Хакеры, взломавшие зарплатную систему МВД, оставили почту для связи

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (12) « Первая ... 8 9 [10] 11 12   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
spy2spy
20.10.2016 - 11:03
1
Статус: Offline


Ярила

Регистрация: 6.08.13
Сообщений: 1180
Недели две назад, пришло письмо из налоговой инспекции, для обычного пользователя все красиво и верно. Такая же шляпа с шифрованием файлов всех.
При анализе данных письмо шло из Бразилии с их хостов и адресов.
Самое поразительное, что файл с самим вирусным сообщением был залит именно на сайт nalog.ru. Ссылка после массовой рассылки прожила несколько часов.
Администрация nalog.ru следы подтирала в течении пары часов. То есть по факту взлом был их информационных систем, оттуда и утекла клиентская бд.

Продуманная схема, тут не только социальная инженерия, но и правильные данные получателя, не стреляли по воробьям.
Бухгалтер, он человек маленький, даже проверив все данные, скачав в файл с сайта налоговой инспекции, как не верить?

Про особенности атаки, проактивная защита не обратит шифрование, не заблокирует действие,из теневой копии ничего не дернешь и не восстановишь.
Отсутствие админских прав и вообще любых прав пользователя не спасет.
 
[^]
imaex
20.10.2016 - 11:03
-3
Статус: Offline


Ярила

Регистрация: 18.09.13
Сообщений: 3607
Цитата (Kent595616 @ 19.10.2016 - 18:10)
Хакеры, взломавшие зарплатную систему МВД, оставили почту для связи

Блять, вот нахуя такое репостить? При чем тут хакеры (!), взлом (!) зарплатной системы и связь! Связь тут при чем?!

Афганский вирус, блядь. "Квалификация наших программистов еще не очень, поэтому удалите ваши файлы сами". Ну почти один-в-один.
 
[^]
03ПроMilly
20.10.2016 - 11:05
1
Статус: Offline


Хохмач

Регистрация: 27.07.11
Сообщений: 781
Админы делятся на два типа, одни делают бекапы, а другие будут делать))))
 
[^]
Moloh1976
20.10.2016 - 11:10
1
Статус: Offline


Ярила

Регистрация: 13.11.14
Сообщений: 1871
Не, ну получилось у посонов. А слабо им госдуру хакнуть?
 
[^]
MironovKP
20.10.2016 - 11:22
0
Статус: Offline


Балагур

Регистрация: 23.10.14
Сообщений: 919
Цитата (spy2spy @ 20.10.2016 - 11:03)
Отсутствие админских прав и вообще любых прав пользователя не спасет.

Поясни свою точку зрения.
 
[^]
Артем7
20.10.2016 - 11:26
1
Статус: Offline


Ярила

Регистрация: 5.05.14
Сообщений: 1788
Цитата (Scrembler @ 19.10.2016 - 18:13)
Цитата
главбух Управления запустила на компьютер вирус, уничтоживший все файлы, в том числе бухгалтерскую программу "Парус". К файлу с вирусом прилагалась инструкция, как получить программу дешифровки.


Надо было в отдел К эту хрень прислать, может тогда шевелится начнут и найдут этих гондонов-шифровальщиков...

Ты шоооо?Энтим низззяяя,они очень заняты поисками пиратского софта и расхитителями произведений Донцовой
 
[^]
Scimirok
20.10.2016 - 11:35
2
Статус: Offline


Турист

Регистрация: 7.02.12
Сообщений: 2814
Самая большая уязвимость в самой защищенной системе - пользователь
 
[^]
nike13
20.10.2016 - 11:47
1
Статус: Offline


Ярила

Регистрация: 16.02.13
Сообщений: 1168
Пару раз такой вирус встречал. Один кстати поймал в живом виде и направил в касперского и доктора веба. На удивление они его не знали...
У него есть одна особенность, он шифрует только данные на локальных дисках. Понимаете к чему я?)

Это сообщение отредактировал nike13 - 20.10.2016 - 11:48
 
[^]
BattlePorQ
20.10.2016 - 11:51
1
Статус: Offline


Парасьонах

Регистрация: 20.07.09
Сообщений: 65428
Цитата (obolonsky @ 20.10.2016 - 10:22)
Резервные копии/ антивирусы не панацея...

Резервные копии - как раз универсальное средство от подобных проблем.
 
[^]
nike13
20.10.2016 - 11:51
2
Статус: Offline


Ярила

Регистрация: 16.02.13
Сообщений: 1168
Цитата (spy2spy @ 20.10.2016 - 11:03)
При анализе данных письмо шло из Бразилии с их хостов и адресов.
Самое поразительное, что файл с самим вирусным сообщением был залит именно на сайт nalog.ru. Ссылка после массовой рассылки прожила несколько часов.
Администрация nalog.ru следы подтирала в течении пары часов. То есть по факту взлом был их информационных систем, оттуда и утекла клиентская бд.

