ΕΙΔΗΣΕΙΣ

Κυβερνοεπιθέσεις έπληξαν και την Ελλάδα

news room 1 λεπτό ανάγνωση
διαδίκτυο
Το νέο μπα­ράζ κυ­βερ­νο­ε­πι­θέ­σε­ων που ξε­κί­νη­σε χτες το πρωί από την Ου­κρα­νία, μο­λύ­νο­ντας χι­λιά­δες οι­κο­νο­μι­κούς στό­χους, έπλη­ξε και την Ελ­λά­δα.

Οι ανα­λυ­τές της Kaspersky Lab και της ESET που ερευ­νούν το νέο κύμα επι­θέ­σε­ων ransomware, επι­ση­μαί­νουν ότι οι κυ­βερ­νο­ε­γκλη­μα­τί­ες έχουν ως στόχο τους εται­ρεί­ες σε όλο τον κόσμο. Από τα αρ­χι­κά συ­μπε­ρά­σμα­τα της Kaspersky προ­κύ­πτει πως δεν είναι μία πα­ραλ­λα­γή του ransomware «Petya», όπως ανα­φέρ­θη­κε αρ­χι­κά, αλλά ένας και­νούρ­γιος τύπος ransomware που δεν έχει εμ­φα­νι­στεί ποτέ ξανά. Πα­ρό­λο που έχει κοινά στοι­χεία με τον ιό «Petya», έχει τε­λεί­ως δια­φο­ρε­τι­κή λει­τουρ­γία και για το λόγο αυτό ονο­μά­στη­κε «ExPetr».

Τα δε­δο­μέ­να τη­λε­με­τρί­ας της εται­ρεί­ας, δεί­χνουν πως μέχρι τώρα έχουν πραγ­μα­το­ποι­η­θεί γύρω στις 2.000 επι­θέ­σεις. Οι­κο­νο­μι­κές υπη­ρε­σί­ες και άλλοι ορ­γα­νι­σμοί στη Ρωσία και στην Ου­κρα­νία είναι αυτοί που έχουν επη­ρε­α­στεί πε­ρισ­σό­τε­ρο, ενώ έχουν ση­μειω­θεί αρ­κε­τές επι­θέ­σεις στην Πο­λω­νία, την Ιτα­λία, το Ηνω­μέ­νο Βα­σί­λειο, τη Γερ­μα­νία, τη Γαλ­λία, τις Ηνω­μέ­νες Πο­λι­τεί­ες και σε πολ­λές άλλες χώρες.

Από την πλευ­ρά της ESET ανα­φέ­ρε­ται ότι οι έρευ­νές της για το ransomware συ­νε­χί­ζο­νται, ενώ μέχρι στιγ­μής έχουν μέχρι στιγ­μής έχουν εντο­πι­στεί χι­λιά­δες από­πει­ρες επί­θε­σης και σε μο­να­δι­κούς χρή­στες, με την Ελ­λά­δα να βρί­σκε­ται με­τα­ξύ των πρώ­των 10 χωρών που έχουν κα­τα­γρα­φεί κρού­σμα­τα.

Συ­γκε­κρι­μέ­να, η Ελ­λά­δα βρί­σκε­ται στην 5η θέση με το πο­σο­στό το μο­λυ­σμέ­νων υπο­λο­γι­στών να φτά­νει στο 1,39%. Προη­γού­νται η Ου­κρα­νία με 75,24%, η Γερ­μα­νία με 9,06%, η Πο­λω­νία με 5,81% και η Σερ­βία με 2,87%.

Άμεση ήταν η κι­νη­το­ποί­η­ση της Europol, ενώ το υπουρ­γείο Εσω­τε­ρι­κών των ΗΠΑ ανα­κοί­νω­σε ότι πα­ρα­κο­λου­θεί τις εξε­λί­ξεις και συ­νερ­γά­ζε­ται με τους εταί­ρους του στο εσω­τε­ρι­κό και το εξω­τε­ρι­κό, για να λυθεί το πρό­βλη­μα.

