21/02/2019
Buenas tardes a todos, estas últimas semanas hemos estados muy callados, sin subir ningún post ni hacer ningún comentario. Todo tiene una explicación en la vida.
Hemos estado muy liados tapando agujeros de seguridad, aplicando políticas de firewall y revisando las copias de seguridad de todos nuestros clientes.
La ferocidad de los ataques de Ramsonware es brutal, todos nuestros cliente que tienen algún servicio de escritorio remoto accesible desde el exterior ha sufrido ataques, algunos de ellos muy feroces.
Según hemos podido averiguar, los atacantes aprovechan una funcionalidad del protocolo RDP para ir escalando privilegios, desde un usuario sin ningún tipo de permisos hasta el usuario administrador. Cuando llegan a él, se hacen con el control del equipo y encriptan la información y piden un rescate. El algunos casos son 3.000€, en otros 20.000€.
Microsoft dice que este tipo de ataques no se basan en una vulnerabildiad, sino en una función que tiene el protocolo que permite a un usuario pedir ayuda a otro para que le haga shadowing o remedo de la pantalla. Como no lo consideran un problema, no lo van a solucionar. Este problema lo tienen todas las versiones de Windows, incluso las últimas.
¿Cómo protegernos? 1º teniendo copias de seguridad externas, no conectadas a ningún equipo ni por red. 2º desconectando, apagando, desactivando el protocolo RDP la tarjeta de red del servidor o el equipo. 3º haciendo auditorías de seguridad periódicas y 4º bloqueando todo el tráfico de países más permisivos con estas prácticas, como Rusia, China, Holanda, Rep. Moldavia, etc.
Por supuesto que contar con un buen antivirus para servidor, como el Esset NOD32 y un programa que analice el tráfico en tiempo real siempre son una buena ayuda.
Bueno amigos, no os entretengo más. Revisad vuestra política de copias de seguridad, por favor.