Нашим приходило письмо от арбитражного суда. С адреса arbitr.it.
Ну откуда им знать, что это не российский домен. Они иногда даже отчетность налоговую на nalog.kz сдают. Не получается, как правило, но они очень стараются.
 
[^]
JamesRyan
20.10.2016 - 11:55
0
Статус: Offline


Ярила

Регистрация: 27.04.13
Сообщений: 3665
У меня знакомая так себе на ноуте все DOC'и похерила (*.docx). Все зашифровалось. Как я не бился, ни хера не вышло восстановить.

Тоже пришел якобы счет в архиве. В архиве PDF лежала, а к PDF скрипт прикручен, на Flash исполнен. И пизда...
 
[^]
JamesRyan
20.10.2016 - 11:55
1
Статус: Offline


Ярила

Регистрация: 27.04.13
Сообщений: 3665
Цитата (nike13 @ 20.10.2016 - 13:47)
Пару раз такой вирус встречал. Один кстати поймал в живом виде и направил в касперского и доктора веба. На удивление они его не знали...
У него есть одна особенность, он шифрует только данные на локальных дисках. Понимаете к чему я?)

На сетке все хранить или в ёблаке
 
[^]
BattlePorQ
20.10.2016 - 11:57
0
Статус: Offline


Парасьонах

Регистрация: 20.07.09
Сообщений: 65428
Цитата (Scimirok @ 20.10.2016 - 11:35)
Самая большая уязвимость в самой защищенной системе - пользователь

Значит, пользователя надо сажать в клетку ограничивать в правах по самые )
 
[^]
adlerm
20.10.2016 - 12:00
1
Статус: Offline


Балагур

Регистрация: 6.05.10
Сообщений: 888
всем кому приходила эта вирусня, рекомендация пересылать это МВД-шникам всех ведомств..

может хоть так они шевелиться начнут..
 
[^]
Niruksorp
20.10.2016 - 12:01
0
Статус: Offline


Юморист

Регистрация: 3.06.11
Сообщений: 466
Изза таких ушлепков сделал скрины для народа чтоб не попадались! Делюсь!

Хакеры, взломавшие зарплатную систему МВД, оставили почту для связи
 
[^]
Niruksorp
20.10.2016 - 12:01
0
Статус: Offline


Юморист

Регистрация: 3.06.11
Сообщений: 466
Два

Хакеры, взломавшие зарплатную систему МВД, оставили почту для связи
 
[^]
Niruksorp
20.10.2016 - 12:05
0
Статус: Offline


Юморист

Регистрация: 3.06.11
Сообщений: 466
Цитата (BattlePorQ @ 20.10.2016 - 11:57)
Цитата (Scimirok @ 20.10.2016 - 11:35)
Самая большая уязвимость в самой защищенной системе - пользователь

Значит, пользователя надо сажать в клетку ограничивать в правах по самые )

Проблема в том что шифруются документы которые не ограничеш в правах! А для баз таки да удаленный рабстол с ограничениями прав! И База данных на выделенном сервере! Хотя появился шифровальщик структуры 1с, и некоторые умудряются обработку эту запустить через 1с((( и соответственно все что можно шифруется в нутри 1с! а не файлы 1с
 
[^]
Вольфрамыч
20.10.2016 - 12:05
0
Статус: Offline


Пятая автоколонна

Регистрация: 20.10.15
Сообщений: 54365
Цитата (Formated @ 19.10.2016 - 18:14)
Бухгалтерам не объяснить! Они все равно будут открывать такие письма.

У меня матушка 34-го года выпуска , но на компутере втыкает . Как я тебя понимаю !!!
 
[^]
spy2spy
20.10.2016 - 12:07
2
Статус: Offline


Ярила

Регистрация: 6.08.13
Сообщений: 1180
Цитата (MironovKP @ 20.10.2016 - 11:22)
Цитата (spy2spy @ 20.10.2016 - 11:03)
Отсутствие админских прав и вообще любых прав пользователя не спасет.

Поясни свою точку зрения.

Процессы запускаются от двух уровней
1. Уровень системный (Системные учетные записи) скомпрометировать системные учетные записи проблематично, последнее что приходит на память это падение служб печати и доступ до саб.процессов - и цикличная перезагрузка удаленного хоста после возникновения ошибки.
2. Уровень пользовательский. Тут два варианта либо он администратор, либо пользователь - то есть прав на запуск системных задач не имеет.
Так вот данный вирус файл который качали с nalog.ru был заархивирован (RAR) при разархивации (антивирус молчит это не вирус, а сценарий) получали файл doc (xls) или docm (xlsm) (макрос - тут офис - спросит разблокируем полученное содержимое?) А вот с doc и вшитым в него vbs сценарием, он ничего не спросит. Открытие запросит - вызов winword (офиса) и из под этого процесса, все файлы по маске и будут зашифрованы. Процесс исполнения - относится к приложению microsofta, админские права не нужны. То есть даже обычный пользователь без права администратора может стать жертвой. Так и было.

