Petya Ransomware: Pandaigdigang Epekto, Operasyon, at mga Pangunahing Proteksyon

  • Ang Petya ay isang partikular na mapanirang ransomware na nag-e-encrypt sa buong disk at nakaapekto na sa mga kumpanya at organisasyon sa buong mundo.
  • Gumagamit ito ng mga exploit tulad ng EternalBlue at mga tool tulad ng PsExec para mabilis na kumalat sa mga network ng Windows nang walang kill switch.
  • Ang pag-iwas ay nangangailangan ng mga napatunayang backup, mga napapanahong patch, pagsasanay sa cybersecurity, at mga advanced na solusyon sa proteksyon.
  • Ang koordinadong pagtugon bago, habang, at pagkatapos ng insidente ay lubhang nakakabawas sa pinsala sa operasyon at reputasyon.

Pandaigdigang epekto ng Petya Ransomware

Isang bagong ransomware na tinawag na "Petya" Inatake nito ang ilang website ng malalaking kumpanya. Sa mga nakaraang buwan, ang pag-atake Nagdulot ito ng kaguluhan sa mahigit 300,000 na computer sa buong mundo; pinaniniwalaang konektado ang Petya sa parehong computer. uri ng mga tool sa pag-hack na WannaCry at nagbabahagi ng magkakatulad na mga vector ng pagpapalaganap.

Libu-libong kompyuter na ang nabihag ng Petya, na nakaapekto sa mga kumpanya at sa kanilang mga imprastraktura mula sa Ukraine papuntang Estados Unidos at IndiaNaapektuhan nito ang Pandaigdigang paliparan ng Ukrainesa mga multinasyonal na pagpapadala, sa mga legal at advertising na kumpanya, at humantong sa pagtigil ng mga sistema ng pagsubaybay sa radiation sa mga pasilidad ng nukleyar sa Chernobyl, nagpapakita ng malaking pandaigdigang epekto ng ransomware na ito sa kritikal na imprastraktura at mahahalagang serbisyo.

Pandaigdigang abot at epekto ng Petya

Global Impact Petya Ransomware

Maraming kompanya sa buong mundo ang naapektuhan nito pag-atake ng ransomware na nakakaapekto sa mga computer na may mga sistemang Windows at karaniwang nangangailangan ng pagsagip sa bitcoins para subukang mabawi ang access. Kasama sa mga bansang pinakanaapektuhan Ukraine, Russia, United Kingdom, at Indiabagama't may mga naiulat ding insidente sa Espanya at iba't ibang rehiyon ng Hilagang Amerika, Timog Amerika at Asya.

Natukoy ng mga eksperto sa seguridad ang mga variant na may kaugnayan sa petya (tinukoy din bilang Petrwrap), habang ang mga kumpanyang tulad ng Kaspersky at iba pang mga vendor ay nakatukoy ng isang variant na tinatawag na HindiPetya, itinuturing ng maraming espesyalista bilang isang pseudo-ransomware na ang Ang pangunahing layunin ay ang magdulot ng pinsala. at hindi kinakailangan para makalikom ng pondo.

Sa larangan ng korporasyon, naapektuhan ni Petya malalaking grupo ng advertisingmga kompanya ng imprastraktura, kapangyarihan, parmasyutikopati na rin ang mga tanggapan ng gobyerno at mga pampublikong administrasyon. Ang tunay na gastos ay hindi limitado sa bailout: kabilang dito ang pagkawala o pagnanakaw ng impormasyonmatagal na pagkaantala ng mga operasyon, pinsala sa reputasyon, at mga teknikal at legal na gastos. Sa maraming insidente, ang sistema ng pagbabayad ng ransom ay naging hindi magamit o walang ibinigay na decryption key, na nagpapatibay sa teorya na sa maraming kaso ang layunin ay sirain ang datos at lumikha ng kawalang-tatag.

Tugon mula sa mga internasyonal na organisasyon at tagapagpatupad ng batas

Internasyonal na tugon sa Petya Ransomware

Europol Hindi siya nakapagbigay ng datos sa operasyon kaugnay ng pag-atake sa mga unang yugto nito; ang kanyang tagapagsalita Tine hollevoet Ipinahiwatig niya na sinusubukan nilang "makuha ang kumpletong larawan ng pag-atake" sa pamamagitan ng pakikipagtulungan sa industriya at sa kanilang mga kasosyo sa pagpapatupad ng batas. Ang Petya "ay isang demonstrasyon kung paano maaaring umunlad at lumago ang cybercrime, at muli, ito ay isang paalala ng kahalagahan ng negosyo at seguridad." cyber security"sabi ng CEO Europol, Rob Wainwright.