Ο σύμ­βου­λος του υπουρ­γεί­ου Εσω­τε­ρι­κών της Ου­κρα­νί­ας, Αντόν Γκε­ρα­σέν­κο ανέ­φε­ρε ότι η νέα μα­ζι­κή κυ­βερ­νο­ε­πί­θε­ση «είχε ως στόχο της την απο­στα­θε­ρο­ποί­η­ση», ενώ η γερ­μα­νι­κή ομο­σπον­δια­κή υπη­ρε­σία ασφά­λειας του κυ­βερ­νο­χώ­ρου (BSI), ανα­κοί­νω­σε ότι ορι­σμέ­νες γερ­μα­νι­κές εται­ρί­ες έπε­σαν θύ­μα­τα κα­κό­βου­λου λο­γι­σμι­κού που εξα­πλώ­νε­ται τα­χύ­τα­τα.

Ο πρό­ε­δρος της ομο­σπον­δια­κής υπη­ρε­σί­ας Άρνε Σέν­μπομ, κά­λε­σε τις εται­ρεί­ες να αρ­νη­θούν να κα­τα­βά­λουν λύτρα στους κυ­βερ­νο­πει­ρα­τές. Σύμ­φω­να με τον Σέν­μπομ, μία ενη­μέ­ρω­ση ασφα­λεί­ας που δια­θέ­τει η Microsoft θα μπο­ρού­σε να απο­τρέ­ψει τη «μό­λυν­ση» από τους ιούς σε πολ­λές πε­ρι­πτώ­σεις.

Ο Σέν­μπομ έδωσε τη λύση, αφή­νο­ντας να εν­νοη­θεί ότι υπάρ­χουν κω­δι­κοί ασφα­λεί­ας τους οποί­ους θα πρέ­πει να προ­μη­θευ­τούν οι εται­ρεί­ες.

Οι κυ­βερ­νο­ε­πι­θέ­σεις έπλη­ξαν με­τα­ξύ άλλων πε­τρε­λαϊ­κές εται­ρεί­ες και ρω­σι­κές τρά­πε­ζες. Ωστό­σο, σύμ­φω­να με δη­λώ­σεις του εκ­προ­σώ­που Τύπου της Τρά­πε­ζας της Ρω­σί­ας, δεν πα­ρα­τη­ρή­θη­καν δυ­σλει­τουρ­γί­ες στα συ­στή­μα­τα των τρα­πε­ζών και στα ση­μεία εξυ­πη­ρέ­τη­σης των πε­λα­τών.

Οι επι­θέ­σεις έπλη­ξαν εκτός από τις πε­τρε­λαι­κές εται­ρεί­ες Rosneft Basneft, τις εται­ρεί­ες Mars, Nivea, Mondelez Inetrnational (πα­ρά­γει τη σο­κο­λά­τα alpen Gold).

Ο τρό­πος δρά­σης του ιού 

Ο ιός “κλει­δώ­νει” τους υπο­λο­γι­στές και εν συ­νε­χεία ζητά λύτρα σε Bitcoin. Σύμ­φω­να με την εται­ρεία “Group- IB” με­τα­δί­δε­ται με τον ίδιο τρόπο που εξα­πλώ­νε­ται ο ιός “WannaCry”.

Η τε­λευ­ταία με­γά­λη κυ­βερ­νο­ε­πί­θε­ση ενα­ντί­ον ρω­σι­κών εται­ρειών και κρα­τι­κών ορ­γα­νι­σμών, έγινε με τον ιό “WannCry” στις 12 Μαίου.

Η κυ­βερ­νο­ε­πί­θε­ση τότε είχε γίνει στο πλαί­σιο μιας πα­γκό­σμιας επι­χεί­ρη­σης αγνώ­στου ταυ­τό­τη­τας χάκερ, ο οποί­ος επι­τέ­θη­κε με τον ιό “WannaCry” σε υπο­λο­γι­στές με λει­τουρ­γι­κά συ­στή­μα­τα Windows σε 74 χώρες. Σε όλο τον κόσμο πραγ­μα­το­ποι­ή­θη­καν 45 χι­λιά­δες κυ­βερ­νο­ε­πι­θέ­σεις με τις πε­ρισ­σό­τε­ρες από­πει­ρες επι­θέ­σε­ων να κα­τα­γρά­φο­νται στη Ρωσία.

