Государственная техническая служба сообщает, что Службой реагирования на компьютерные инциденты KZ-CERT в четвертом квартале текущего года зафиксировано увеличение количества вредоносного программного обеспечения (ВПО) на компьютерах в государственных и частных организациях республики. В основном ВПО распространяется посредством почтовой рассылки, а после заражения компьютера жертвы оно копирует или переименовывает себя.
Специалисты KZ-CERT предупреждают, что данного рода инциденты ИБ приводят к полной остановке всех текущих бизнес-процессов организаций, непосредственно связанных с работой корпоративных информационных ресурсов. Не исключается, что в некоторых случаях могла произойти утечка конфиденциальной коммерческой и финансовой информации, касающейся операционной и финансовой деятельности организаций. Данное обстоятельство вызвано халатным отношением организаций к вопросам информационной безопасности по обеспечению сохранности и целостности данных, хранящихся в их информационных системах.
Так, в ходе детального анализа одного из инцидентов ИБ специалистами KZ-CERT установлено, что рабочие станции ряда сотрудников организаций были зашифрованы вирусом-шифровальщиком VoidCrypt. Анализ показал, что вредоносное ПО могло попасть во внутреннюю сеть через загруженное письмо с вредоносным вложением, которое было отправлено на один из электронных адресов сотрудников. В дальнейшем вирус-шифровальщик зашифровал критически важные данные на серверах и компьютерах сотрудников, а обнаруженная в компьютере учетная запись с правами администратора позволила злоумышленникам выполнять различные манипуляции
Ряд целевых атак злоумышленников осуществлялся на казахстанский сегмент Интернета из IP-адресов компьютеров из ближнего и дальнего зарубежья. Специалистами KZ-CERT, в рамках международного сотрудничества, направлены уведомления в адрес зарубежных CERT с указанием источников атак и просьбой осуществить проверку на наличие аномалий на своей стороне.
В период карантина, связанного с COVID-19, большинство сотрудников организаций было переведено на удаленный режим работы. Такая форма занятости наиболее уязвима с точки зрения информационной безопасности. В этой связи эксперты KZ-CERT настоятельно рекомендуют организациям уделять пристальное внимание правилам соблюдения информационной безопасности в корпоративных информационных сетях:
1. Если вы получили письмо от неизвестного отправителя, и оно содержит вложение или ссылку на подозрительные Интернет-ресурсы, то такие письма следует игнорировать.
2. Настоятельно рекомендуем не открывать вложенные файлы в подозрительных письмах от неизвестных отправителей.
3. Загружайте необходимое программное обеспечение только с официальных Интернет-ресурсов. Другие источники ссылок, такие, как неофициальные веб-страницы, могут быть использованы для распространения вредоносного ПО.
4. При активации лицензионных программ на компьютере запрещено использовать сторонние программы, которые могут привести к заражению компьютера вредоносным ПО, а также лишить вас регулярных обновлений, выпускаемых разработчиком ПО.
5. Очень важно регулярно проверять операционную систему компьютера на наличие угроз информационной безопасности с помощью надежного антивирусного или антишпионского программного обеспечения с последующим его обновлением.
6. Если вы считаете, что ваш компьютер уже заражен, рекомендуем запустить сканирование с помощью антивирусного сканера или антивирусного ПО для автоматического устранения вредоносного программного обеспечения.
Если вы столкнулись с инцидентом ИБ, просим сообщать нашим специалистам по бесплатному номеру 1400 (круглосуточно) или отправить заявку по ссылке:
http://www.cert.gov.kz/notify-incident, или направить письмо на email: incident@kz-cert.kz
Пресс-служба АО «Государственная техническая служба»