Slučaj JKP Informatika Novi Sad: Kako se odbraniti od sajber napada

Kako odbraniti biznis od sajber napada, a da ne prođete kao Gradska uprava Novog Sada?

Vest da su informacioni sistemi gradske uprave Novog Sada hakovani i da su izvršioci tražili otkupninu u bitkoinima kako bi otključali sisteme, zatekla je domaću javnost prošle nedelje. I, dok se grad polako oporavlja, mi smo analizirali kako je do napada uopšte došlo i, još bitnije, kako sprečiti tako nešto u budućnosti.

Gradski informacioni sistem Novog Sada koji se čuvao u Javno-komunalnom preduzeću “Informatika” blokiran je u nedelju uveče, 1. marta, a grad je ucenjen na 50 bitkoina (iliti oko 400.000 evra) da ga dobije nazad. Podaci i bekap sa servera gradskih uprava i nekoliko drugih javnih službi ostali su zaključani, a Novi Sad pravi novi informacioni sistem.

Zbog ovog napada deo zaposlenih u gradskoj upravi i pojedinim javnim preduzećima nije dobio plate, o čemu je Blic pisao pre nekoliko dana, a portal IT klinika preneo je da je otkrivena slabost u malware-u, te da je kompanija Emsisoft uspela da pronađe dekriptor za štetni softver PwndLocker koji je i zaključao podatke u bazi pomenutog grada (50TB podataka).

Otuda smo se odlučili da detaljnije analiziramo šta ovi virusi tačno podrazumevaju, kako funkcionišu PwndLocker i RansomWare napadi i na koji način se najbolje odbraniti od istih. O tome smo razgovarali sa Borisom Prpićem (CEO, Goglasi.com) i Vladimirom Vučinićem (Cyber security Specialist), koji već nekoliko godina uspešno rade u oblasti sajber bezbednosti.

Sve počinje jednim pogrešnim klikom

Već na samom početku, Boris se vraća desetak godina unazad, rekavši da se pojavom Bitcoina pronašao način da se preko Interneta anonimno šalje novac tj. vrednost. Prema njegovim rečima, to je kreiralo nekoliko novih tipova napada koji i dalje dobijaju na popularnosti, a koji se baziraju na iznuđivanju novca (tačnije bitkoina) preko Interneta. S obzirom na to da su te transakcije anonimne, napadač može izvući novac, a da ne bude praćen od strane policije.

Da bi se novac ili bitkoini uopšte iznuđivali, potrebno je koristiti određenu vrstu softvera kako bi se zarazili računarski sistemi. Jedan od popularnih napada jeste RansomWare gde napadač, nakon što obezbedi pristup nekom računarskom sistemu, šifruje sve podatke šifrom koju samo on zna.

Boris nam dalje objašnjava da su ove vrste napada postali popularni pre svega zato što napadač obezbeđuje dobru zaradu. Male firme su spremne da plate po par hiljada evra a velike i stotine hiljada, u zamenu za nekad vrlo dragocene podatke, objašnjava Prpić i dodaje:

Napadač uglavnom distribuira virus po Internetu po različitim sajtovima ili mrežama za razmenu fajlova i čeka da se neko upeca. Kada žrtva pokrene zaraženi fajl virus odmah šifruje sve čemu ima pristup i uspostavlja komunikaciju sa napadačem. Korisnik se obaveštava da su mu fajlovi šifrovani i da treba da plati otkupninu da bi dobio ključ. Žrtva i napadač mogu razmenjivati poruke međusobno ukoliko dođe do nekog problema. Često se može ispregovarati bolja cena od one prvobitno ponuđene.

Naš sagovornik nam objašnjava da je najbolja zaštita od RansomWare napada backup podataka:

Vrlo je jednostavno, ukoliko vam virus šifruje podatke vi imate mogućnost da sve vratite iz backup-a. Međutim, potrebno je paziti da backup-i uvek budu što više odvojeni od računara koji se backup-uje da virus ne bi zahvatio i njih. U velikim sistemima dobra prevencija protiv RansomWare-a su bezbednosne barijere.

