных организаций. Служба реагирования на инциденты информационной безопасности UzCERT Центра кибербезопасности призвала специалистов и ответственных за ИБ срочно усилить меры защиты.
Комментарии
Загрузка…
Оставить комментарий