Pierwsza fala się zakończyła. Kampania ransomware WannaCry uderzyła w ponad 70 krajów, powaliła firmy o bardzo wysokim profilu i sparaliżowała brytyjski system opieki zdrowotnej. WannaCry powstał na bazie exploita stworzonego przez NSA i wyciekł z niej przez grupę Shadow Brokers. Wykorzystuje lukę, którą Microsoft załatał w marcu, ale oczywiste jest, że praktyki administracyjne na całym świecie pozostawiają wiele do życzenia. W najlepszym razie Twój system jest już chroniony, ale jeśli masz wątpliwości, czytaj dalej...

Jak uniknąć furii WannaCry (i innych podobnych ransomware)
WannaCry

Sytuacja była bardzo dziwna. Tradycyjne media zaczęły mówić o „ransomware” i „cyberataku”, a z upływem godzin okazało się, że nie był to odosobniony incydent. Nowa kampania weszła w życie i w pierwszym ruchu uderzyła bardzo mocno. Dotknęła ponad 70 krajów, wyłączając Telefónikę, FedEx i brytyjski system opieki zdrowotnej. Większość ataków (ponad 75 tysięcy na razie) skoncentrowała się w Rosji, na Ukrainie i w Indiach, ale szybko rozprzestrzeniła się poza te terytoria. To rzeczywiście ransomware, odmiana złośliwego oprogramowania, o której dużo mówiliśmy w ostatnich miesiącach, a którą najwyraźniej nikt nie traktował poważnie. Ma wiele nazw, ale najpopularniejsza to WannaCry, a zasadniczo żąda 300 dolarów w bitcoinach w zamian za przechwycone dane. Jeśli ofiara nie zapłaci do 15 maja, cena wzrośnie i otrzyma dodatkowe 96 godzin.

Jak uniknąć furii WannaCry (i innych podobnych ransomware)

Analizując WannaCry głębiej, odkrywamy dwa bardzo interesujące i zarazem niepokojące szczegóły. Po pierwsze, jego rozwój opiera się na narzędziu ETERNALBLUE, które atakuje lukę w protokole SMB systemu Windows. To narzędzie zostało skradzione z NSA w kwietniu przez grupę Shadow Brokers, więc duża część cyfrowego świata właśnie poczuła ogień broni klasy wojskowej. Po drugie, Microsoft wydał łatkę neutralizującą ETERNALBLUE, pod biuletynem bezpieczeństwa MS17-010, zaklasyfikowaną jako „krytyczna”. Hotfix jest dostępny dla wszystkich dotkniętych systemów od marca, a z powodu powagi sytuacji Microsoft opublikował łatkę poza harmonogramem dla trzech systemów bez oficjalnego wsparcia: Windows XP, Windows 8 i Windows Server 2003. Na szczęście badacz bezpieczeństwa MalwareTech odkrył „wyłącznik” WannaCry po przejęciu kontroli nad domeną zintegrowaną z exploit, a także stworzył mapę pomagającą zobrazować zasięg kampanii.

Jak uniknąć furii WannaCry (i innych podobnych ransomware)

Jak się chronić?

Prawdziwy problem polega na tym, że przy tak wielu niechronionych systemach to tylko kwestia czasu, zanim odpowiedzialni zmodyfikują swój kod i spróbują ponownie. Rekomendacje? Teoretycznie przeciętny użytkownik z aktualną wersją Windows powinien być odporny na WannaCry, ale przejrzyjmy cztery punkty:

  • Jeśli odpowiednik łatki MS17-010 dla Twojego systemu operacyjnego nie jest zainstalowany, zrób to teraz. Windows XP, Windows 8 i Windows Server 2003 otrzymały „nadzwyczajny wyjątek” poprzez dedykowaną łatkę.
  • Wzmocnij polityki bezpieczeństwa na routerach dla portów TCP 139 i 445, historycznie związanych z SMB. Innymi słowy, nie pozwól, aby cokolwiek przez nie przechodziło.
  • Wyłącz SMBv1. Proces został opisany w biuletynie MS17-010 i dotyczy tylko Windows Vista i nowszych. Znajdziesz to w menu „Włącz lub wyłącz funkcje systemu Windows” w „Programach” w Panelu sterowania.
  • Rozważ opcję antyransomware, aby uzupełnić tradycyjne antywirusy.

Źródła: Ars Technica oraz Securelist.