• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Ransomware  / Разоблаченный SMB: скрытый риск, стоящий за атаками вируса-вымогателя «WantToCry»
Разоблаченный малый и средний бизнес: скрытый риск, стоящий за атаками вируса-вымогателя «WantToCry»
31 январь 2025

Разоблаченный малый и средний бизнес: скрытый риск, стоящий за атаками вируса-вымогателя «WantToCry»

Написано Умар Хан А.
Умар Хан А.
Ransomware
2

Разоблаченный малый и средний бизнес: скрытый риск, стоящий за атаками вируса-вымогателя «WantToCry»

Введение

В современном цифровом мире атаки программ-вымогателей развиваются с пугающей скоростью, используя незамеченные уязвимости для проникновения в системы. Одна из таких уязвимостей — неправильно настроенные службы Server Message Block (SMB), которые предоставляют злоумышленникам несанкционированный доступ к конфиденциальным данным.

SMB, протокол, широко используемый для обмена файлами и ресурсами в сетях, часто остается уязвимым из-за слабые учетные данные, устаревшее программное обеспечение и плохие настройки безопасностиЭти неверные настройки создают для киберпреступников возможность:

  • Получить несанкционированный доступ к системам.
  • Двигайтесь в сторону внутри сетей.
  • Развертывание вредоносных полезных нагрузок которые шифруют важные файлы.

Недавние действия группа вымогателей WantToCry показать, насколько легко злоумышленники могут использовать уязвимости малого и среднего бизнеса для проведения кампаний по вымогательству. кибер-угрозы стали более изощренными, Обеспечение безопасности конфигураций SMB больше не является опциональным, а является необходимостью для защиты критически важных данных и инфраструктуры.

Первые следы WantToCry

Векторы возникновения и атаки:

Группа вымогателей WantToCry, активен с Декабрь 2023, активизировала свою деятельность в 2024, ориентированный на несколько сетевых служб, включая:

  • SMB (блок сообщений сервера)
  • SSH (безопасная оболочка)
  • FTP (протокол передачи файлов)
  • RPC (удаленный вызов процедур)
  • VNC (виртуальные сетевые вычисления)

. атаки грубой силы, вредоносная программа использует базу данных, содержащую более миллион паролей для компрометации систем со слабыми или неиспользуемыми по умолчанию учетными данными.

Получив доступ, программа-вымогатель удаленно шифрует общедоступные сетевые диски и устройства NAS (сетевые хранилища). Злоумышленник оставляет записку с требованием выкупа, содержащую подробности оплаты.

Каналы связи с субъектами угроз

Операторы WantToCry используют зашифрованные мессенджеры для общения с жертвами. Требование выкупа обычно включает в себя следующее:

  • Идентификатор телеграммы: https://t.me/want_to_cry_team
  • Токсичный идентификатор: 963E6F7F58A67DEACBC2845469850B9A00E20E4000CE71B35DE789ABD0BE2F70D4147D5C0C91

Характеристики WantToCry

WantToCry следует за классический шаблон программы-вымогателя, изменяя расширения файлов и оставляя записки с требованием выкупа.

  • Шифрование файлов: Программа-вымогатель шифрует файлы и добавляет расширение «.хочу_плакать» к каждому затронутому файлу.
Программа-вымогатель WantToCry
Рис. 1 (Зашифрованные файлы)
  • Выкуп записка: Текстовый файл с именем «!хочу_плакать.txt» создается в затронутых каталогах, предоставляя инструкции по уплате выкупа и контактные данные.
Атаки программ-вымогателей WantToCry
Рис. 2 (Записка о выкупе)

Поток исполнения:

Атаки программ-вымогателей WantToCry
Рис. 3 (Поток выполнения)
  • разведывательный:

Злоумышленник проводит фазу сетевой разведки для выявления систем с открытыми SMB-портами (обычно TCP-портом 445). Этот этап включает сканирование доступных SMB-сервисов и анализ ответов системы для выявления потенциальных целей со слабыми настройками безопасности или неисправленными уязвимостями.

  • Эксплуатация с помощью грубой силы:

Обнаружив открытые SMB-сервисы, злоумышленник инициирует атаку методом подбора паролей, используя обширный словарь распространённых паролей. Цель этого процесса — получить действительные учётные данные и получить несанкционированный доступ к системе жертвы.

