Bilanţul atacului cibernetic: 326 adrese IP unice din România, ţinta WannaCry. Şase instituţii publice, afectate

Un număr de 326 de adrese IP publice din România au fost afectate de virusul ransomware WannaCry, pe listă găsindu-se companii ce activează în sectoarele energetic, transporturi, telecom sau auto, dar și șase instituții publice, se arată într-o analiză de specialitate, publicată marți de Centrul Național de Răspuns la Incidente de Securitate Cibernetică (CERT-RO).
Filip Stan
16 mai 2017, 12:21
Bilanţul atacului cibernetic: 326 adrese IP unice din România, ţinta WannaCry. Şase instituţii publice, afectate

”Încă din după-amiaza zilei de vineri, 12 mai 2017, când s-au înregistrat primele semne ale fenomenului la nivel mondial, CERT-RO a constituit o echipă de monitorizare a evoluției campaniei WannaCry la nivel național. În lipsa unei legislații naționale care să prevadă obligativitatea raportării incidentelor de securitate cibernetică, CERT-RO nu poate realiza o evaluare exactă a numărului de organizații și utilizatori casnici afectați și impactul produs. În acest context, CERT-RO a colectat și procesat o serie de informații relevante pentru campania WannaCry din surse precum: jurnalele (log-urile) conexiunilor realizate de sistemele informatice exploatate cu serverele de tip sinkhole constituite de organizații partenere și cercetători (în special cele furnizate de MalwareTech), notificările primite de la organizații și utilizatori afectați din România, informațiile furnizate de organizațiile partenere ale CERT-RO, atât de la nivel național, cât și internațional, dar și informațiile colectate din diferite surse deschise. Ca urmare a analizării log-urilor furnizate de MalwareTech, a rezultat că aproximativ 326 de adrese IP publice din România au realizat conexiuni către site-ul web utilizat în mecanismul de ‘kill switch’ al WannaCry'”, susțin specialiștii.

În acest fel, CERT-RO precizează că ”se poate afirma cu precizie că toate sistemele informatice din spatele celor 326 de adrese IP au fost exploatate”. Totodată, în lipsa altor informații, nu se poate deduce cu exactitate câte dintre acestea au fost criptate. ”De fapt, având în vedere că s-au conectat la domeniul cu rol de ‘kill switch’, este foarte probabil ca majoritatea să nu fi fost criptate”, notează experții.

De asemenea, există posibilitatea ca în spatele celor 326 de adrese IP publice să se regăsească mai multe sisteme informatice exploatate (datorită mecanismului NAT — Network Address Translation care dă posibilitatea ca o întreagă rețea de PC-uri să comunice în internet printr-un singur IP public).

Conform datelor oficiale, până în prezent, CERT-RO a primit un număr de trei notificări de incidente cauzate de WannaCry, dintre care două de la instituții publice și una de la o companie privată.

”Din informațiile disponibile cu privire la cele 326 adrese IP publice, a reieșit că printre sistemele afectate asociate acestor IP-uri se regăsesc companii ce activează în sectoarele energetic, transporturi, telecom sau auto, dar și 6 instituții publice. Cu toate acestea, datele nu arată dacă este vorba de sisteme ale instituțiilor respective sau dacă sunt IP-uri ce au fost date spre folosință către terți”, se menționează în comunicarea CERT-RO.

În urma verificărilor efectuate de către reprezentanții instituțiilor respective a reieșit că trei dintre resursele informatice semnalate ca posibil infectate au fost date spre folosință către alte persoane juridice de drept privat.

Experții CERT-RO spun că, până în acest moment, se știe sigur că malware-ul WannaCry se propagă prin exploatarea unei vulnerabilități a protocolului SMB (Server Message Block) din cadrul sistemelor de operare Windows XP/7/8/8.1, Windows 10 nefiind vulnerabil.

WannaCry utilizează un ”exploit” (modul de exploatare) publicat de grupul ShadowBrokers cu câteva luni în urmă, odată cu alte unelte de exploatare despre care se presupune că ar fi fost dezvoltate de Agenția Națională de Securitate a SUA (NSA).

Compania Microsoft a publicat, încă din 14 martie 2017, o actualizare de securitate (patch) pentru rezolvarea acestei vulnerabilități: MS17-010. Cu toate acestea, sistemele Windows cărora nu le-a fost aplicat acest patch sunt în continuare vulnerabile, iar în prezent nu se știe cu exactitate care a fost vectorul inițial de infecție, existând însă două variante posibile: atacul inițial a constat într-o campanie de tip email phishing/spear-phishing, urmată de propagarea infecției și la alte sisteme Windows accesibile prin rețea și vulnerabile; spațiul de adrese IP publice din Internet a fost scanat pentru a identifica sistemele Windows expuse și vulnerabile, acestea fiind ulterior exploatate de la distanță, explică specialiștii.

