Бэкдор два года жил под видом VMware

Хакеры сидели в больничной сети два года и ничего не взрывали. Доступ к соседним организациям оказался ценнее любой диверсии. Свежий разбор: бэкдор «Василёк» два года работал в сети медицинской организации, замаскированный под компонент VMware. Атакующие не шифровали данные и не требовали выкуп. Они тихо сидели внутри, потому что через эту сеть открывался путь к дочерним структурам. Такой плацдарм дороже разового взлома, поэтому его берегли. Для бизнеса главный вывод неприятный: самые долгие атаки не шумят. Я видел похожую картину у клиентов, когда подозрительный процесс годами жил на сервере виртуализации, потому что носил знакомое имя и никого не смущал. Привычное название отключает бдительность лучше любой хитрой техники. Что делать вам 1. Составьте список того, что должно работать на серверах виртуализации. Всё остальное считайте поводом для вопроса, как бы оно ни называлось. 2. Следите за исходящим трафиком с серверов. Сервер, который вдруг начал ходить в интернет, видно сразу. 3. Разделите сети головной организации и дочерних структур: пусть один взлом не открывает дверь ко всем. Эффект простой: было «найдём, когда что-то сломается», стало «заметим странное за дни, а не за годы». По описанию инцидента, такая дисциплина сократила бы жизнь бэкдора в разы. А когда вы последний раз сверяли, что реально запущено на ваших серверах, со списком того, что там должно быть? Полный разбор с деталями кейса → Бесплатный аудит безопасности Сколько стоит взлом Канал в Telegram Канал в MAX

Бэкдор два года жил под видом VMware | Сетка — социальная сеть от hh.ru