Prema njegovim rečima, kako bi se baze obezbedile od napada, sistem treba biti tako dizajniran da ukoliko se jedan računar zarazi da virus ne može da se proširi na celu mrežu. “Ne znam kako je virus ušao u mrežu Novog Sada, ali činjenica da je zarazio stotine servera i hiljade radnih stanica znači da mreža verovatno nije baš najbolje dizajnirana sa sigurnosnog stanovišta”, ocenio je Boris.

Potrebno je raditi na obuci zaposlenih o prepoznavanju phishing-a

Vladimir je takođe saglasan sa Borisovim stavom, a ističe i da, kada se govori o napadima na preduzeća, najčešće sve počinje od ciljanog phishing-a – slanja lažnih mailova kojima je krajnji cilj ili krađa korisničkog imena i šifre ili instalacija zlonamernog softvera. Vučinić nam objašnjava da krađom kredencijala (korisničko ime i šifra) sajber napadači mogu da pristupe mailu korisnika, a uz malo sreće i samom računaru.

“Istu ulogu na početku ima i malver koji se instalira klikom na link u phishing poruci – da napadač dođe do računara”, napominje Vladimir i objašnjava sledeće:

Naredna faza je prikupljanje informacija o okruženju i pokušaj da se dođe do naloga sa što je moguće više prava (tzv. elevacija prava), a to su najčešće administratorski nalozi. Time napadač dolazi i do servera, što je i cilj, jer se tu nalaze podaci.

Daljim istraživanjem napadač proverava koliko su vredni podaci do kojih se došlo i da li ih treba ukrasti (radi dalje prodaje) ili kao druga najčešća akcija napadača da se podaci i serveri kriptuju tzv. kriptolokerima ili ransomware-om i da se zatraži otkup za dešifrovanje podataka – upravo ono što se i desilo u JKP Informatika, tj. gradu Novom Sadu.

Štaviše, dodaje naš sagovornik, nekada napadači koriste slabije alate i ključeve/algoritme za šifrovanje, pa se dešava da se brzo razviju i alati za dešifrovanje, u čemu je Novi Sad imao sreće, s obzirom na to da je PwndLocker imao ključ za kriptovanje ugrađen u sam alat za šifrovanje – što je zapravo omogućilo da se relativno brzo dođe do alata za dešifrovanje, bez plaćanja otkupa.

Na pitanje Netokracije na koje sve načine je moguće efikasno sprečiti ove napade, koje su mere prevencije i na šta treba obratiti pažnju, Vladimir otkriva da su u tom procesu pre svega ključni ljudi i znanje. Kao dalje kaže, potrebno je da svi zaposleni budu svesni opasnosti i načina na koji sajber kriminalci pokušavaju da napadaju, a zatim je potrebno imati stručnjake ili partnere sa dovoljno iskustva i znanja da mogu da pomognu i odbrane preduzeće od napada:

Odbrana treba da obuhvati zaštitu ključnih tačaka ITK sistema: zaštitu emaila (budući da je to najčešće korišćeni vektor za napad na preduzeća), zaštitu radnih stanica i servera, mobilnih uređaja, tableta – tzv. endpoint-a, zaštitu web saobraćaja (dakle zaštitu komunikacije) i zaštitu cloud sistema (ako se koriste).

Dobra rešenja će zaustaviti većinu napada, ali je za njihov optimalni rad potrebno znanje i iskustvo, kao i stalno nadgledanje celokupnog sistema – događaja u ITK sistemu, njihova korelacija i praćenje upozorenja, što nas ponovo vraća na ljude.

Vučinić nas je, između ostalog, podsetio i da su današnji virusi pravljeni da budu neprimetni i da se što teže detektuju, kako bi napadačima omogućili da dođu do onog najvrednijeg – podataka, bilo da se radi o ličnim podacima, bazama podataka, brojevima kreditnih kartica i sl. Međutim, svaki virus danas ima svoju zasebnu namenu:

Neki od virusa služe samo da priključe zaraženi računar mreži drugih zaraženih računara koje koristi napadač – tzv. botnetu kako bi sa njima mogao da napada druge računare, da vrši DDOS napade (najčešće služe za obaranje web sajtova) ili neki od virusa samo omogućavaju udaljeni pristup radi špijuniranja.

Za sam kraj, Vladimir je govorio i o tome šta je sve potrebno uraditi kako bi se podigla digitalna pismenost u velikim javnim institucijama, a koja bi značajno uticala na prevenciju napada kao u Novom Sadu. Prema rečima našeg sagovornika, neophodno je da preduzeća, ne samo javne institucije, počnu mnogo ozbiljnije da posmatraju zaštitu IKT sistema i resursa računara, mreže, servera i podataka.

On smatra da pored tehničkih sistema zaštite kao što su firewall uređaji nove generacije (NGFW) ili endpoint security rešenja, važno je raditi na konstantnoj obuci zaposlenih počevši od obuke za prepoznavanje phishing-a, preko opšte obuke o Internet bezbednosti.

“Ono što je važno napomenuti kod obuke zaposlenih jeste da se radi o procesu – obuka ne može da se zaustavi na jednom predavanju, već mora da se sprovodi stalno ili periodično, poželjno uz merenje uspešnosti obuke”, zaključio je Vladimir na kraju.


Ostavi komentar

  1. Predrag Tomić

    Predrag Tomić

    11. 3. 2020. u 09:09 Odgovori

    Kada se preduzmu mere zaštite, firme bi trebale da razmisle i o sajber osiguranju. Ovo osiguranje bi im nadoknadilo troškove sajber napada.
    Mislim ako neko plaća osiguranje za auto, valjda je bitnije da osigura podatke?!?

  2. a

    a

    12. 3. 2020. u 23:41 Odgovori

    ovo da treba raditi o obuci zaposlenih protiv phishing-a je teška zabluda.
    mnogi ransomware u svetu su bili startovani odmah posle obuka koje koštaju boga oca.
    da, treba obuka, ali minimalno posvetiti vremena tome, jer koliko god da je dobra i skupa, uvek imaš imbecile. kompanije do 100 zaposlenih još i mogu da se više fokusiraju češće na obuke i testiranja, ali sve preko toga nema smisla.
    samo backup. i voditi se idejom da koliko god misliš da je dobar, nije, barem iz prvih 10 iteracija.

  3. Žrtva

    Žrtva

    12. 11. 2020. u 10:12 Odgovori

    Znam da je stari tekst, ali moram da napišem svoje iskustvo. Par meseci pre novosadske informatike i ja sam bio žrtva RansomWare napada. Napadnut je moj lični PC, jer je OS Windows Server. Srećom, nije bilo bitnih podataka – sveža instalacija. Krivica je bila samo moja – password je bio isti kao i username, a jačina nikakva: pavle/pavle (ne zovem se Pavle). Napad se dogodio oko 3 ujutru i po logovima se može videti da je trajao dosta dugo. Da sam u to vreme bio budan, možda sam i mogao nešto uraditi. Na Desktopu me je sačekao .txt fajl sa podacima o uplati, posle koje ću dobiti dekriptor. Postoji mnogo dekriptora online, ali nijedan nije odgovarao ovom tipu RansomWare-a. Uz malo istraživanja, saznao sam da je šansa da dobijem dekriptor nakon uplate, gotovo ravna nuli, jer se ovakav napad koristi kao vrsta iznude novca, a napadač nema baš nikakvu obavezu da pošalje dekriptor. U skladu sa tim, mislim da je priča Informatike oko potencijalne uplate 400.000 EUR, u najmanju ruku, suluda. Takođe, pretpostavljam, da im je zaštita bila gotovo nikakva (kao i meni). Pitanje koje se nameće ovde, zapravo, jeste zbog čega oni nemaju neki backup sistem? Čitav zastoj koji je nastao kao posledica ovog napada je neobjašnjiv. Zaista je zabrinjavajuće što jedna “institucija” em dozvoljava sebi lošu zaštitu, em nema alternativu u slučaju bilo kakvog problema.

