dotCipher

dotCipher

Пикабушник
Дата рождения: 30 июня
в топе авторов на 238 месте
231 рейтинг 130 подписчиков 0 подписок 3 поста 3 в горячем
173

Заголовок: Записки безопасника Часть 3 Как наша умная кофемашина в приемной чуть не слила базу клиентов конкурентам Первая часть тут:⁠⁠

Записки безопасника. Часть 1: Как один «умный» бухгалтер и китайская флешка едва не лишили компанию 10 миллионов рублей

Вторая часть тут:

Записки безопасника Часть 2 Спасти рядовую бухгалтерию и почему хакеры тоже косячат. Первая часть истории тут:

Всем привет. На связи dotCipher. После прошлого поста и тонны комментов от суровых сисадминов про SQL кластеры и контейнеры я понял что тема зашла. Сегодня расскажу историю от которой наш генеральный директор лично бегал по офису и выдергивал розетки из стен. История про то как шпионом может стать даже обычная бытовая техника если у нее есть вайфай.

Случилось это года полтора назад. Наш шеф решил обновить приемную и купил туда дорогущую умную кофемашину. Ну знаете такую пафосную с сенсорным экраном управлением со смартфона и кучей настроек. Шеф очень любил перед важными клиентами понтануться нажать кнопку на телефоне и показать как машина сама начинает варить капучино.

Понятное дело чтобы приложение на телефоне шефа видело эту шайтан-машину ее нужно было подключить к вайфаю. Напарник мой не стал заморачиваться и просто подцепил ее к нашей основной рабочей сети офиса. Ну а че такого это же просто кофеварка.

Проходит месяца три. Я сижу мониторю сетевой трафик и замечаю странную активность по ночам. Какая-то точка внутри сети стабильно в два часа ночи просыпается и начинает качать гигабайты данных на непонятный айпишник где-то в Европе. Причем трафик идет прямиком с нашего внутреннего сетевого диска где лежит вся база клиентов и логистические маршруты компании.

Я сначала подумал что кто-то из сотрудников сливает инфу по ночам. Начал проверять логи учетных записей — все чисто все спят. Начал копать по мак-адресу устройства которое качает данные.

И тут у меня начинает дергаться глаз. Логи показывают что всю базу клиентов качает устройство под названием Coffee-Master-Pro.

Я беру ноут иду в пустую ночную приемную сажусь на диванчик напротив кофемашины и начинаю сканировать ее порты. Ребята это был просто цирк. Китайские создатели этого чуда техники вставили туда операционную систему на базе Линукса но наглухо забыли про безопасность. Там с завода был открыт порт для удаленного управления а пароль стоял стандартный типа admin/admin или вообще пустой.

Хакеры просто сканировали сеть нашли эту уязвимую кофемашину закинули в ее внутреннюю память простенький вредоносный скрипт и использовали ее как мост. Кофеварка легально сидела в нашей сети поэтому спокойно заходила на сетевой диск забирала куски базы данных и отправляла на свой сервер. Шеф думал что она варит кофе а она в это время подрабатывала промышленным шпионом.

Я недолго думая просто выдернул шнур из розетки. На следующий день пришел к шефу и на пальцах объяснил что его любимая игрушка за пару тысяч долларов чуть не пустила компанию по миру. Директор сначала не поверил подумал что я шучу но когда я показал ему логи и направление трафика он лично побегал по приемной и проверил все умные телевизоры и чайники.

В итоге эту кофемашину мы конечно вернули в строй но я создал для нее и всей остальной офисной бытовухи отдельный изолированный гостевой вайфай. Из этой сети можно выйти только в интернет а вот достучаться до рабочих серверов и баз данных компании физически невозможно.

Мораль истории простая если у вашего утюга или робота-пылесоса есть вайфай — не надо подключать его к домашней сети где у вас хранятся пароли от банковских карт и личные фотки.

P.S. друзья спасибо всем кто подписывается на профиль. Благодаря вам нас уже больше десяти человек и технически монетизация открыта. Но чтобы включить донаты внутри постов мне нужно добить 1000 рейтинга на аккаунте. Сейчас у меня меньше сотни так что до цели еще далеко. В следующей части я хочу сделать большой и понятный гайд для обычных людей о том как за 10 минут настроить домашний роутер так чтобы ваши умные устройства не шпионили за вами и никто не угнал ваши деньги с карт. Если вам интересен такой домашний гайд по безопасности и вы хотите ускорить выход постов со включенными донатами поддержите этот пост плюсом и подпиской. Всем мир и проверяйте свои кофеварки

Показать полностью 1
57

Записки безопасника Часть 2 Спасти рядовую бухгалтерию и почему хакеры тоже косячат. Первая часть истории тут:⁠⁠

Записки безопасника. Часть 1: Как один «умный» бухгалтер и китайская флешка едва не лишили компанию 10 миллионов рублей

Всем привет. Честно говоря не ожидал такого отклика под прошлым постом. Спасибо за ваши плюсы и подписки. Нас уже больше десяти человек так что обратного пути нет. Рассказываю как обещал чем закончилась та безумная ночь в серверной.

На часах было около четырех утра субботы. Я заперся в нашей серверной выпил очередную банку энергетика и начал ковырять сам вирус через дебаггер. Платить вымогателям десять лямов контора не собиралась да и гарантий никаких нет. Оставалось надеяться только на то что хакеры где-то накосячили в коде. Такое бывает часто потому что вирусы сейчас часто пишут на коленке ради быстрого навара.

И короче мне реально подфартило. Я изолировал один из зашифрованных файлов Марины Ивановны и начал смотреть как вирус менял структуру данных. И тут я вижу что эта зараха шифровала не весь файл целиком а только первые 20 Килобайт каждого документа. Хакеры просто сэкономили ресурсы процессора чтобы сервер не повис раньше времени и не привлек внимание админа.

Для баз данных 1С это конечно была полная труба там ломалась вся структура. Но для обычных экселевских таблиц и вордовских документов главбуха это был призрачный шанс.

Я вспомнил как на одном старом форуме года три назад пацаны разбирали похожий шифровальщик. Там умельцы написали простенький скрипт на Python который тупо отрезал эту поврежденную хакерами голову файла и подставлял туда чистый шаблон структуры Экселя. Само форматирование конечно летело к чертям но все внутренние массивы данных цифры и текст оставались целыми.

Следующие часов пять я на коленке переписывал этот скрипт под наши файлы. Руки уже тряслись от усталости в глазах песок. Примерно в одиннадцать утра субботы запускаю первый тест на папке Квартальный отчет.

Экран моргнул расширение поменялось на стандартное xlsx. Кликаю два раза мышкой и файл открывается. Шрифты стали гигантскими сетка съехала но все сука цифры на месте. В итоге удалось восстановить около 90 процентов всей критической первички.

В понедельник в девять утра зашел к генеральному на ковер. Он сидел бледный думал что компании хана. Когда я выложил на стол флешку с восстановленными отчетами он минуту молча смотрел на нее а потом сказал что с него премия. Напарник мой кстати из отпуска вернется сразу на увольнение потому что забить на логи бэкапов это край. А Марине Ивановне порты мы закрыли наглухо через групповые политики. Теперь у нее там даже мышка проводная работает через раз.

Вот такая история. Выводы сделаны гайки закручены.

P.S. Ребята спасибо за поддержку. Я планировал запустить сбор на домашний тестовый сервер прямо в этом посте чтобы разворачивать на нем вирусы в изолированной среде и делать для вас наглядные разборы. Но по правилам Пикабу монетизация открывается только от 1000 рейтинга. Сейчас у меня около сотни и до цели осталось совсем немного. Если вам интересен мой контент и вы хотите увидеть следующую историю про взлом сети через умную кофемашину в приемной поддержите этот пост плюсом. Всем огромное спасибо

Показать полностью 1

Записки безопасника. Часть 1: Как один «умный» бухгалтер и китайская флешка едва не лишили компанию 10 миллионов рублей⁠⁠

Всем привет! На Пикабу я сижу давно, но писать решился только сейчас. Мой ник dotCipher, и я работаю в сфере информационной безопасности (короче говоря «безопасник») в довольно крупной логистической компании.

Обычно наша работа скучна: отчеты, блокировка порносайтов у менеджеров и бесконечные лекции о том, почему нельзя переходить по ссылкам из писем типа: Вам наследовано 100 млн долларов от принца Нигерии. Но три дня назад у нас случился инцидент, из-за которого я не спал 48 часов, а наш генеральный директор едва не заработал инфаркт.

Всё началось в прошлую пятницу в 17:45. До конца рабочего дня оставалось 15 минут, я уже паковал рюкзак, предвкушая выходные. Вдруг на мониторе системы мониторинга (SIEM) загорается красная тревога: массовое изменение расширений файлов на главном сервере бухгалтерии.

Кто в теме, тот понял нас начал жрать вирус-шифровальщик (Ransomware).

Я пулей лечу в кабинет бухгалтерии. Там сидит наша главбух, Марина Ивановна (имя изменено), и в панике клацает мышкой. На её экране один за другим файлы Excel превращаются в тыкву с расширением .locked, а по центру вылезает каноничное окно: «Ваши файлы зашифрованы. Для получения ключа переведите 1.5 Биткоина на кошелек... На секундочку, по курсу это сейчас около 10 миллионов рублей. А на сервере — ВСЯ отчетность, договоры и зарплаты сотрудников за 5 лет.

—Марина Ивановна, — кричу, — что вы качали?!

Да ничего! плачет она. Мне внук привез флешку с Алиэкспресс, просил музыку скинуть. Я её вставила, а она не открылась. И тут ВСЁ ПОГАСЛО!

Оказалось, добрый внук заказал флешку на 2 Террабайта за 300 рублей». Внутри китайского чуда сидел модифицированный троян, который обошел наш базовый антивирус, определив сеть как доверенную, и начал жрать базу данных со скоростью света.

Я за секунду выдергиваю сетевой кабель из её компьютера, лечу в серверную, чтобы изолировать главный сервер. Руки трясутся, в голове одна мысль: Хоть бы бэкапы (резервные копии) выжили. Потому что если зашифровало и бэкапы компании конец, а меня уволят с волчьим билетом.

Захожу в панель управления бэкапами и чувствую, как спина покрывается холодным потом.

Последняя успешная копия была сделана... месяц назад. А ежедневные ночные бэкапы последнюю неделю выдавали ошибку, которую мой напарник (ушедший в отпуск) просто игнорировал.

И вот дилемма: у меня есть зашифрованный сервер, паникующий директор, который уже грозит мне судом, и старый бэкап, откат на который означает потерю данных по сотням отгрузок за месяц. Выплатить 10 миллионов шантажистам компания не может — просто нет таких свободных денег.

Я заперся в серверной, обложился энергетиками и начал искать лазейку. Вирус был относительно свежим, но я заметил одну странность в коде шифрования, которая давала призрачный шанс...

На часах было 4 утра субботы. В следующей части я подробно расскажу, какую глупую ошибку допустили создатели вируса, как мне помог старый форум программистов 2012 года и чем закончился разговор с генеральным директором в понедельник утром.

Пост выложу завтра в это же время, нужно немного поспать.

Записки безопасника. Часть 1: Как один «умный» бухгалтер и китайская флешка едва не лишили компанию 10 миллионов рублей
Показать полностью 1
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества