В Узбекистане зафиксированы массовые кибератаки на серверы госорганизаций

Служба UZCERT Центра кибербезопасности выпустила срочное предупреждение для государственных организаций и хозяйствующих субъектов в связи с выявленными массовыми кибератаками.

По данным специалистов, злоумышленники пытаются проникнуть в компьютеры и серверы через протокол удаленного доступа RDP (Remote Desktop Protocol). Он позволяет подключаться к компьютеру через интернет и управлять им дистанционно.

В ходе проверки специалисты также обнаружили несколько зарубежных IP-адресов, связанных с серверами, которые злоумышленники используют для управления кибератаками.

Предварительный анализ показал, что в результате атак информационные системы некоторых организаций уже были скомпрометированы. В частности, на отдельных компьютерах и серверах оказались зашифрованы данные. Не уточняется, какие именно организации пострадали и удалось ли восстановить доступ к информации.

В настоящее время специалисты продолжают изучать обстоятельства и последствия произошедшего.

На фоне выявленных атак UZCERT призвал государственные организации и предприятия срочно проверить безопасность своих информационных систем. В частности, если функция удаленного доступа к компьютерам не используется, ее рекомендуют временно отключить либо запретить прямое подключение к ней через интернет.

Кроме того, специалистам по кибербезопасности рекомендовано сменить пароли учетных записей администраторов и сотрудников, имеющих право удаленного доступа, на более сложные и подключить дополнительное подтверждение личности при входе.

Организациям также следует проверить журналы активности систем безопасности и выявить подозрительные подключения, сетевые запросы и другую необычную активность. Отдельно рекомендуется проверить серверы и рабочие компьютеры, на которых используется удаленный доступ, на предмет несанкционированных подключений, появления неизвестных учетных записей и других подозрительных изменений.

При обнаружении признаков заражения UZCERT рекомендует немедленно отключить соответствующий компьютер или сервер от сети, чтобы предотвратить дальнейшее распространение атаки и сохранить данные, необходимые для расследования инцидента.