для опенофиса - ничего такого не произошло.
 
[^]
hhurik
20.10.2016 - 12:07
1
Статус: Offline


Ярила

Регистрация: 19.08.15
Сообщений: 4035
Казанского линейного управления МВД России по Республике Татарстан - не существует в природе.

Есть Казанское ЛУ МВД России на транспорте, небольшое структурное подразделение УТ МВД России по ПФО. Начальник сидит на ж.д. вокзале в Казани, остальные по одиночке и группами в подвалах прилегающих железнодорожный станций Горьковской и Куйбышевской ж.д., аэропорту и речном порту. Бухгалтер вполне может быть один, работает на спижженом или списанном у РЖД компе, вообще без защиты и пользуется обычной, не служебной, электропочтой.

https://xn--n1abkdd.xn--b1aew.xn--p1ai/kont...ya/item/704740/

Это сообщение отредактировал hhurik - 20.10.2016 - 12:12
 
[^]
Niruksorp
20.10.2016 - 12:10
1
Статус: Offline


Юморист

Регистрация: 3.06.11
Сообщений: 466
Цитата (JamesRyan @ 20.10.2016 - 11:55)
Цитата (nike13 @ 20.10.2016 - 13:47)
Пару раз такой вирус встречал. Один кстати поймал в живом виде и направил в касперского и доктора веба. На удивление они его не знали...
У него есть одна особенность, он шифрует только данные на локальных дисках.  Понимаете к чему я?)

На сетке все хранить или в ёблаке

У мен и на сетевых дисках шифровалось! Но только диски которые подключины! Благо сеть не сканирует на открытые шары!
 
[^]
Scrembler
20.10.2016 - 12:11
0
Статус: Offline


Продавец Кошмаров

Регистрация: 27.04.14
Сообщений: 164
Цитата (imaex @ 20.10.2016 - 11:03)
Цитата (Kent595616 @ 19.10.2016 - 18:10)
Хакеры, взломавшие зарплатную систему МВД, оставили почту для связи

Блять, вот нахуя такое репостить? При чем тут хакеры (!), взлом (!) зарплатной системы и связь! Связь тут при чем?!
.

Для тех кто не видел в живую как это выглядит, после шифрования, вирус меняет заставку рабочего стола на свою, на котором написано мыло для связи, а связаться ты может с любого другого компа

З.Ы, Наш бух ловил типа такого

Это сообщение отредактировал Scrembler - 20.10.2016 - 12:18

Хакеры, взломавшие зарплатную систему МВД, оставили почту для связи
 
[^]
Виконт
20.10.2016 - 12:14
0
Статус: Offline


Ищем пуговицу

Регистрация: 27.03.12
Сообщений: 26082
бэкапы, урезание прав, социальная инженерия,
а может отдел к копнуть ? чем они там занимаются, или пока депутатам и недимону с министрами всё не зашифруют, никто нихуя не пошевелится ?

хотя о чем это я , файлы игрушек наверно не шифруют
 
[^]
spy2spy
20.10.2016 - 12:27
0
Статус: Offline


Ярила

Регистрация: 6.08.13
Сообщений: 1180
Цитата (Niruksorp @ 20.10.2016 - 12:01)
Изза таких ушлепков сделал скрины для народа чтоб не попадались! Делюсь!

Тут надо на почтовом сервере блокировать ярлыки в письмах и js скрипты.
Или правило настраивать "Подозрительное" сразу в корзину. Пусть лучше перешлют дважды, чем устроят эпидемию и ботнет. dont.gif
Встречал моменты, когда, при viev в майкрасофтовских почтовиках скрипт уже запускался.

Это сообщение отредактировал spy2spy - 20.10.2016 - 12:29
 
[^]
BattlePorQ
20.10.2016 - 12:29
0
Статус: Offline


Парасьонах

Регистрация: 20.07.09
Сообщений: 65428
Цитата (Niruksorp @ 20.10.2016 - 12:05)
Проблема в том что шифруются документы которые не ограничеш в правах!

Ну, всё равно дальше, чем данному конкретному пользователю разрешено, оно не уползёт. И лёгким движением восстанавливается из бэкапа.
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 33544
0 Пользователей:
Страницы: (12) « Первая ... 8 9 [10] 11 12  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх