Šta je novo?

Hakerski napad na JKP Informatika

Taj ih nije kriptovao, samo zmenjao ekstenziju. Sve sto je vezano na komp je podložno izmeni, čak i šerovani folderi sa drugog računara, ukoliko postoje edit prava nad istim. Zato je bitno da postoji offsite bekap

Послато са SM-A520F помоћу Тапатока
 
Poslednja izmena:
Moje licno misljenje je da državne firme ukoliko i koriste cloud sisteme to mora da bude na strogo definisan nacin. Znam da je zakonska obaveza da serveri na kojima se civaju podaci o gradjanima Srbije moraju fizicki biti locirani na teritoriji Srbije.
 
Po onome što sam ja čuo, rekla kazala, neko iz it-a je deaktivirao sofos ili određene njegove komponente. Navodno na zahtev nekog direktorčića jer ovaj nije mogao pristupati određenim sajtovima/servisima preko službenog računara.

Što se tiče backupa, malo ozbiljniji ransomware zna da bude dormantan i nedeljama pre nego što počne da se izvršava. Baš iz razloga kako bi se zapatili i backup-i.
 
Poslednja izmena:
Cloud je zakonom zabranjen u državnim institucijama, sve mora da bude u lokalu. Kao neko ko je do pre par godina radio kao sysadmin u velikom drzavnom preduzecu, mogu da se slozim sa misljenjem vecine. Najveći problem su sami ljudi, jer npr ja hoću da uvedem zabranu korišćenja USB-a svim računarima, i onda se javi direktor centrale, koji je, jelte dobar sa mojim načelnikom i naravno, njemu treba USB, jer mora da pokaže slike sa letovanja u Grčkoj :) Banalan primer ali suština je ista, security ne može da se enforce-uje tamo gde ne postoji volja i razumevanje od strane bitnih ljudi, a ti bitni ljudi apsolutno ne mare za sigurnost.

Druga stvar, da udjemo malo detaljnije u problematiku, kriptovani su im bekapi ransomware-om. Prilično sam siguran da ne postoji ransomware koji će da kriptuje OS tipa windows (serveri i radne stanice), plus da uleti na storage koji ima linux OS i kriptuje lunove gde su bekapi. Nisam iz ISO branše ali ransomware radi uglavnom na win-u, a možda je inside job, ili su imali backdoor duže vreme i pravili spisak šta sve da se kriptuje i na koji način.

Dalje, moraju da postoje trake koje se fizički iznose iz zgrade bar jednom nedeljno, ili minimum do ormana van server sale u zgradi, ili se radi dismount kad tape job završi. To dalje implicira da su im bekapi bili čuvani na nekoj windows mašini u nekom tamo folderu, ili su jednostavno zakačili neki USB ili mrežni disk na windows, amaterski. Zna se šta su pravi bekapi, a šta obične kopije podataka. No opet, ne krivim ovde nikog, verovatno se splet nesrećnih okolnosti izdešavao da bi došlo do svega ovoga, loše security polise(ako ih uopšte ima), neapdejtovane radne stanice, možda je bilo i mrežnih propusta, otvorenih portova itd... Pitanje je koliko dugo ova priča trajala, moguće je i da su hakeri imali backdoor duže vreme u sistemu, pa su odradili kriptovanje cele infrastrukture...

Vrlo me zanima da li su uopšte imali centralizovano bekap rešenje, radio sam sa više njih, svi rade na istom principu, centralni server (windows OS), plus odvojena storage infrastruktura (uglavnom neki custom linux OS) Jednom unet bekap na storage, ne moze se tek tako menjati, morali bi da imaju pristup na storage direktno, sto opet implicira na backdoor i na to da je neko od sysadmina hakovan, čuvao spisak admin naloga u notepad-u na desktopu xD .

Toliko stvari je moglo da podje naopako, mislim da se prava istina neće ni saznati nikad zbog sramote, ali je ovo dokaz nemara i neulaganja u IT ljudstvo. Ogromne pare se daju kroz razne ugovore sa domaćim IT firmama koje kao odrzavaju drzavne firme, a kad treba IT ljudima u drzavnim firmama da se plati obuka i povećaju plate, to naravno ne može i naravno svi kvalitetni su davno otisli iz drzavnih firmi, a ostali amateri ili oni pred penzijom, koje boli uvo da se cimaju oko bilo cega i u fazonu su, ne talasaj, da ja samo doguram do penzije pa vi posle kako hoćete...

Ide se na to da kompletan IT bude outsource-ovan u drzavnim firmama, ne zanimaju ih ulaganja u zaposlene. Hrvati su to lepo uradili, IT za celu državnu upravu je odvojen i ima dosta veće plate, to se ovde neće desiti nikada, a problema sa outsource firmama koliko hoćeš, niti ih detaljno zanima održavanje, nego daj samo da dobijemo tender, da uzmemo kintu, površno implementiramo nešto i da nas nema više osim kad im baš gori pod nogama i onda zaposleni ostanu u bunilu kad treba da održavaju 10 komplikovanih proizvoda, a nisu dobili zvaničnu obuku ni za jedan. Najmanje je tu kriv jedan Mile iz IT-a, a najviše država.
 
Poslednja izmena:
Slazem se sa poslednjih pasusom nazalost. Bukvalno je doslo do toga da inzenjer sat inzenjera iz outsorce firmi bude isti kao plata, ili kao dobar deo plate zaposlenog inzenjera u it.
Sto se tice clouda, furaju svi cloud on premise - vShpere itd.
 
Poslednja izmena:
Iznenadio sam se kada sam pročitao vest. Nisam mislio da je tako nešto moguće u velikoj instituciji koja opslužuje toliko građana. Srećno sada sa time.

Mene je bio jednom zakačio ransomware. Tek sam kupio Surface Laptop (pre toga godinama koristio samo Mac laptop-ove). Isto tako enkriptovao sve i bekap. Postepeno pristup fajlovima nestajao kako ovaj ekriptuje fajlove. Na kraju ništa nisam uspeo da povratim i morao sam da sve povežem na Mac i obrišem, pa od nule. Inače, isključio sam bio onaj Windows defender i zaboravio da ga uključim - tako sam ga zapatio (Mac korisnik, šta ću...)

Srećom imam OneDrive 1TB pa na njemu nešto bekapovano...
 
Da si imao OneDrive u sinhronizaciji sa lokalnim kopijama, i tu bi bilo ćao-zdravo

Послато са SM-A520F помоћу Тапатока
 
Da si imao OneDrive u sinhronizaciji sa lokalnim kopijama, i tu bi bilo ćao-zdravo

Послато са SM-A520F помоћу Тапатока
Ma nešto sitno mi je bekapovao automatski... My documents, desktop (?) i My pictures. U tim folderima ionako nemam ništa. Već od ranije mi je sve gore na OneDrive-u preko FTP-a klijenta uploadovano. Jedan od 6 OneDrive iz O365 naloga koristim samo za bekap.

Zanimljivo je da naprave bušan OS, a posle Defender aplikaciju koja te štiti u tom OS-u umesto da srede sam OS.

Sent from my SM-N975F using Tapatalk
 
Svakoga ko je u ITju barem 5-10 godina je zakacio barem jednom ransomware. *mjau**mjau**mjau* prebrisete racunare, vratite bekap i kraj. Sad ako su njima i bekapi zarazeni to mi vec nije jasno,al ajde sad gotovo.
 
teško je, i teoretski, napraviti OS koji nije bušan. Defender je dobar kao i besplatni antivirusi, štiti donekle.

ransomware muku je imao grad Njujork koji je lepo platio, nisu se pravili pametni

ne kači nas koji smo u IT duže od 10 godina? :D mene nije zakačio kao ni još mnogo ljudi

ako imaju samo bekap preko mreže u neke foldere, veoma je moguće da bude zaražen bekap
 
Poslednja izmena:
Ljudi mislim da ste svi koji ste u ovoj temi odgovarali i pisali strucniji bar jedno 50 puta od celog tog njihovog it sektora ako ga uopste imaju tj mislim da je svaka osoba na ovom forumu strucnija od njih:D.Sta se cudite znate svi ko se zaposaljava po drzavnim firmama i kako mada da ne idem previse u off
 
Jedna velika firma u mestu gde sam živeo je zapatila ransom, tako što su radnice na kasi (genijalno) tražile da im se poveže net na računar na kom je kasa (genijalno) da bi mogle jelte, surfovati kad nemaju posla. Rezultat, enkriptovani svi poslovni podaci, nabavka, fakture, stanja kase, stanje robe (inače firma je stovarište građevinskog materijala i ima gomile i gomile artikala). Podaci od, tada, zadnjih 10 godina rada.

Obratili su se meni za pomoć. Uspeo sam da im povratim tako što sam negde iskopao da je, srećom, Windows pravio Shadow copy fajlova. Zadnji Shadow copy bio je od 10 dana pre upada, tako da su izgubili samo 10 dana poslovanja, umesto 10 godina. Kad sam im vratio računar, odmah sam im pokupio LAN kabel i odneo :D

Imali su sreće što tada (2015) nisu naleteli na neki ozbiljniji ransom.

Već druga firma (lokalna prodavnica) 2019. nije imala sreće... Gazdarica je dala ćerkicama da se igraju na laptopu ?! na kome radi kalkulacije, inventare, itd...

Sent from my moto g(7) using Tapatalk
 
Ma na takvim mestima izvaditi WiFi i voskom zapečatiti LAN portove...
 
Ali kako onda da se botuje u radno vreme?
 
Detaljnije o celoj prici > https://www.it-klinika.rs/blog/paznja-novi-opasni-ransomware-pwndlocker-i-u-srbiji

Dakle upali su im preko mail-a. Postoje mail gateway proizvodi koji u sustini cesljaju sve sto naidje, na osnovu neke globalne baze, moguca su dva scenarija: Ili nisu ni imali mail gateway ili nije bio dobro podesen / odnosno moguce da gateway u svojoj bazi definicija nije ni imao pwndlocker upisan, i da je zato prosao. Prevencija je majka mara svega, podici svest ljudima, obuciti ih da ne klikcu na svaki mail koji stigne itd... Nazalost, sve vise ce biti ovakvih stvari, pogotovo u javnim upravama, gde security timovi ni ne postoje.
 
Gde si na tom linku video da pise preko maila? Mislim,podrazumeva se,nego samo pitam.
Ako je noviji ransomware, AV ga ne vidi, bez obzira koji je, tako da je onda tu covek slaba tacka. Opet, bekap , samo zato sto nije bitno da li ce,vec kad ce da ti se desi ovakav upad.
 
lanmi86, pa, i nije detaljno. slučaj u NS je samo manji deo priče o konkretnom ransomware-u.

ness1602, piše ovde za email:
NOVI SAD ODBIO DA PLATI NAPADAČIMA - 04.03.2020.
Kako prenosi portal 021, gradska uprava Novog Sada neće platiti otkupninu. Napadači su prvobitno tražili 50 BTC (oko €400.000), a kasnije spustili cifru na 20 BTC. S obzirom na to da je i backup zaražen virusom, odnosno zaključan, Novi Sad će ostati bez svih kriptovanih podataka. Nije saopšteno šta je sve nestalo i koje su razmere napada. Gradonačelnik Novog Sada Miloš Vučević je izjavio da je upad u sistem izvršen preko emaila.
 
Poslednja izmena:
Mislio sam generalno detaljnije o pwndlocker-u. Prave informacije o celoj prici ne verujem da ce se ikad saznati, ransomware napada celu infrastrukturu, exchange, bekap, kljucne windows servise, stopira av, uopste nije naivan. Kapiram da neka security analitika nije ni preterano moguca jer im je sve zakljucano, verovatno su linuxi ostali citavi i tako neka gvozdjurija, mrezna oprema itd.
 
U tim JP je još sistem bože pomozi, da ne pričam kakav je u MUP-u... Registracije vozila rade na Windows XP-u...

Novi sajt E-uprave je bušan do bola. Podatke sa saobraćajne dozvole učitava podsredstvom Jave 6 v33 iz 2012 godine, jer na novoj verziji NE RADI.


Sent from my moto g(7) using Tapatalk
 
Poslednja izmena:
Sad tek vidim da je potpuno legitimno u takvim firmama cuvati sve i na papiru :) *mjau**mjau**mjau* prekucavace se, al makar je tu :) Tu su i outsource firme krive, i ceo taj sistem, ili ih mrzi da rade update okruzenja, ili npr naredne godine ni ne bude tender za to, ili ga ne dobiju, i onda sve pada u vodu, dodje druga firma itd...

