Первоначальный анализ выявил заражение информационных систем в нескольких организациях, а также случаи шифрования данных на серверах и компьютерах.

В частности, рекомендуется при отсутствии необходимости временно отключить RDP или ограничить возможность использования сервиса через интернет, оставив доступ только с доверенных IP-адресов или VPN. UzCERT советует отключить функцию авторизации на сетевом уровне (NLA) и не оставлять открытым для интернета порт 3389.

Также в центре призвали немедленно сменить пароли администраторов и пользователей, имеющих доступ через RDP, на более надежные в сочетании с многофакторной аутентификацией.

Кроме того, ответственным лицам рекомендуется:

проанализировать записи брандмауэров и других средств мониторинга, определить и детально изучить подозрительные IP-адреса, соединения, запросы и другие аномальные действия;

дополнительно проверить работу использующих RDP серверов и рабочих станций для выявления фактов несанкционированного входа, новых учетных записей и иных подозрительных изменений;

провести внутренние расследования по факту любой подозрительной активности и усилить мониторинг информационных систем;

при наличии в системе признаков заражения отключить ее от сети для предотвращения его распространения и сохранить необходимые доказательства;

сообщать о киберинцидентах или признаках компрометации с передачей имеющейся информации в UzCERT по адресу incident@uzcert.uz.

Ранее Spot писал, что проект закона о реабилитации пострадавших от киберпреступлений направлен в Сенат.