  • Доступ к общим дискам и их настройка:

После аутентификации злоумышленник перечисляет сетевые ресурсы для выявления конфиденциальных или критически важных общих дисков. Затем эти диски подключаются и настраиваются для удалённого доступа через Интернет, что позволяет злоумышленнику создать постоянную точку опоры и подготовиться к выполнению вредоносной нагрузки.

  • Выполнение полезной нагрузки (шифрование без локального следа):

Этот вирус-вымогатель осуществляет шифрование исключительно на внешних общих дисках, подключенных к внешнему источнику, не оставляя никаких артефактов в локальной системе. Процесс шифрования выполняется непосредственно над файлами, хранящимися на общих дисках, что исключает необходимость загрузки или обработки данных на компьютере жертвы. Это гарантирует распространение воздействия вируса-вымогателя на все файлы и каталоги, доступные через общий диск, одновременно минимизируя вероятность обнаружения или проведения криминалистического анализа в локальной системе.

Обзор проблемы

SMB — это протокол, широко используемый для общего доступа к файлам и принтерам в сетях Windows. Хотя он необходим для совместной работы, отсутствие надлежащей аутентификации в SMB может создать уязвимость для злоумышленников.

В этих случаях публичный IP-адрес, связанный с затронутой системой, имел Поддержка SMB и доступ через Интернет без аутентификацииЭто позволяло неавторизованным пользователям получать удалённый доступ к общим дискам. Эксплуатация таких уязвимостей позволяла обойти защиту системы, что приводило к шифрованию файлов и потенциальной потере данных.

обнаружение

  • Индикаторы компрометации (IOC)
    • 194 [.] 36 [.] 179 [.] 18
    • 194 [.] 36 [.] 178 [.] 133
  • У нас уже есть обнаружение (HEUR:Trojan.Win32.EncrSD) в место для шифрования общих дисков.

Последствия неправильной конфигурации

Предоставление доступа к SMB без аутентификации может иметь серьезные последствия, в том числе:

  • Утечки данных: Несанкционированный доступ к конфиденциальным файлам.
  • Атаки программ-вымогателей: Шифрование критически важных файлов, делающее их недоступными без оплаты.
  • Оперативный простой: Длительные сроки восстановления приводят к финансовым и репутационным потерям.
  • Увеличенная поверхность атаки: Простая неправильная конфигурация может привлечь злоумышленников.

Лучшие практики по снижению рисков

Чтобы не стать жертвой подобных атак, организациям следует внедрить следующие меры безопасности:

  1. антивирус: Обеспечивать Seqrite / Быстрое заживление регулярно обновляется новейшими определениями.
  2. Отключите общий доступ SMB там, где это не нужно: Если SMB не используется активно, отключите его, чтобы снизить потенциальное воздействие.
  3. Требовать аутентификацию для доступа SMB: Никогда не оставляйте акции SMB в открытом доступе без соответствующих учетных данных.
  4. Ограничить публичный доступ: Используйте брандмауэры для блокировки внешнего доступа к портам SMB (обычно 445 и 139).
  5. Регулярно проверяйте конфигурации: Постоянно отслеживайте и проверяйте конфигурации сети и обмена файлами, чтобы убедиться, что они соответствуют лучшим практикам безопасности.
  6. Включить расширенные системы обнаружения: Используйте такие инструменты, как поведенческий мониторинг, для обнаружения подозрительных действий и аномалий.

Автор: Умар Хан А.

Соавтор: Нирадж Лазарус Макасаре, Диксит Ашокбхай Панчал, Сумит Патил, Матин Тадви

 предыдущий постЧто, как и почему Data Privacy
Следующий пост  Кампания по вымогательству XELERA: работа индийской корпорации поддельных продуктов питания...
Умар Хан А.

О Умаре Хане А.

Умар Хан А. — ведущий исследователь безопасности в лабораториях безопасности Quick Heal. Увлечённый исследователь безопасности, специализирующийся на цифровой криминалистике и анализе вредоносных программ.

Статьи Умара Хана А »

Похожие статьи

  • Лучшие методы реагирования на инциденты, связанные с атаками программ-вымогателей, для минимизации ущерба.

    2 июня 2026
  • Как восстановиться после атаки программы-вымогателя, не выплачивая выкуп

    25 мая 2026
  • Атака программ-вымогателей через общедоступные SMB2-соединения и способы защиты с помощью Seqrite

    11 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации