Разоблаченный малый и средний бизнес: скрытый риск, стоящий за атаками вируса-вымогателя «WantToCry»
Введение
В современном цифровом мире атаки программ-вымогателей развиваются с пугающей скоростью, используя незамеченные уязвимости для проникновения в системы. Одна из таких уязвимостей — неправильно настроенные службы Server Message Block (SMB), которые предоставляют злоумышленникам несанкционированный доступ к конфиденциальным данным.
SMB, протокол, широко используемый для обмена файлами и ресурсами в сетях, часто остается уязвимым из-за слабые учетные данные, устаревшее программное обеспечение и плохие настройки безопасностиЭти неверные настройки создают для киберпреступников возможность:
- Получить несанкционированный доступ к системам.
- Двигайтесь в сторону внутри сетей.
- Развертывание вредоносных полезных нагрузок которые шифруют важные файлы.
Недавние действия группа вымогателей WantToCry показать, насколько легко злоумышленники могут использовать уязвимости малого и среднего бизнеса для проведения кампаний по вымогательству. кибер-угрозы стали более изощренными, Обеспечение безопасности конфигураций SMB больше не является опциональным, а является необходимостью для защиты критически важных данных и инфраструктуры.
Первые следы WantToCry
Векторы возникновения и атаки:
Группа вымогателей WantToCry, активен с Декабрь 2023, активизировала свою деятельность в 2024, ориентированный на несколько сетевых служб, включая:
- SMB (блок сообщений сервера)
- SSH (безопасная оболочка)
- FTP (протокол передачи файлов)
- RPC (удаленный вызов процедур)
- VNC (виртуальные сетевые вычисления)
. атаки грубой силы, вредоносная программа использует базу данных, содержащую более миллион паролей для компрометации систем со слабыми или неиспользуемыми по умолчанию учетными данными.
Получив доступ, программа-вымогатель удаленно шифрует общедоступные сетевые диски и устройства NAS (сетевые хранилища). Злоумышленник оставляет записку с требованием выкупа, содержащую подробности оплаты.
Каналы связи с субъектами угроз
Операторы WantToCry используют зашифрованные мессенджеры для общения с жертвами. Требование выкупа обычно включает в себя следующее:
- Идентификатор телеграммы: https://t.me/want_to_cry_team
- Токсичный идентификатор: 963E6F7F58A67DEACBC2845469850B9A00E20E4000CE71B35DE789ABD0BE2F70D4147D5C0C91
Характеристики WantToCry
WantToCry следует за классический шаблон программы-вымогателя, изменяя расширения файлов и оставляя записки с требованием выкупа.
- Шифрование файлов: Программа-вымогатель шифрует файлы и добавляет расширение «.хочу_плакать» к каждому затронутому файлу.

- Выкуп записка: Текстовый файл с именем «!хочу_плакать.txt» создается в затронутых каталогах, предоставляя инструкции по уплате выкупа и контактные данные.

Поток исполнения:

- разведывательный:
Злоумышленник проводит фазу сетевой разведки для выявления систем с открытыми SMB-портами (обычно TCP-портом 445). Этот этап включает сканирование доступных SMB-сервисов и анализ ответов системы для выявления потенциальных целей со слабыми настройками безопасности или неисправленными уязвимостями.
- Эксплуатация с помощью грубой силы:
Обнаружив открытые SMB-сервисы, злоумышленник инициирует атаку методом подбора паролей, используя обширный словарь распространённых паролей. Цель этого процесса — получить действительные учётные данные и получить несанкционированный доступ к системе жертвы.
- Доступ к общим дискам и их настройка:
После аутентификации злоумышленник перечисляет сетевые ресурсы для выявления конфиденциальных или критически важных общих дисков. Затем эти диски подключаются и настраиваются для удалённого доступа через Интернет, что позволяет злоумышленнику создать постоянную точку опоры и подготовиться к выполнению вредоносной нагрузки.
- Выполнение полезной нагрузки (шифрование без локального следа):
Этот вирус-вымогатель осуществляет шифрование исключительно на внешних общих дисках, подключенных к внешнему источнику, не оставляя никаких артефактов в локальной системе. Процесс шифрования выполняется непосредственно над файлами, хранящимися на общих дисках, что исключает необходимость загрузки или обработки данных на компьютере жертвы. Это гарантирует распространение воздействия вируса-вымогателя на все файлы и каталоги, доступные через общий диск, одновременно минимизируя вероятность обнаружения или проведения криминалистического анализа в локальной системе.
Обзор проблемы
SMB — это протокол, широко используемый для общего доступа к файлам и принтерам в сетях Windows. Хотя он необходим для совместной работы, отсутствие надлежащей аутентификации в SMB может создать уязвимость для злоумышленников.
В этих случаях публичный IP-адрес, связанный с затронутой системой, имел Поддержка SMB и доступ через Интернет без аутентификацииЭто позволяло неавторизованным пользователям получать удалённый доступ к общим дискам. Эксплуатация таких уязвимостей позволяла обойти защиту системы, что приводило к шифрованию файлов и потенциальной потере данных.
обнаружение
- Индикаторы компрометации (IOC)
- 194 [.] 36 [.] 179 [.] 18
- 194 [.] 36 [.] 178 [.] 133
- У нас уже есть обнаружение (HEUR:Trojan.Win32.EncrSD) в место для шифрования общих дисков.
Последствия неправильной конфигурации
Предоставление доступа к SMB без аутентификации может иметь серьезные последствия, в том числе:
- Утечки данных: Несанкционированный доступ к конфиденциальным файлам.
- Атаки программ-вымогателей: Шифрование критически важных файлов, делающее их недоступными без оплаты.
- Оперативный простой: Длительные сроки восстановления приводят к финансовым и репутационным потерям.
- Увеличенная поверхность атаки: Простая неправильная конфигурация может привлечь злоумышленников.
Лучшие практики по снижению рисков
Чтобы не стать жертвой подобных атак, организациям следует внедрить следующие меры безопасности:
- антивирус: Обеспечивать Seqrite / Быстрое заживление регулярно обновляется новейшими определениями.
- Отключите общий доступ SMB там, где это не нужно: Если SMB не используется активно, отключите его, чтобы снизить потенциальное воздействие.
- Требовать аутентификацию для доступа SMB: Никогда не оставляйте акции SMB в открытом доступе без соответствующих учетных данных.
- Ограничить публичный доступ: Используйте брандмауэры для блокировки внешнего доступа к портам SMB (обычно 445 и 139).
- Регулярно проверяйте конфигурации: Постоянно отслеживайте и проверяйте конфигурации сети и обмена файлами, чтобы убедиться, что они соответствуют лучшим практикам безопасности.
- Включить расширенные системы обнаружения: Используйте такие инструменты, как поведенческий мониторинг, для обнаружения подозрительных действий и аномалий.
Автор: Умар Хан А.
Соавтор: Нирадж Лазарус Макасаре, Диксит Ашокбхай Панчал, Сумит Патил, Матин Тадви



