Излязоха подробностите за рансъмуера атакувал Garmin

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Вече над четири денонощия са недостъпни повечето онлайн услуги Garmin Connect, които се използват в електронните устройства за носене на компанията Garmin. И днес има прекъсвания в работата на официалния сайт Garmin.com на компанията, не работи колцентърът, няма онлайн чат и дори е прекратена работата на част от производствената линия.

На 25 юли вечерта Garmin публикува в своя уеб сайт обяснение на ситуацията. Но там не е посочена причината за случилото се и само се подчертават някои моменти – компанията заяви, че ще успее да запази всички потребителски данни, включително плащанията и друга чувствителна информация. Тогава стана ясно, че дори в този момент да бъде закупено някое от устройствата на Garmin, ще трябва да се изчака известно време, преди това устройство да бъде активирано и включено към електронния облак на компанията.

Излязоха подробностите за рансъмуера атакувал Garmin

Но специалистите на изданието BleepingComputer получиха нова информация от анонимни служители на Garmin, която потвърди предположението, че това е рансъмуер атака. Срещу Garmin е използван рансъмуерът WastedLocker, а порталът публикува скрийншоти с криптираните файлове, както и текста, с който се иска огромен откуп. За декриптирането на файловете хакерите искат сериозните $10 милиона.

Оказа се, че хакерската атака с помощта на рансъмуера WastedLocker е осъществена през нощта на 22 срещу 23 юли тази година. Именно на 23 сутринта, четвъртък, компютрите на почти всички служители са били вече неработоспособни.

IT специалистите на Garmin са се опитали да реагират на тази атака, но по всичко личи, че са закъснели. Те е трябвало възможно най-бързо да спрат работата на всички компютри и лаптопи на компанията, свързани с локалната корпоративна мрежа, включително и домашните компютри на служителите, свързани чрез VPN. Но процесът се е проточил. Ето защо те започнали просто да изключват всички компютри и сървъри в локалната мрежа, до които имали достъп, понеже процесът на заразяване с вируса и на криптирането на файловете започнал да се разраства лавинообразно.

Излязоха подробностите за рансъмуера атакувал Garmin
Един от скрийншотовете, показващ криптираните файлове от компютър на служител на Garmin. Вижда се, че всеки криптиран файла има добавено разширението .garminwasted, като е добавен и информационен файл, в който се съобщава размерът на откупа

В крайна сметка се наложило IT специалистите на Garmin ръчно да изключват компютърните устройства наоколо – десктопи, рутери, сървъри, хранилища на данни и т.н., намиращи се в центровете за обработка на данни на компанията и в нейните офиси, за да предотвратят по-нататъшното разпространение на вируса. И още, спешно са изключени не само основните онлайн услуги, но и производствените отдели на компанията, включително някои поточни линии в Азия. Оказа се, че вирусът е успял да проникне в компютрите, сървърите и базите данни на компанията, намиращи се в завода Garmin Taiwan.

Излязоха подробностите за рансъмуера атакувал Garmin
Още един скрийншот от служебния компютър на служител на Garmin, който показва криптираните файлове

Нещо повече, в текстовата част на генерираните от вируса информационни файлове с искането за откуп, обръщението на хакерите е директно към Garmin.

Излязоха подробностите за рансъмуера атакувал Garmin
Скрийншот с част от текста на файла с искането за откуп

Въпросните служители на Garmin, пожелали да остана анонимни, са заявили, че атаката на рансъмуера WastedLocker всъщност е започнала в Тайван, което съвпада се местоположението на един от потребителите, който е тествал файл във VirusTotal. Едва след това заразата се е разпространила по всички компютри и сървъри в корпоративната мрежа на компанията. Днес Garmin започна малко по малко се възстановява. Така например, официалният уеб сайт на Garmin вече работи, но за връщането на компанията в предишния и вид ще са необходими не по-малко от няколко дни, а може би и седмици.

Уеб изданието ZDNet още на 25 юли съобщи, че абсолютно всички онлайн услуги на Garmin са неактивни, като на практика всички устройства за носене на компанията са спрели да работят. Порталът предположи, че причината за всичко това е рансъмуер атака и сега виждаме, че това предположение се оказа вярно. Това е сериозен инцидент, който буквално спря работата на една немалка компания. Тъй като Garmin все още не коментира, предполага се, че е осъществен пробив в затворената корпоративна мрежа на компанията при който е реализирана атака с рансъмуера WastedLocker, успял да зарази повечето служебни компютри и част от сървърите, които осъществяват обмена на данни със смарт часовниците и другите спортни устройства на Garmin.

Компанията пострада наистина жестоко, понеже спряха да работят всички устройства, които ползват онлайн услугите на Garmin. Не може да се задават нови маршрути, не могат да се споделят резултатите от тренировките – нищо не работи. Случаят ни кара да се замислим каква е точно ползата всичко да се намира в електронен облак и да се плащат месечни абонаменти.

Експертите на компанията за информационна безопасност Fox-IT следят появата и използването на рансъмуера WastedLocker още от месец май тази година. Според техните данни, комбинираният вирус се използва единствено срещу американски компании, с което изглежда се намеква за прословутите руски хакери. Откупите, които се искат при атаките с WastedLocker, винаги са големи и общата изплатена сума на пострадалите от този коронавирус към днешен ден възлиза на милиони долари.

Вирусът комбинира различни техники – криптира данните, атакува базите данни, виртуалните машини и облачните услуги, нарушава работата на приложенията за резервно копиране, трие резервните копия. Единственото, което WastedLocker не прави, е да копира информацията към някой отдалечен сървър.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

5 Коментара
стари
нови оценка

Нови ревюта

Подобни новини