CaddyWiper to trzecie złośliwe oprogramowanie od rozpoczęcia wojny na Ukrainie, które niszczy dane

16 marca, 2022

Niszczenie, wymazywanie danych z dysku. W przeszłości opisywaliśmy podobne incydenty bezpieczeństwa, ale nigdy nie występowały one na taką skalę. Celem cyberprzestępców zwykle jest szyfrowanie plików, kradzież informacji firmowych oraz szantaż. Wojna sprawiła, że cyberataki z Rosji mają na celu zniszczenie cyfrowej infrastruktury przeciwnika.

Złośliwe oprogramowanie CaddyWiper zostało zaobserwowane na Ukrainie przez analityków Eset (to popularny program antywirusowy w tym kraju). Wirus jest instalowany na komputerach pracowników, ponieważ potrafi korzystać Zasad Grupy za pośrednictwem Active Directory, które konfiguruje się na serwerze. Malware na serwer Windows dostaje się na skutek niewystarczających zabezpieczeń, po czym uruchamia się z rolą administratora. Urządzenie ulega awarii i wyświetlany jest następujący komunikat:

CaddyWiper crash
Niebieski ekran śmierci.

Po ponownym uruchomieniu system się zawiesza i wyświetla komunikat, że nie może zlokalizować plików systemu operacyjnego.

CadyWiper restart systemu
Komunikat systemowy po usunięciu kluczowych plików Windows.

Jedna z próbek malware została przeanalizowana i okazało się, że powstała 14 marca 2022 roku. Szkodliwe oprogramowanie wykorzystuje systemową funkcję DsRoleGetPrimaryDomainInformation, aby pozyskać dane o stanie komputera: instalację usługi katalogowej i informacje domenie.

Nie jest wykluczone, że za atakiem stoi ugrupowanie Conti, które opowiedziało się za polityką Putina i ostrzegało Zachód, że będzie niszczyć infrastrukturę sieciową państw, które będą się mieszały w konflikt rosyjsko-ukraiński.

Techniczne analizy wskazują, że nie jest to rodzaj zaawansowanego ataku, ani tym bardziej kodu wirusa. Ukraińskim instytucjom zabrakło wystarczająco mocnych zabezpieczeń systemów, segmentacji sieci, zabezpieczenia logowania RDP do zdalnych serwerówm nadano też zbyt wysokie uprawnienia na serwerach. To wszystko na Ukrainie pozostawiło po sobie ślad – Eset podaje, że atakowane są przede wszystkim organizacje rządowe. Cyberprzestępcy wykorzystali chaos związany z wojną, bo najwyraźniej bezpieczeństwem nie ma się już komu zajmować.

 

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]