Τότε, από το κάθε θύμα της επί­θε­σης ζη­τού­σαν 600 δο­λά­ρια σε Bitcoin. Oι χάκερ είχαν χρη­σι­μο­ποι­ή­σει ένα πρό­γραμ­μα κα­τα­σκο­πεί­ας που χρη­σι­μο­ποιεί η Υπη­ρε­σία Εθνι­κής Ασφα­λεί­ας των ΗΠΑ. Βρε­τα­νοί ει­δι­κοί είχαν ανα­κοι­νώ­σει ότι πίσω από τον WannaCry βρί­σκο­νταν βο­ρειο­κο­ρε­ά­τες της δια­βό­η­της ομά­δας χά­κερς “Lazarus”.

Πά­ντως, και οι δύο ιοί έχουν πολ­λές ομοιό­τη­τες. Εξα­πλώ­θη­καν τα­χύ­τα­τα και χτύ­πη­σαν υψη­λούς στό­χους, όπως πο­λυ­ε­θνι­κές εται­ρεί­ες.

Ωστό­σο το χθε­σι­νό χτύ­πη­μα ήταν πιο απο­τε­λε­σμα­τι­κό, όπως επι­ση­μαί­νουν οι ει­δι­κοί, μο­λύ­νο­ντας δύο χι­λιά­δες στό­χους, ανά­με­σά τους ο ναυ­τι­λια­κός γί­γα­ντας στη Δανία “Maersk”, η αμε­ρι­κά­νι­κη φαρ­μα­κευ­τι­κή εται­ρεία Merck και δε­κά­δες ιδιω­τι­κούς και δη­μό­σιους φο­ρείς στην Ου­κρα­νία.

Σύμ­φω­να με την Kaspersky, αυτή η επί­θε­ση φαί­νε­ται να είναι αρ­κε­τά πο­λύ­πλο­κη αφού πε­ρι­λαμ­βά­νει διά­φο­ρους φο­ρείς έκ­θε­σης σε κίν­δυ­νο.

Μπο­ρού­με, ανα­φέ­ρουν οι ει­δι­κοί της εται­ρεί­ας, να επι­βε­βαιώ­σου­με πως χρη­σι­μο­ποιού­νται τρο­πο­ποι­η­μέ­να τα exploits “EternalBlue” και “EternalRomance” από τους εγκλη­μα­τί­ες για τη διά­δο­ση δε­δο­μέ­νων μέσα από εται­ρι­κά δί­κτυα.

Ει­δι­κό­τε­ρα, η Kaspersky Lab ανι­χνεύ­ει τις απει­λές ως:

* UDS:DangerousObject.Multi.Generic

* Trojan-Ransom.Win32.ExPetr.a

* HEUR:Trojan-Ransom.Win32.ExPetr.gen

Επι­πλέ­ον, η μη­χα­νή ανί­χνευ­σης ύπο­πτης συ­μπε­ρι­φο­ράς SystemWatcher που δια­θέ­τει η ίδια εται­ρεία ασφα­λεί­ας, ανι­χνεύ­ει τις απει­λές ως:

* PDM:Trojan.Win32.Generic

* PDM:Exploit.Win32.Generic

Στις πε­ρισ­σό­τε­ρες πε­ρι­πτώ­σεις μέχρι τώρα, η Kaspersky Lab προ­λη­πτι­κά ανί­χνευε τον αρ­χι­κό φορέα μό­λυν­σης μέσα από τη μη­χα­νή ανί­χνευ­σης ύπο­πτης συ­μπε­ρι­φο­ράς System Watcher.

