Máy chủ Windows của một công ty luật tại Hồng Kông bị ngừng hoạt động do phần mềm tống tiền
Chà, chuyện này thật thú vị. Cách đây 1,5 năm, tôi đã gặp một người tại một triển lãm thương mại, người này là trợ lý pháp lý tại Hồng Kông. Người này từng làm việc cho một công ty luật tại Hồng Kông, chuyên về lĩnh vực luật bồi thường thương tích cá nhân.
Thông điệp tống tiền được để lại cho các luật sư tại Hồng Kông
Tôi đã nói với cô ấy về công ty của tôi, nơi cung cấp các dịch vụ giảm thiểu rủi ro liên quan đến ransomware, nhưng họ đã phớt lờ tôi. May mắn là công ty chúng tôi vẫn giữ liên lạc với họ trong vài tháng qua. Vào thứ Hai, họ đã chủ động liên hệ và gửi cho chúng tôi một ảnh chụp màn hình kèm theo thông điệp:
“Chuyện gì đang xảy ra vậy?”
Mạng của bạn đã được mã hóa và hiện tại không hoạt động.
Chúng tôi chỉ cần tiền; sau khi nhận được thanh toán, chúng tôi sẽ cung cấp cho bạn công cụ giải mã cho toàn bộ mạng và bạn sẽ khôi phục được toàn bộ dữ liệu.
>>>> Những dữ liệu nào đã bị đánh cắp?
Dữ liệu nhạy cảm đã bị đánh cắp từ mạng của quý vị.
Nếu bạn không liên hệ với chúng tôi, chúng tôi sẽ công bố toàn bộ dữ liệu của bạn trên blog của chúng tôi và gửi thông tin này đến các cơ quan truyền thông lớn nhất.
>>>>Có những đảm bảo nào? Chúng tôi không phải là một nhóm có động cơ chính trị và chúng tôi không cần gì khác ngoài tiền của các bạn. Nếu các bạn thanh toán, chúng tôi sẽ cung cấp cho các bạn các chương trình giải mã và xóa dữ liệu của các bạn. Nếu chúng tôi không cung cấp các chương trình giải mã hoặc không xóa dữ liệu của các bạn, sẽ không ai trả tiền cho chúng tôi trong tương lai nữa, điều này đi ngược lại với mục tiêu của chúng tôi. Chúng tôi luôn giữ lời hứa.
>>>>Để thanh toán số tiền chuộc, vui lòng liên hệ Email:brenda.williamson.158@mail.ru
>>>>Địa chỉ ví tiền điện tử để thanh toán USDT-TRC20
>>>>TRRCGWyXvmBMygKuC3Qgn6TfQN1TRqtknM
>>>>Sau khi hoàn tất thanh toán, vui lòng gửi ảnh chụp biên lai thanh toán đến địa chỉ email: brenda.williamson.158@mail.ru
>>>>Thanh toán đã hoàn tất. Chúng tôi sẽ gửi các chương trình qua email cho quý khách.
Đôi khi bạn sẽ phải chờ câu trả lời của chúng tôi vì chúng tôi đang tấn công nhiều công ty.
chúng tôi sẽ cung cấp cho quý vị các chương trình
Cảnh báo! Các khuyến nghị về việc phục hồi.
Chúng tôi khuyến cáo mạnh mẽ rằng bạn không nên THAY ĐỔI hoặc SỬA CHỮA các tệp của mình, vì điều đó sẽ làm hỏng chúng”
Lockbit 3.0, DoNex hoặc Black Busta
Điều kỳ lạ là, họ có một thiết bị Fortinet 100f, nhưng lại không có thông tin đăng nhập vào thiết bị đó. Họ vẫn chưa quyết định thực hiện một cuộc đánh giá toàn diện, nhưng hy vọng họ sẽ làm điều đó vào thứ Hai tuần sau.
Đây là các thiết bị. Hệ thống NAS chắc chắn cũng đã bị xâm nhập. Tôi thấy hệ thống này chưa được tận dụng hết tiềm năng vì họ có một dãy giá đỡ máy chủ rất tốt, nhưng lại chỉ sử dụng một máy chủ dạng tháp. Thật kỳ lạ.
