Програми-вимагачі
Переживіть атаку ransomware в реальному часі.
Що таке Програми-вимагачі?
Телефонуючий з «ІТ» попереджає вас про термінове оновлення безпеки. Через кілька хвилин приходить електронний лист із вкладеним security_update.exe, і попередження антивіруса виглядає як ще одна перешкода. У цій вправі слідує атака програми-вимагача від першого телефонного дзвінка до повідомлення про викуп, а потім через відповідь: відмова платити, відключення машини від мережі, виявлення схожого домену відправника, подання заявки в ІТ та повідомлення про фішинговий електронний лист.
Що ви дізнаєтесь у Програми-вимагачі
- Розпізнавати попереджувальні ознаки доставки ransomware через вкладення електронної пошти, включаючи несподівані типи файлів та тиск соціальної інженерії
- Виконувати негайні кроки стримування, від'єднуючись від мережі та ізолюючи постраждалий пристрій протягом перших 60 секунд
- Розпізнавайте телефонний дзвінок, який змушує вас довіряти наступному електронному листу, і перевіряйте неочікувані ІТ-запити через офіційні канали
- Дотримуйтеся вказівок вашої організації щодо реагування на інциденти щодо програм-вимагачів, включаючи повідомлення через портал ІТ-підтримки та позначення фішингового електронного листа
- Пояснити, чому виплата викупу не гарантує відновлення даних та як вона фінансує поточні злочинні операції
Програми-вимагачі — Кроки навчання
-
Підозрілий телефонний дзвінок
Це звичайний понеділковий ранок, і Аліса сідає за свій стіл. Поки вона організовує свої завдання, її мобільний телефон дзвонить, і в ідентифікаторі абонента відображається «Невідомо».
-
Терміновий запит
З цікавістю Аліса відповідає на дзвінок. Той, хто дзвонить, представляється Бобом із ІТ. «Привіт, Аліса. Сьогодні ми випускаємо важливе оновлення безпеки. Ви отримаєте електронний лист із інструкціями щодо його негайного встановлення. Будь ласка, виконайте їх негайно». Аліса дякує абоненту та кладе слухавку, відчуваючи необхідність виконати вимогу.
-
Перевірка електронної пошти
Після дзвінка Аліса відкриває свій поштовий клієнт, щоб перевірити наявність обіцяного повідомлення. Серед папки «Вхідні» вона помічає електронний лист від «ІТ-підтримки» з темою «Терміново: потрібне оновлення безпеки». Електронний лист виділяється своїм терміновим тоном, і Аліса згадує телефонний дзвінок, вважаючи, що це законне оновлення, про яке їй сказали.
-
Читання електронної пошти
Аліса відкриває та читає електронний лист. Електронний лист виглядає професійним, а вкладення відповідає телефонному дзвінку. Аліса, довіряючи джерелу, вирішує продовжити.
-
Антивірусне попередження
Аліса клацає, щоб завантажити вкладення, і в її файловому менеджері з’являється «security_update.exe». З’являється коротке антивірусне попередження, яке вказує на те, що файл може бути підозрілим. Заспокоєна телефонним дзвінком і терміновістю електронного листа, Аліса відхиляє попередження, вважаючи, що це звичайне оновлення від ІТ-команди Nexlify Solutions.
-
Атака програм-вимагачів
Як тільки Аліса запускає файл, її екран мерехтить і з’являється грізне повідомлення: «Усі ваші файли зашифровано. Щоб відновити доступ, сплатіть 1 BTC. Не намагайтеся видалити це програмне забезпечення, інакше ви втратите свої файли назавжди». Серце Аліси завмирає, коли вона розуміє, що стала жертвою атаки програм-вимагачів. Її важливі робочі файли тепер недоступні, і вона відчуває паніку та жаль.
-
Опір викупу
Аліса знайшла хвилину, щоб зібратися. Вона пригадує тренінг Nexlify Solutions, де радили не платити викуп, оскільки це не гарантує відновлення файлів і фінансування кіберзлочинців. Вирішивши не піддаватися вимогам Боба, вона вирішує дотримуватися належного протоколу, щоб вирішити ситуацію.
-
Відключення від мережі
Щоб запобігти поширенню програми-вимагача на інші системи Nexlify Solutions, Алісі потрібно негайно відключити свою машину від мережі. Першим вибором завжди є розірвати мережеве з’єднання та залишити машину працювати, оскільки енергозалежна пам’ять може зберігати докази криміналістики та, іноді, ключі шифрування. Робоча станція Аліси підключається лише через Wi-Fi, без кабелю, а записка про викуп заблокувала екран, тому вона не може дістатися до перемикача Wi-Fi. Якщо ви не можете ізолювати машину будь-яким іншим способом, прийнятним резервним варіантом є її вимкнення.
-
Розпізнавання фальшивої електронної адреси
Усе ще приголомшена, Аліса використовує свій другий комп’ютер і знову відкриває шкідливу електронну пошту, щоб зрозуміти, що пішло не так. Вона помічає, що адреса відправника, 'itsupport@nexlifysolution.com', трохи відрізняється від законного домену Nexlify Solutions, 'itsupport@nexlifysolutions.com'.
-
Внутрішня система підтримки
Аліса знає, що вона повинна негайно повідомити ІТ-відділ Nexlify Solutions. Вона використовує веб-браузер, щоб відкрити внутрішню систему продажу квитків IT-підтримки компанії та ввійти у свій обліковий запис.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1486 Data Encrypted for Impact
CIS Controls
- CIS 10 Malware Defenses
- CIS 11 Data Recovery
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring
- PR.DS Data Security
- RC.RP Incident Recovery Plan Execution