Odgovori

Tvoja e-mail adresa neće biti objavljena.

Popularno

Tehnologija

Plaćali ste CarGo putem PayPala? NBS će vam poslati sporazum o priznanju krivice

Zatekla vas je koverta i u prvi mah ne verujete šta čitate. Bez panike, uz sporazumno priznanje krivice ne plaćate nikakvu kaznu.

Startapi i poslovanje

TS Ventures ime je Telekomovog fonda vrednog 25 miliona evra – vodiće ga Davor Sakač

Novi fond poslovaće nezavisno od matične kompanije, a odluku o investiranju donosiće panel domaćih i inostranih eksperata. Prvi čovek TS Ventures fonda otkriva nam više detalja o novom poduhvatu.

Office Talks Podcast

Društvena igra iz Srbije koja osvaja svet

U 60. epizodi Office Talks podcasta imali smo zanimljive goste, tačnije Dušana Jovčića i Davida Bilobrka koji su osnivači studija za razvoj društvenih igara, Kerber Games.

Propustili ste

Startapi i poslovanje

Za domaći Alt Labs stiže milionska investicija u tokenima za dalju decentralizaciju data centara

Ovaj tim dobio je prvi finansijski doprinos prikupljanjem vrednosti od preko milion dolara od Protocol Labs-a za razvoj svog ekosistema Filmine čiji je krajnji cilj decentralizacija data centara.

Office Talks Podcast

U čemu je tajna najboljih IT poslodavaca?

O brendiranju poslodavaca sve se više priča u korporativnom i IT svetu u Srbiji. Čini se da je ovo jedna od retkih oblasti gde naša zemlja ne kaska mnogo za razvijenim državama. Upravo o ovoj oblasti i dobrim praksama razgovaramo sa Katarinom Šonjić - Employer Branding konsultantom.

Startapi i poslovanje

Domaći Tapni osigurao €200.000 investicije od investitora okupljenih oko Inicijative Digitalna Srbija

Poslovni anđeli koja okuplja DSI investirali su 200.000 evra u domaći startap Tapni koji nudi rešenje za digitalizovanje vizit karti tj. razmenu poslovnih kontakata.

Startapi i poslovanje

Joberty osigurao $350.000 investicije za dalje širenje – sledi beta verzija u Hrvatskoj, a potom i testiranje u Kaliforniji

Joberty, online platforma IT poslova koja povezuje poslodavce i kandidate, obezbedila je investiciju u ranoj fazi razvoja od strane anđela investitora Kroog Ventures. Nikola Mijailović, direktor i jedan od osnivača, otkriva buduće planove.

Tehnologija

Plaćali ste CarGo putem PayPala? NBS će vam poslati sporazum o priznanju krivice

Zatekla vas je koverta i u prvi mah ne verujete šta čitate. Bez panike, uz sporazumno priznanje krivice ne plaćate nikakvu kaznu.

Kultura 2.0

Grafička novela o Nikoli Tesli beleži uspeh na Kickstarteru – za početak planirano štampanje 2.000 primeraka

Crowdfunding kampanja pokrenuta u Srbiji za štampu grafičke novele 'Tesla: čovek koji je definisao budućnost' čiji je autor Danijele Meuči, postigla je uspeh za samo 48 sati. Ovaj projekat je podržala publika iz celog sveta, dok će kampanja biti aktivna do 7. oktobra.