2 איומים תוך מספר שעות: כנופיית הכופרה הידועה לשמצה מכוונת לישראל

שעות לאחר האזהרה מפני מייל ה"חשבונית", מערך הסייבר הלאומי התריע מפני ניסיונות תקיפה המזוהים עם כופרת LockBit. הארגונים נקראו להפעיל אימות דו־שלבי, לעדכן מערכות ולשמור גיבויים מבודדים

ד"ר איתי גל צילום: אבשלום ששוני
עקבו אחרינו
סייבר
סייבר | צילום: אילוסטרציה
3
גלריה

במערך קוראים לארגונים להקשיח את מערכות האבטחה, להפעיל אימות דו־שלבי, לעדכן תוכנות ושרתים ולוודא שקיימים גיבויים מבודדים שניתן לשחזר מהם מידע במקרה של פגיעה.

LockBit היא כופרה שנועדה לחדור לרשתות מחשבים, להצפין קבצים ולמנוע מהארגון גישה למערכותיו. במקרים מסוימים התוקפים גונבים את המידע עוד לפני ההצפנה, ולאחר מכן מאיימים לפרסם אותו אם דרישת הכופר לא תיענה. כך מופעל על הארגון לחץ כפול: השבתת הפעילות לצד החשש מחשיפת מסמכים, מידע עסקי ופרטים אישיים.

סייבר זה לא מותרות
סייבר זה לא מותרות | צילום: FREEPIK

הודעות הפישינג נועדו לגרום לעובדים ללחוץ על קישור, לפתוח קובץ או למסור פרטי התחברות. במקרים אחרים נעשה שימוש בסיסמאות שדלפו בעבר, בין היתר כאשר משתמשים באותה סיסמה בכמה שירותים. גם תוכנות, שרתים וממשקי התחברות מרחוק שלא הותקנו בהם עדכוני אבטחה עלולים להפוך לנקודת כניסה לרשת הארגונית.

מוקדם יותר היום פרסם מערך הסייבר התרעה נפרדת בעקבות דיווחים רבים על מייל חשוד הנושא את הכותרת "חשבונית". ההודעה נשלחת לכאורה באמצעות שירות מוכר להפקת חשבוניות וכוללת קישור להורדת תוכנת ScreenConnect.

מדובר בכלי לגישה מרחוק, המשמש גם לצרכים לגיטימיים, אך במקרה זה זוהה כחלק ממתווה תקיפה זדוני. התקנתו עלולה לאפשר לתוקפים לקבל גישה למחשב. במערך הזהירו שלא ללחוץ על הקישור, לא להוריד את הקובץ ולא לאשר התקנת תוכנה בעקבות ההודעה.

בעקבות התרעת LockBit ממליץ מערך הסייבר להפעיל אימות דו־שלבי בכל מערכת המאפשרת התחברות מרחוק. אמצעי זה עשוי למנוע חדירה גם אם סיסמת המשתמש נגנבה, משום שהתוקף נדרש לקוד או לאישור נוסף.

מתקפת סייבר, אילוסטרציה
מתקפת סייבר, אילוסטרציה | צילום: רויטרס

עוד מומלץ להחליף סיסמאות, להימנע משימוש באותה סיסמה בכמה מערכות ולעדכן באופן שוטף מערכות הפעלה, תוכנות ושרתים. בארגונים שבהם קיימים מחשבים או שרתים שאינם בשימוש יומיומי, יש לוודא שגם בהם הותקנו העדכונים האחרונים.

במערך קוראים לעובדים ולמנהלי מערכות להימנע מפתיחת קישורים וקבצים ממקורות לא מוכרים. גם הודעה שנראית כאילו נשלחה מעובד, מספק או מגוף מוכר עלולה להיות מזויפת, במיוחד כאשר היא כוללת בקשה חריגה, קובץ לא צפוי או דרישה דחופה למסור סיסמה.

תשלום הכופר אינו מבטיח שחזור

במערך מדגישים כי תשלום כופר אינו מבטיח שהמידע יוחזר או שהקבצים ישוחזרו במלואם. התוקפים עלולים שלא לספק מפתח שחזור תקין, לפרסם מידע שכבר נגנב או לדרוש תשלום נוסף לאחר שהארגון נענה לדרישה הראשונה.

ארגון שחושד כי נפגע מתבקש לנתק מיד את המחשב מהרשת המקומית ומהאינטרנט, כדי לצמצם את האפשרות שהכופרה תתפשט למערכות נוספות. אין להפעיל מחדש את המחשב, למחוק קבצים או לנסות לשחזר את המידע באופן עצמאי, משום שפעולות כאלה עלולות לפגוע בחקירה ובאפשרות השחזור.

במערך קוראים לפנות בהקדם לאיש מקצוע ולדווח למוקד 119. תגובה מהירה, בידוד המחשב ושמירה על המידע הקיים עשויים לצמצם את היקף הפגיעה ולמנוע את התפשטות התקיפה בתוך הארגון

תגיות:
האקרים
/
מתקפת סייבר
/
מערך הסייבר הלאומי
פיקוד העורף לוגוהתרעות פיקוד העורף