Toàn bộ máy chủ của họ đã ngừng hoạt động, và không ai có thể truy cập bất kỳ tệp tin nào. Họ không sử dụng công nghệ ảo hóa — một yếu tố không thể thiếu đối với bất kỳ doanh nghiệp nào — và máy chủ của họ đang chạy trên RAID1 (làm ơn, hãy dùng RAID6!) với một ổ cứng 8TB, không có bộ điều khiển miền và không có máy chủ ứng dụng. Khoảng 65 nhân viên rơi vào tình thế “không thể chống cự”, hoàn toàn bị cắt đứt khỏi các tệp tin của khách hàng và không có cách nào để làm việc. Trong cơn hoảng loạn, họ đã tắt toàn bộ hệ thống, khiến hệ thống VoIP của họ cũng ngừng hoạt động. Không có doanh số, không có tiến triển, chỉ còn khoản tiền lương khổng lồ đang đè nặng lên túi tiền của văn phòng luật sư chuyên về thương tích cá nhân tại Hồng Kông này.
Tôi đã thu thập một số tệp tin và tiến hành đánh giá nhanh để tìm kiếm các công cụ giải mã tiềm năng. Sau khi tham vấn với các cơ quan chức năng, chúng tôi cảm thấy đã có manh mối chắc chắn để giúp giải mã các tệp tin của họ. Nhưng đây mới là điều kỳ lạ: chủ sở hữu, vị luật sư chính, lại gần như không hề quan tâm đến việc giải mã. Đây là lần đầu tiên tôi gặp trường hợp như vậy! Ông ấy quá xúc động và xấu hổ đến mức đổ lỗi cho tất cả mọi người — nhân viên, đội ngũ của ông ấy, bất cứ ai — ngoại trừ chính bản thân mình. Thật là một tình huống bất ngờ, đặc biệt là khi chúng tôi đang có những tiến triển tích cực.
Dù sao đi nữa, chúng ta sẽ theo dõi lại vào thứ Hai tuần sau để xem liệu anh chàng này đã bình tĩnh lại chưa. Hiện tại, họ vẫn đang trong tình trạng “mục tiêu dễ dàng”, không thể làm việc được. Anh ta đã trao đổi với một vài công ty khác, và lời khuyên của họ là gì? Xóa sạch dữ liệu trên tất cả các máy tính và bắt đầu lại từ đầu. Tôi thấy điều đó thật kỳ lạ — họ thậm chí còn chưa xác định được nguồn gốc của cuộc tấn công! Theo tôi, đó không phải là lời khuyên hay.
Một đội ứng phó sự cố và dịch vụ an ninh mạng hoạt động 24/7/365 lẽ ra đã có thể ngăn chặn được tình trạng hỗn loạn này hoặc ít nhất là giảm thiểu thiệt hại.
Dịch vụ an ninh mạng là điều không thể thiếu đối với các công ty luật tại Hồng Kông.
Chúng tôi cung cấp các dịch vụ CNTT được quản lý trọn gói và dịch vụ bảo vệ an ninh mạng cho doanh nghiệp của quý vị tại Hồng Kông và các khu vực khác! Đừng để mình trở thành mục tiêu dễ dàng như anh chàng này. Biết đâu anh ta sẽ thay đổi ý định sau kỳ nghỉ Lễ Lao động tại Hồng Kông…
Nếu doanh nghiệp của bạn tại Hồng Kông đang gặp phải vấn đề với phần mềm tống tiền, đừng nản lòng. Có thể vẫn còn cách giải quyết. Hoặc ít nhất, hãy tìm kiếm lời khuyên đáng tin cậy và chi trả cho một cuộc đánh giá để xác định nguồn gốc của lỗ hổng bảo mật.
Tôi đang ngồi ở đây, tại Elephant Grounds Causeway Bay ở Hồng Kông. Tôi cần phải viết thêm bài blog nữa.