[uanog] New virus attack

Mike Petrusha mp at disan.net
Thu Jul 6 10:36:18 EEST 2017


Hi,

> Я имел возможность общаться с технической верхушкой компании на прошлой
> неделе и на этой и могу сказать что изъятие серверов и полная остановка
> деятельности Интеллект Сервиса - это лучшее на текущем моменте.

Т.е. на прошлой недели от верхушки был "инсайд", что у них ничего нет,
и это везде каталисты поломали и "о-ла-ла", а теперь, оказывается,
хорошо, что их "спасли от взбесившейся шубы в шкафу у Мюнхаузена". Вот
прямо стояли у них сервера и рассылали вирусы, и они ничего не могли с
этим поделать. Полиция спасла, фух.

Учитывая детали реализации, трудно представить, что делалось это
кем-то извне, а не одним из текущих сотрудников.

Учитывая реакцию "верхушки" и осведомлённость поддержки про "отключите
антивирус", велика вероятность, что сотрудник был не один, и все обо
всём знали.

Но возможно, что что-то пошло не так. Backdoor был давно и через него
можно было делать что угодно с серверами интересующих целей (на основе
идентификации по тем же EDRPOU). И зашифровать, возможно, тоже
собирались кого-то конкретного. И могли в этом промахнуться - не то
условие в if, не та версия update-сервера, и т.п. В результате
засветили всю схему.

А раз полиция вовремя не пришла - возможно тоже понимали изначально, в
чём причина.

"А может быть, всё было наоборот?" (C) мультик

--
Mike


More information about the uanog mailing list