Wiadomości
Zagrożenia i podatności
Ataki ukierunkowane na instytucje administracji publicznej
Rządowy Zespół Reagowania na Incydenty Komputerowe CERT.GOV.PL uzyskał informację o przypadkach ataków ukierunkowanych, których celem są pracownicy instytucji administracji publicznej.
Charakterystyka zagrożenia
Ataki ukierunkowane przeprowadzane są zwykle poprzez zawierające złośliwe oprogramowanie załączniki poczty elektronicznej, których otwarcie skutkuje instalacją w systemie oprogramowania typu „koń trojański”. Istotą ataku jest jego „ukierunkowanie”, tzn. indywidualny charakter przesłanej wiadomości, udający np. korespondencję służbową. Wybór technologii użytej do ataku poprzedza dokładny rekonesans instytucji będącej celem ataku i obejmuje przegląd:
- dostępnych stron internetowych i zebranie informacji o pracownikach wyższego szczebla.
- zaindeksowanych przez wyszukiwarki stron internetowych instytucji w poszukiwaniu znanych plików pakietów biurowych i ich wersji.
- używanych domen internetowych.
- rekordów WHOIS.
Zebrane w ten sposób dane często poddawane są dalszej analizie za pomocą narzędzi open source intelligence. Na podstawie ogólnodostępnych informacji zamieszczonych w internecie tworzona jest sieć zależności pomiędzy osobami, co pozwala wybrać zarówno cel ataku, jak i źródło, pod które podszywają się atakujący. Atak polega na nakłonieniu użytkownika do otwarcia niebezpiecznego załącznika i tym samym zainstalowania złośliwego oprogramowania. Spreparowany przez atakującego załącznik może wykorzystywać znaną lukę w oprogramowaniu biurowym, jak również lukę, która nie została wcześniej upubliczniona – takie ataki nazywane często 0-day są najbardziej niebezpieczne. Często (zwłaszcza w początkowej fazie wykorzystania przez atakującego) oprogramowanie złośliwe ukryte w załączniku wiadomości nie jest wykrywane przez systemy antywirusowe. Brak masowego charakteru ataku dodatkowo powoduje, iż ewentualne próbki do analizy trafiają do twórców systemów AV z opóźnieniem. Złośliwe oprogramowanie służy przede wszystkim do zbierania informacji, w tym transferowania poza instytucję dokumentów znalezionych na dyskach twardych lub zasobach sieciowych ofiary.
Zalecenia
Zastosowanie różnych form inżynierii społecznej pozwala na wysoką skuteczność tego rodzaju ataków, dlatego też CERT.GOV.PL zaleca użytkownikom:
- wyłączenie opcji autopodglądu załącznika w kliencie pocztowym.
- nieotwieranie załączników zawartych w mailach z nieznanego źródła.
- nieotwieranie załączników zawartych w „niezamówionych” mailach z innej bądź macierzystej instytucji państwowej, nawet jeśli na pierwszy rzut oka wyglądają na wysłane z instytucji, z którą na co dzień współpracujemy.
- zgłaszanie administratorom sieci oraz osobom odpowiedzialnym za bezpieczeństwo informacji wszelkich nietypowych sytuacji podczas pracy, takich jak:
- o nieoczekiwane zamknięcie programu podczas otwierania plików,
- o czasowe lub trwałe zawieszenie się aplikacji,
- o znaczne spowolnienie pracy komputera.
CERT.GOV.PL zaleca administratorom systemów komputerowych:
- Poinformowanie użytkowników sieci o zagrożeniach związanych z otwieraniem podejrzanych wiadomości e-mail oraz konieczności informowania o wystąpieniu sytuacji nietypowych związanych z otrzymanymi przesyłkami.
- Zgłaszanie do CERT.GOV.PL wszelkich przypadków otrzymania podejrzanych (niezamówionych) przesyłek e-mail z załącznikiem, których nadawcą jest rzekomo instytucja państwowa lub instytucja Unii Europejskiej.
- Regularne aktualizowanie systemu operacyjnego i oprogramowania biurowego na stacjach klienckich.
