В Казахстане в 5 раз выросло число атак через популярное ПО

Число атак с использованием Microsoft SQL Server продолжает расти.

По данным "Лаборатории Касперского", число атак в Казахстане с использованием Microsoft SQL Server выросло в сентябре 2022 года в пять раз по сравнению с предыдущим месяцем этого года. Microsoft SQL Server остается популярным ПО, с помощью которого корпорации и небольшие компании по всему миру управляют базами данных. Злоумышленники же пытаются через него получить доступ к корпоративной инфраструктуре.

  • "Очень многие компании используют ПО Microsoft SQL Server, но не все из них уделяют должное внимание защите от угроз, связанных с его использованием. Такие атаки известны уже давно, но они по-прежнему приносят успех злоумышленникам", — говорит Сергей Солдатов, руководитель Центра мониторинга кибербезопасности "Лаборатории Касперского".

Скрипты PowerShell и PNG-файлы. Технические детали одного из таких инцидентов освещаются в отчёте Kaspersky Managed Detection and Response. Эксперты "Лаборатории Касперского" подробно описывают последовательность команд, которые выполняет агент сервера.

  • "Атакующие пытались модифицировать конфигурацию сервера и получить доступ к командной оболочке, чтобы запустить вредоносное ПО через PowerShell. Скомпрометированный SQL Server пытался запустить вредоносный скрипт PowerShell, который инициировал соединения с несколькими внешним IP-адресами. Скрипт запускал вредоносное ПО замаскированное под .png файлы, расположенные на этих IP адресах, с использованием атрибута MsiMake, что очень напоминает поведение вредоноса PurpleFox", — объясняет Солдатов.

Полную версию отчёта можно прочитать на Securelist.ru.

Чтобы защитить компанию от подобных угроз, эксперты "Лаборатории Касперского" рекомендуют:

  • регулярно обновлять всё используемое ПО, чтобы не допустить проникновения злоумышленников в сеть через уязвимости; а также устанавливать патчи сразу после их появления;
  • использовать самые свежие аналитические данные о киберугрозах, чтобы быть в курсе тактик, техник и процедур злоумышленников;
  • использовать надёжное защитное решение;
  • внедрить EDR-решение и сервис, который умеет распознавать и останавливать атаки на ранней стадии, до того как злоумышленники нанесут существенный урон.

Если вы обнаружите инцидент, сервис поможет правильно среагировать на него и минимизировать последствия, в частности выявить скомпрометированные узлы и защитить инфраструктуру от подобных атак в будущем.