Nový ransomware s názvem „Petya“ zaútočil na několik webových stránek patřících velkým společnostem. V předchozích měsících útok WannaCry způsobil zmatek na více než 300 000 počítačích po celém světě; Petya je pravděpodobně napojen na stejný typ hackerských nástrojů jako WannaCry a sdílí podobné vektory šíření.
Petya již unesl tisíce počítačů jako rukojmí, což mělo dopad na společnosti a jejich infrastrukturu od Ukrajiny přes Spojené státy až po Indii . To ovlivnilo ukrajinské mezinárodní letiště , nadnárodní přepravní, právní a reklamní firmy a vedlo k odstavení systémů radiačního monitorování v jaderném zařízení Černobyl , což demonstruje významný globální dopad tohoto ransomwaru na kritickou infrastrukturu a základní služby.
Globální dosah a dopad Petyi
Tento útok ransomwaru , který cílí na počítače se systémem Windows a obvykle požaduje výkupné v bitcoinech za pokus o opětovné získání přístupu, zasáhl řadu společností po celém světě . Mezi nejvíce postižené země patřila Ukrajina, Rusko, Spojené království a Indie , ačkoli incidenty byly hlášeny také ve Španělsku a různých regionech Severní Ameriky, Jižní Ameriky a Asie.
Bezpečnostní experti identifikovali varianty související s Petyou (označovaným také jako Petrwrap ), zatímco společnosti jako Kaspersky a další dodavatelé identifikovali variantu s názvem NotPetya , kterou mnoho specialistů považuje za pseudo-ransomware, jehož hlavním cílem je způsobit škodu , nikoli nutně získat finanční prostředky.
V korporátním sektoru se Petya dotkla velkých reklamních skupin , infrastrukturních společností , energetických firem , farmaceutických společností , ale i vládních úřadů a veřejné správy. Skutečné náklady se neomezují pouze na výkupné: zahrnují ztrátu nebo krádež dat , dlouhodobé narušení provozu, poškození pověsti a technické a právní náklady. V mnoha případech byl systém pro platby výkupného znefunkčněn nebo nebyl poskytnut žádný dešifrovací klíč, což posiluje hypotézu, že v mnoha případech bylo účelem zničení dat a vytvoření nestability.
Reakce mezinárodních organizací a donucovacích orgánů
Europol nebyl v raných fázích schopen poskytnout operační údaje týkající se útoku; mluvčí Tine Hollevoet uvedla, že se snaží „získat úplný obraz o útoku“ ve spolupráci s průmyslem a partnery z oblasti činných v trestním řízení. Petya „je ukázkou toho, jak se kyberkriminalita může vyvíjet a růst, a opět je připomínkou podnikání a důležitosti kybernetické bezpečnosti , “ uvedl výkonný ředitel Europolu Rob Wainwright.
Kromě Europolu detekovaly týmy pro reakci na incidenty od několika dodavatelů (například Check Point, Cisco a dalších) varianty viru Petya šířící se laterálně v rámci podnikových sítí . Mnoho zpráv se shoduje, že útok začal obzvláště silně na Ukrajině a způsobil masivní narušení kritické infrastruktury, než se rozšířil do zbytku Evropy a dalších kontinentů.
Jak Petya funguje a proč je tak destruktivní
Petya je obzvláště škodlivá, protože na rozdíl od ransomwaru, který šifruje soubory jeden po druhém, dokáže uzamknout celý pevný disk . Mnoho variant šifruje hlavní spouštěcí záznam (MBR) a kritické sektory disku a zobrazuje zprávu simulující „opravu souborového systému“, zatímco ve skutečnosti šifruje počítač.
Na rozdíl od WannaCry útok Petya neobsahuje funkci kill switch , což ztěžuje jeho deaktivaci po rozšíření. V některých případech malware po infekci čeká asi hodinu, než restartuje systém a zobrazí varování o šifrování, během které se může dále šířit po síti.
Americký tým pro reakci na počítačové nouzové situace (US-CERT) a další reakční centra začaly dostávat četné zprávy o infekcích a zjistily, že tato varianta šifruje položky registru systému Windows a zneužívá zranitelnosti v messaging službě SMB. Tyto chyby umožňují napadení neopravených systémů, i když mají zavedena základní bezpečnostní opatření.
Soubor identifikovaný jako RAMSON_PETYA.SMA obsahuje různé varianty a infekční vektory, z nichž některé byly použity i při útoku WannaCry . Techniky šíření kombinují exploit SMBv1 „EternalBlue “, nástroje pro vzdálenou správu, jako je PsExec pro laterální pohyb, a phishingové kampaně se škodlivými přílohami nebo odkazy.
Preventivní strategie: co dělat před, během a po útoku
Nejlepší ochranou proti Petye je komplexní preventivní strategie . Odborníci doporučují opatření ve třech fázích: před útokem, během zamoření a po incidentu, kombinující technické kontroly s řízením lidského faktoru.
Před útokem: udržujte pravidelné a ověřené zálohy pomocí obnovovacích cvičení; aplikujte záplaty a aktualizace operačních systémů a aplikací; pokud je to možné, deaktivujte nezabezpečené protokoly, jako je SMBv1; nasaďte řešení pro prevenci hrozeb a poskytněte uživatelům školení v oblasti kybernetické bezpečnosti .
Během útoku: odpojte postižené zařízení od sítě, abyste omezili šíření, informujte úřady a zásahové týmy, vyhodnoťte rozsah útoku pomocí informací o hrozbách a koordinujte reakci se specializovanou právní a technickou podporou.
Po provedení kontroly: provést důkladné bezpečnostní posouzení , vyčistit zadní vrátka a perzistentní artefakty, provést forenzní analýzu řetězce událostí a posílit povědomí uživatelů . Implementace bezpečnostních architektur, které upřednostňují prevenci a segmentaci sítě, může výrazně snížit dopad budoucích incidentů.
Útok Petya a jeho varianty ukazují, že se ransomware z okrajového problému stal strategickou hrozbou pro firmy, vlády a občany. Poučit se z těchto útoků a zavést proaktivní opatření je jediný způsob, jak zmírnit dopad budoucích ohnisek nákazy.