- Regularne aktualizowanie sygnatur oprogramowania antywirusowego.
- Zaimplementowanie filtrów antyspamowych na serwerach pocztowych.
- W instytucjach wykorzystujących pakiet Microsoft Office sugerowane jest zainstalowanie darmowego narzędzia MOICE (Microsoft Office Isolated Conversion Environment) . Szczegółowe informacje na temat narzędzia dostępne są tutaj.
Incydenty tego typu jak również inne zagrożenia bezpieczeństwa systemów informatycznych powinny być zgłaszane do Rządowego Zespołu Reagowania na Incydenty Komputerowe CERT.GOV.PL.
Autor dokumentu : RG
Najbardziej popularne
-
30.01.2012
Wytyczne w zakresie ochrony portali informacyjnych administracji publicznej wprowadzone przez Ministra Administracji i Cyfryzacji
Zostały opracowane i zatwierdzone Wytyczne Ministra Administracji i Cyfryzacji w zakresie ochrony portali informacyjnych administracji publicznej opracowane przez Zespół zadaniowy do spraw ochrony portali rządowych powołany przez przewodniczącego Komitetu Rady Ministrów do spraw Cyfryzacji Michała Boniego -
21.07.2011
Kradzieże haseł - przypomnienie
W związku z powtarzającymi się incydentami teleinformatycznymi na różnego typu stronach internetowych, w rezultacie których zostają wykradzione hasła użytkowników, zespół CERT.GOV.PL przypomina podstawowe zasady bezpieczeństwa: -
06.04.2011
Nowe zagrożenie w plikach PDF
Dzięki współpracy polskich zespołów bezpieczeństwa, związanych inicjatywa Abuse-Forum udało się wykryć oraz przeanalizować nowe zagrożenie. Od 03.04.2011 do polskich internautów trafia wiadomość e-mail zawierająca w załączniku złośliwy dokument PDF. Z analiz przeprowadzonych przez CERT Polska wynika, że po otwarciu załączonego pliku PDF komputer zostaje zainfekowany złośliwym oprogramowanie SpyEye. -
26.01.2011
Cyberprzestępcy wykorzystują tragedię w Moskwie
Rządowy Zespół Reagowania na Incydenty Komputerowe CERT.GOV.PL informuje, że tragedia związana z atakiem bombowym na lotnisku Domodiedowo w Moskwie wykorzystywana jest między innymi do rozsyłania poczty internetowej zawierającej złośliwe oprogramowanie. -
03.11.2010
Ostrzeżenie o ataku wyłudzającym
W dniu dzisiejszym , Rządowy Zespół Reagowania na Incydenty Komputerowe CERT.GOV.PL uzyskał informacje o masowo rozsyłanych wiadomościach email mających na celu wyłudzenie informacji dostępowych (adres email, hasło) do kont pocztowych instytucji administracji państwowej (domena gov.pl). -
27.08.2010
Poważny błąd w systemach operacyjnych firmy Microsoft Windows
W ostatnim czasie głośno jest o poważnej luce w zabezpieczeniach systemów Windows “DLL Preloading Bug”. Powyższa luka pozwala na podrzucenie dowolnej biblioteki dołączanej dynamicznie DLL do systemu operacyjnego i załadowanie jej przy wykorzystaniu dowolnej aplikacji zainstalowanej na komputerze ofiary. -
07.04.2010
Ostrzeżenie przed atakami ukierunkowanymi
W związku z informacjami o atakach ukierunkowanych na pracowników instytucji administracji publicznej, Rządowy Zespół Reagowania na Incydenty Komputerowe CERT.GOV.PL apeluje o zachowanie środków ostrożności przy przeglądaniu poczty internetowej zatytułowanej „The annual Cybersecurity meeting on April 05-08”. -
19.01.2010
Atak phishingowy na klientów banku PKO BP
W związku z atakiem phishingowym na użytkowników banku PKO BP Rządowy Zespół Reagowania na Incydenty Komputerowe ostrzega przed próbą wyłudzenia wrażliwych danych.










