Программы-вымогатели продолжают развиваться, оставаясь одной из самых разрушительных угроз кибербезопасности, и злоумышленники находят новые способы использования уязвимостей. Один из таких методов включает в себя использование общедоступных соединений SMB2 (Server Message Block версии 2). SMB, широко используемый для обмена файлами и принтерами, может стать привлекательной целью для злоумышленников, если он остается открытым для интернета или неправильно настроен. В этом блоге мы рассмотрим, как злоумышленники используют общедоступные соединения SMB2 для развертывания программ-вымогателей, шифрования данных и компрометации сетей. Мы также обсудим, как Seqrite Антивирус Quick Heal может защитить ваши системы от подобных атак.
Как программы-вымогатели используют соединения SMB2?
SMB2 — это протокол, разработанный для эффективного обмена файлами в сетях. Однако он может представлять угрозу безопасности при неправильной настройке или уязвимости. Вот как злоумышленники используют его:
- Сканирование на предмет уязвимых акций: Киберпреступники используют такие инструменты, как Shodan, для поиска общедоступных SMB-ресурсов. Они ищут слабые или неправильно настроенные SMB2-соединения, доступные из интернета.
- Эксплуатация уязвимостей: Используя эксплойты, такие как EternalBlue (CVE-2017-0144), злоумышленники атакуют неисправленные системы, работающие по протоколу SMB2. Эти эксплойты позволяют получить несанкционированный доступ и повысить привилегии.
- Доставка вируса-вымогателя: Получив доступ, злоумышленники загружают вымогателей к общему ресурсу SMB или напрямую запустить его. Это позволяет программе-вымогателю шифровать общие файлы и распространяться на подключённые устройства.
- Боковое движение: Вирус-вымогатель использует протокол SMB2 для горизонтального перемещения по сети, заражая другие системы и общие ресурсы.
- Шифрование данных и требование выкупа: После шифрования файлов вирус-вымогатель оставляет записку с требованием заплатить выкуп в криптовалюте за ключи расшифровки.
Реальные примеры атак программ-вымогателей на предприятия малого и среднего бизнеса
Хочется плакать: Протокол SMB, широко используемый для обмена файлами и ресурсами в сетях, часто остается уязвимым из-за слабых учетных данных, устаревшего программного обеспечения и плохих конфигураций безопасности.
WannaCry: EternalBlue использовался для распространения через SMB, что привело к масштабным сбоям в работе ряда отраслей.
NotPetya: Использовал эксплойты SMB для распространения программ-вымогателей и шифрования систем по всему миру.
Ryuk: Использование связей в малом и среднем бизнесе для горизонтального продвижения, нацеленного на высокодоходные организации.
Как Seqrite Защита от уязвимостей SMB2 и программ-вымогателей.
Seqrite Endpoint Protection Обеспечивает надежную защиту от программ-вымогателей и уязвимостей, связанных с SMB-подключениями. Вот как это помогает:
- Защита от программ-вымогателей: Seqrite Endpoint protection Отслеживает и блокирует несанкционированное шифрование файлов в режиме реального времени. Это гарантирует, что программы-вымогатели не смогут зашифровать файлы в общих папках SMB.
- Поведенческое обнаружение: С Технология поведенческого обнаружения, Seqrite Выявляет и блокирует подозрительные действия, такие как несанкционированное изменение файлов или попытки горизонтального перемещения через SMB2.
- Предотвращение сетевых атак: Seqrite Блокирует попытки эксплуатации уязвимостей SMB, включая EternalBlue и связанные с ней атаки. Предотвращает получение злоумышленниками доступа к вашей сети.
- Резервное копирование и восстановление данных: Функция резервного копирования и восстановления данных гарантирует, что вы сможете восстановить свои данные в случае атаки программ-вымогателей, сводя к минимуму время простоя и потери.
- Сканер уязвимостей: Seqrite Endpoint Protection Выявляет незащищенные системы, небезопасные общие ресурсы SMB и другие ошибки конфигурации. Такой проактивный подход помогает уменьшить поверхность атаки.
- Брандмауэр и обнаружение вторжений: SeqriteФункция защиты брандмауэра отслеживает входящий и исходящий трафик, предотвращая несанкционированный доступ к соединениям SMB.
- Защита электронной почты: Многие атаки программ-вымогателей начинаются с фишинговых электронных писем. Seqrite Сканирует вложения в электронные письма и URL-адреса, чтобы убедиться в отсутствии вредоносных программ-вымогателей, загружаемых в ваши системы.
Лучшие практики обеспечения безопасности SMB2
В то время как Seqrite Для обеспечения надежной защиты соединений SMB2 организациям следует внедрить следующие передовые методы:
- Ограничить публичный доступ: Заблокируйте доступ к портам SMB (например, порту 445) в Интернете.
- Используйте строгую аутентификацию: Обеспечьте надежные пароли и многофакторную аутентификацию (MFA) для доступа SMB.
- Регулярно обновляйте системы: Устраните уязвимости SMB, чтобы оставаться защищенными от известных эксплойтов.
- Отключить SMB1: Используйте SMB2 или SMB3 с включенным шифрованием и подписью.
- Мониторинг сетевой активности: Мониторинг и обнаружение необычного поведения сети.
Заключение
Атаки программ-вымогателей, использующих общедоступные соединения SMB2, представляют серьёзную угрозу как для компаний, так и для частных лиц. Понимание векторов атак и внедрение надёжных мер безопасности, таких как предлагаемые Seqrite вы можете защитить свои системы и данные.
Авторы
Умар Хан А.
Нирадж Лазарус Макасаре
Диксит Ашокбхай Панчал
Сумит Патил
Матин Тадви