Sve bi bilo drugacije da su odresili kesu i drzali sopstveni IT koji ce interno razvijati aplikacije i stvarno se cimati oko posla.
 
Sad tek vidim da je potpuno legitimno u takvim firmama cuvati sve i na papiru :) *mjau**mjau**mjau* prekucavace se, al makar je tu :)

I tu ima caka, fizičke - analogne(papirne) arhive im polako ostaju bez prostora, u narednih par godina će stavljati akcenat na digitalizaciju arhive i uništavanje papirnih podataka... Onda će biti zanimljivo ako im se desi ovakav slučaj. :D

Sent from my moto g(7) using Tapatalk
 
Postoje read only arhive poput EMC Centera storage-a, koji dozvoljava samo upis ali ne i brisanje podataka. Dakle za sve postoji resenje.

BTW, na linkedin-u naleteh na info, dobili su dekriptor alat, od Kasperskog, cenu ne smem ni da pitam. A "kako se prica po kraju" nisu ni imali nikakvu ozbiljniju zastitu tipa nextgen fw, mail gateway, samo su sophos imali.
 
Pa nek bude i par hiljada evra opet nije mnogo koliko su hakeri trazili.
 
Kasperski ima jedna od najskupljih enterprise resenja kod nas, ali verovatno i najkvalitetnija, daj Boze da je samo toliko... Obicno vendori vole da daju licence na osnovu protoka, broja korisnika itd... Ne bi me cudilo da su im dali licencu po kolicini sadrzaja za dekripciju (50TB) :) plus verovatno neki dogovor da se uzmu njihova resenja posle hahaha :) Sve je to sitno kad ide iz budzeta zemlje :)
 
Poslednja izmena:
Postoje read only arhive poput EMC Centera storage-a, koji dozvoljava samo upis ali ne i brisanje podataka. Dakle za sve postoji resenje.

BTW, na linkedin-u naleteh na info, dobili su dekriptor alat, od Kasperskog, cenu ne smem ni da pitam. A "kako se prica po kraju" nisu ni imali nikakvu ozbiljniju zastitu tipa nextgen fw, mail gateway, samo su sophos imali.
Sofos ima sve to, i next gen fw, i email gateway, i wifi ap-ove koji se integrišu sa fw-om. I sve to lepo radi, samo treba utrošiti vremena i para da se podesi. I u mreži je javašluk. Džaba najskuplji svič kad ga slabo plaćeni mrežaš ostavi sa default postavkama i samo pobode kabliće. I onda svi u firmi vide server za finansije, a ko je vičniji može i da se loguje na mrežnu opremu, itd.

Послато са SM-A520F помоћу Тапатока
 
Sofos ima sve to, i next gen fw, i email gateway, i wifi ap-ove koji se integrišu sa fw-om. I sve to lepo radi, samo treba utrošiti vremena i para da se podesi. I u mreži je javašluk. Džaba najskuplji svič kad ga slabo plaćeni mrežaš ostavi sa default postavkama i samo pobode kabliće. I onda svi u firmi vide server za finansije, a ko je vičniji može i da se loguje na mrežnu opremu, itd.

Послато са SM-A520F помоћу Тапатока

Svestan sam ja da svaki vendor ima kompletan paket, pitanje je sta su oni od licenci kupili i da li su imali uopste te feature-e, po meni, mislim da su imali samo AV, sto apsolutno nije dovoljno u danasnje vreme. Drugo to sto ti kazes, to potpisujem, ljudi ostavljaju default username i sifre na ruterima i bitnom hardveru, sta dalje pricati. Opet ponavljam, nije ovde jedan faktor, nego je vise faktora odigralo ulogu da se srusi kula od karata, nepostojeca security politika, neobucenost ljudi, nemar, itd...
 
Javašluk, neznanje i nezainteresovanost a ne hakerski napad. Da je ciljani napad tek bi tu bila žurka, nego drugde ima mnogo isplativijih meta pa je manje žalosno kako bi moglo biti.
Ransomware u 2019:
https://www.crn.com/slide-shows/security/the-10-biggest-ransomware-attacks-of-2019/11
ecd43c6d50f640aba5e306f63b34ace2.jpg
 
Nazad
Vrh Dno