Η εται­ρεία προ­σπά­θη­σε να βελ­τιώ­σει την ανί­χνευ­ση ύπο­πτης συ­μπε­ρι­φο­ράς των anti-ransomware, ούτως ώστε να μπο­ρέ­σει προ­λη­πτι­κά να εντο­πί­ζει τις μελ­λο­ντι­κές πα­ραλ­λα­γές-εκ­δο­χές του.

Σε κάθε πε­ρί­πτω­ση, οι ει­δι­κοί της Kaspersky συμ­βου­λεύ­ουν όλες τις εται­ρεί­ες να ενη­με­ρώ­σουν το λο­γι­σμι­κό των Windows. Οι χρή­στες των Windows XP και Windows 7, μπο­ρούν να προ­στα­τευ­τούν μόνο στην πε­ρί­πτω­ση που κα­τε­βά­σουν το patch ασφα­λεί­ας MS17-010.

Επί­σης, συμ­βου­λεύ­ουν όλους τους ορ­γα­νι­σμούς να επι­βε­βαιώ­σουν ότι έχουν αντί­γρα­φα, επι­και­ρο­ποι­η­μέ­να και σωστά. Σκο­πός είναι ανά πάσα στιγ­μή να μπο­ρούν να χρη­σι­μο­ποι­η­θούν για την επα­να­φο­ρά των πρω­τό­τυ­πων αρ­χεί­ων μετά από την απώ­λεια των δε­δο­μέ­νων.

Σε ό,τι αφορά ει­δι­κά τους εται­ρι­κούς πε­λά­τες, οι βα­σι­κές συμ­βου­λές της Kaspersky, είναι:

* Να ελέγ­χε­τε ότι όλοι οι μη­χα­νι­σμοί προ­στα­σί­ας είναι ενερ­γοί, αλλά και πως τα στοι­χεία KSN και System Watcher (που είναι ενερ­γά από την αρχή) δεν είναι απε­νερ­γο­ποι­η­μέ­να.

* Ένα πρό­σθε­το μέτρο για εται­ρι­κούς πε­λά­τες, είναι η χρήση της εφαρ­μο­γής Privilege Control για την άρ­νη­ση οποια­δή­πο­τε πρό­σβα­σης (και συ­νε­πώς δυ­να­τό­τη­τα αλ­λη­λε­πί­δρα­σης ή εκτέ­λε­σης) σε όλες τις ομά­δες εφαρ­μο­γών των αρ­χεί­ων με το όνομα “perfc.dat” και στο βοη­θη­τι­κό πρό­γραμ­μα PSexec (τμήμα της Sysinternals Suite).

* Να δια­μορ­φώ­σε­τε και να ενερ­γο­ποι­ή­σε­τε τη λει­τουρ­γεία Default Deny της εφαρ­μο­γής Startup Control, για να εν­δυ­να­μώ­σε­τε την προ­λη­πτι­κή άμυνα ενά­ντια σε αυτή και άλλες επι­θέ­σεις.

* Χρη­σι­μο­ποι­ή­στε την εφαρ­μο­γή AppLocker των Windows OS για να απε­νερ­γο­ποι­ή­σε­τε την εκτέ­λε­ση από οποιο­δή­πο­τε φά­κε­λο που έχει το όνομα «perfc.dat» όπως και το PSExec utility από τη Sysinternals Suite.

ΒΗΜΑ

 

Σχολιασμός Άρθρου

Τα σχόλια εκφράζουν αποκλειστικά τον εκάστοτε σχολιαστή. Η Δημοκρατική δεν υιοθετεί αυτές τις απόψεις. Διατηρούμε το δικαίωμα να διαγράψουμε όποια σχόλια θεωρούμε προσβλητικά ή περιέχουν ύβρεις, χωρίς καμμία προειδοποίηση. Χρήστες που δεν τηρούν τους όρους χρήσης αποκλείονται.

Προσθέστε ένα σχόλιο

Το E-mail δεν θα δημοσιευτεί.
Πρέπει να συμπληρωθούν όλα τα πεδία για την υποβολή του σχολίου.