Egy ügyfelünk neve megjelent a ransomware-csoportok aktivitását nyilvánosan követő RansomLook oldalán, a Cl0p ransomware-csoporthoz kapcsolódó bejegyzésben. Ezzel egy időben váltságdíjat követelő e-mail érkezett a spam mappába, a szerveren pedig hexadecimális elnevezésű .jsp fájlok jelentek meg, amelyeket a vírusvédelmi rendszer azonnal karanténba helyezett.
Az incidens üzleti szempontból is jelentős kockázatot jelentett: a virtuális környezet három szerverén üzleti dokumentációk és felhasználói adatok voltak. Egy sikeres támadás adatvesztéssel, állományok titkosításával és akár hosszabb leállással is járhatott volna.
Az első és legfontosabb lépés az érintett környezet azonnali izolálása volt.
Leválasztottuk a fizikai szervert a hálózatról. A vírusvédelmi rendszer naprakész adatbázisát és az offline licencet USB-adathordozón vittük be, majd elkülönített környezetben átvizsgáltuk a gazdagépet és mindhárom virtuális szervert. A gyártó ehhez hivatalosan támogatott offline frissítési lehetőséget biztosít.
A vizsgálat során a vírusvédelmi rendszer több .jsp fájlt karanténba helyezett. A Cl0p ransomware-re jellemző .cl0p kiterjesztésű titkosított állományokat vagy azok változatait azonban nem találtuk meg.
Adatvesztést nem azonosítottunk, a rendszerek pedig egy nap múlva visszaállhattak.
Az eset ismét megmutatta, hogy egy ransomware-gyanúnál a biztonsági technológia önmagában nem elegendő. A gyors reagálás és izolálás, a folyamat dokumentálása, valamint az összehangolt szerver- és hálózati vizsgálat együtt teszi lehetővé a károk minimalizálását és a biztonságos helyreállítást.
Köszönjük kollégáink gyors és alapos szakmai munkáját!