Bukod sa Europol, mga koponan mula sa Tugon sa Insidente Maraming vendor (tulad ng Check Point, Cisco, at iba pa) ang nakatuklas ng mga variant ng Petya na kumakalat nang pahalang sa loob mga network ng korporasyonMaraming ulat ang sumasang-ayon na ang pag-atake ay nagsimula nang may partikular na puwersa sa Ukraine, na nagdulot ng napakalaking pagkagambala sa mga kritikal na imprastraktura bago kumalat sa iba pang bahagi ng Europa at iba pang mga kontinente.

Paano gumagana ang Petya at kung bakit ito ay lubhang mapanira

Ang Petya ay lalong nakakapinsala dahil, hindi tulad ng ransomware na nag-e-encrypt ng mga file nang paisa-isa, maaari itong i-lock ang buong disk driveMaraming mga variant ang nagko-code ng Master Boot Record (MBR) at mga kritikal na sektor ng disk, at magpakita ng mensahe na ginagaya ang isang "Pag-aayos ng sistema ng file" habang aktwal nilang ine-encrypt ang kagamitan.

Hindi tulad ng WannaCry, ang pag-atake ni Petya ay walang kasamang "kill switch"Ayon sa Europol at pagsusuri ng industriya, nahihirapan itong i-disable kapag kumalat na ito. Sa ilang mga kaso, ang malware ay naghihintay nang halos isang oras pagkatapos ng impeksyon bago muling simulan ang sistema at ipakita ang babala sa pag-encrypt, kung saan sa panahong iyon ay maaari itong patuloy na kumalat sa buong network.

El Koponan ng Tugon sa Emerhensiya ng Kompyuter ng Estados Unidos (US-CERT) at iba pang mga sentro ng pagtugon ay nagsimulang makatanggap ng maraming ulat ng mga impeksyon at naobserbahan na ang variant na ito ay nagdudulot ng Mga log ng Windows at sinasamantala ang mga kahinaan sa serbisyo ng pagmemensahe ng SMB. Ang mga depektong ito ay nagpapahintulot sa mga sistemang hindi pa na-patch na makompromiso kahit na mayroon silang mga pangunahing proteksyon.

Ang file ay kinilala bilang RAMSON_PETYA.SMA Kabilang dito ang iba't ibang variant at vector ng impeksyon, na ang ilan ay ginamit din sa pag-atakePinagsasama ng mga pamamaraan ng pagpaparami ang pagsasamantala SMBv1 “EternalBlue”mga kagamitan sa malayuang pangangasiwa tulad ng psexec para sa paggalaw sa gilid, at mga kampanya ng Phishing na may mga nakakahamak na attachment o link.

Mga estratehiya sa pag-iwas: ano ang gagawin bago, habang, at pagkatapos ng isang pag-atake

Ang pinakamahusay na proteksyon laban sa Petya ay isang komprehensibong diskarte sa pag-iwasInirerekomenda ng mga eksperto ang mga hakbang sa tatlong yugto: bago ang pag-atake, habang nasa impeksyon, at pagkatapos ng insidente, na pinagsasama ang mga teknikal na kontrol at pamamahala ng salik ng tao.

Bago ang pag-atake: panatilihin regular na pag-backup at napatunayan sa pamamagitan ng mga simulasyon ng pagpapanumbalik; ilapat mga patch at update ng mga operating system at application; huwag paganahin ang mga insecure na protocol tulad ng SMBv1 kung saan posible; mag-deploy ng mga solusyon sa pag-iwas sa banta at magsagawa ng pagsasanay sa cybersecurity para sa mga gumagamit.

Sa panahon ng pag-atake: idiskonekta ang mga apektadong kagamitan mula sa network upang mapigilan ang pagkalat, ipaalam sa mga awtoridad at mga response team, suriin ang saklaw gamit ang threat intelligence, at i-coordinate ang tugon sa espesyalisadong legal at teknikal na suporta.

Pagkatapos ng pagpigil: magsagawa ng malalimang pagtatasa ng seguridad, linisin ang mga backdoor at mga persistent artifact, magsagawa ng forensic analysis sa kadena ng mga pangyayari, at palakasin ang kamalayan ng gumagamitAng pagpapatupad ng mga arkitektura ng seguridad na nagbibigay-priyoridad sa pag-iwas at paghati-hati ng network ay maaaring makabuluhang bawasan ang epekto ng mga insidente sa hinaharap.

Ang kaso ng Petya at mga variant nito ay nagpapakita na ang ransomware ay mula sa pagiging isang maliit na problema patungo sa isang estratehikong banta Para sa mga negosyo, pamahalaan, at mamamayan. Ang pagkatuto mula sa mga pag-atakeng ito at pagpapatupad ng mga proactive na hakbang ang tanging paraan upang mabawasan ang epekto ng mga pagsiklab sa hinaharap.


Idagdag bilang ginustong mapagkukunan