Фриланс

Записки безопасника. Часть 1: Как один «умный» бухгалтер и китайская флешка едва не лишили компанию 10 миллионов рублей — 05.10.26 14:40

Всем привет! На Пикабу я сижу давно, но писать решился только сейчас. Мой ник dotCipher, и я работаю в сфере информационной безопасности (короче говоря «безопасник») в довольно крупной логистической компании.

Обычно наша работа скучна: отчеты, блокировка порносайтов у менеджеров и бесконечные лекции о том, почему нельзя переходить по ссылкам из писем типа: Вам наследовано 100 млн долларов от принца Нигерии. Но три дня назад у нас случился инцидент, из-за которого я не спал 48 часов, а наш генеральный директор едва не заработал инфаркт.

Всё началось в прошлую пятницу в 17:45. До конца рабочего дня оставалось 15 минут, я уже паковал рюкзак, предвкушая выходные. Вдруг на мониторе системы мониторинга (SIEM) загорается красная тревога: массовое изменение расширений файлов на главном сервере бухгалтерии.

Кто в теме, тот понял нас начал жрать вирус-шифровальщик (Ransomware).

Я пулей лечу в кабинет бухгалтерии. Там сидит наша главбух, Марина Ивановна (имя изменено), и в панике клацает мышкой. На её экране один за другим файлы Excel превращаются в тыкву с расширением .locked, а по центру вылезает каноничное окно: «Ваши файлы зашифрованы. Для получения ключа переведите 1.5 Биткоина на кошелек… На секундочку, по курсу это сейчас около 10 миллионов рублей. А на сервере — ВСЯ отчетность, договоры и зарплаты сотрудников за 5 лет.

—Марина Ивановна, — кричу, — что вы качали?!

Да ничего! плачет она. Мне внук привез флешку с Алиэкспресс, просил музыку скинуть. Я её вставила, а она не открылась. И тут ВСЁ ПОГАСЛО!

Оказалось, добрый внук заказал флешку на 2 Террабайта за 300 рублей». Внутри китайского чуда сидел модифицированный троян, который обошел наш базовый антивирус, определив сеть как доверенную, и начал жрать базу данных со скоростью света.

Я за секунду выдергиваю сетевой кабель из её компьютера, лечу в серверную, чтобы изолировать главный сервер. Руки трясутся, в голове одна мысль: Хоть бы бэкапы (резервные копии) выжили. Потому что если зашифровало и бэкапы компании конец, а меня уволят с волчьим билетом.

Захожу в панель управления бэкапами и чувствую, как спина покрывается холодным потом.

Последняя успешная копия была сделана… месяц назад. А ежедневные ночные бэкапы последнюю неделю выдавали ошибку, которую мой напарник (ушедший в отпуск) просто игнорировал.

И вот дилемма: у меня есть зашифрованный сервер, паникующий директор, который уже грозит мне судом, и старый бэкап, откат на который означает потерю данных по сотням отгрузок за месяц. Выплатить 10 миллионов шантажистам компания не может — просто нет таких свободных денег.

Я заперся в серверной, обложился энергетиками и начал искать лазейку. Вирус был относительно свежим, но я заметил одну странность в коде шифрования, которая давала призрачный шанс…

На часах было 4 утра субботы. В следующей части я подробно расскажу, какую глупую ошибку допустили создатели вируса, как мне помог старый форум программистов 2012 года и чем закончился разговор с генеральным директором в понедельник утром.

Пост выложу завтра в это же время, нужно немного поспать.

Записки безопасника. Часть 1: Как один «умный» бухгалтер и китайская флешка едва не лишили компанию 10 миллионов рублей - 05.10.26 14:40

Источник

Нажмите, чтобы оценить!
[Общий: 0 Средний: 0]

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

11 − один =

Кнопка «Наверх»