Aceștia susțin că varianta inițială a malware-ului WannaCry dispune de un mecanism de dezactivare (”kill switch”) care funcționează astfel: odată reușită exploatarea unui sistem informatic, malware-ul verifică mai întâi dacă poate realiza o conexiune către un anume domeniu web, iar în caz afirmativ nu mai pornește procesul de criptare a fișierelor de pe stația compromisă.

Începând cu a doua parte a zilei de vineri, 12 mai 2017, multiple organizații și utilizatori casnici din lume (inclusiv din România) au fost afectați de un malware de tip crypto-ransomware cunoscut sub denumirea de WannaCry (sau WannaCrypt, WanaCrypt0r, WCrypt, WCRY). WannaCry se deosebește de marea majoritate a campaniilor precedente prin faptul că utilizează o capabilitate de răspândire rapidă în rețea specifică ”viermilor” informatici.

Datele Agenției Europene pentru Securitatea Rețelelor și Sistemelor Informatice (ENISA) arată că WannaCry a atins în jur de 190.000 de sisteme compromise localizate în peste 150 de țări, printre organizațiile afectate regăsindu-se și operatori de servicii esențiale (sănătate, energie, transport, finanțe, telecom).

DailyBusiness
Evaluare Națională. Luni, 23 iunie, peste 159.000 de elevi de clasa a VIII-a susțin proba scrisă la limba și literatura română
Spynews
Vedetele, hărțuite de fani obsedați. Mara Bănică și Cornel Păsat au povestit experiențele care i-au marcat: „Mi-a urmărit copilul”, „A apărut goală în fața mea”
Bzi.ro
Andreea Esca, cu un decolteu amețitor pe covorul roșu la TIFF! Știrista de la PRO TV a făcut furori!
Fanatik.ro
Barem limba română Evaluare Națională 2025. Cum se rezolvau subiectele și ce notă poți obține. Update
Capital.ro
UE obligă România. Schimbare pentru mii de români cu bani pe card. Noua lege se aplică din 28 iunie
Playtech.ro
Țara europeană cu cele mai sigure autostrăzi. Aici se înregistrează cele mai puține accidente rutiere
DailyBusiness
Pescobar umblă cu caracatița vopsită prin Londra. Britanicii s-au arătat dezgustați de preparatele afaceristului: „Prima mușcătură a fost îngrozitoare. Are un gust oribil”
Adevarul
China dezvoltă prima tehnologie de război electronic cu 6G: Sistemul ar fi capabil să anihileze radarele avioanelor F-35 în câteva secunde
wowbiz.ro
Ți se face pielea de găină! Mama Teodorei Marcu, distrusă de durere la aproape 3 săptămâni de când și-a pierdut fiica. Ipostaza sfâșietoare în care a fost surprinsă femeia
Spynews
Evaluare Națională 2025. Ce subiecte au primit elevii la Limba și Literatura Română 
Spynews
Nu e doar frumoasă, e și gospodină! Rețeta Ramonei de la Neatza de salată de vinete / VIDEO 
Evz.ro
Concurentă la Survivor și Bravo, ai stil!, moartă la 30 de ani de anorexie
Ego.ro
Ion Iliescu NU a purtat niciodată verighetă! Secretele căsniciei cu Nina Iliescu FOTO
Prosport.ro
Gimnasta cu aur pentru România la Jocurile Olimpice, luptă dură cu depresia: „Am ajuns aproape în comă”
kanald.ro
Evaluare Națională 2025: A fost publicat baremul oficial la Limba și literatura română!
Cancan.ro
Doliu în lumea influencerilor! O fostă concurentă a emisiunii ‘Bravo, ai stil!’ a murit răpusă de anorexie
Playsport.ro
Mihai Leu, în comă indusă după o operație dificilă. Fostul mare pilot e...
Capital.ro
Anunț despre serviciul militar obligatoriu. Totul e clar. Toată lumea se pregătește de luptă
StirileBZI
Câți bani pot să scoată românii de la bancomat în 2025. Băncile au impus noi limite!
Prosport.ro
FOTO. Cum arată Diana Munteanu la 46 de ani. Imaginile cu fosta soție a lui Claudiu Niculescu au devenit virale
stirilekanald.ro
VIDEO Iranul a atacat baza aeriană a americanilor din Qatar. Administrația Trump confirmă că a știut dinainte de atac
El este Marius, tânărul de 23 de ani care a murit după ce un autocar cu mai mulți copii s-a răsturnat pe A2. Doi minori sunt în stare gravă
MediaFlux
Taxa pe boală revine: toate concediile medicale vor fi impozitate cu CASS. Programul de guvernare elimină excepțiile
Shtiu.ro
CE ASCUNDE ultima CIFRA a CNP-ului? Dacă ai 3 sau 8 însemană că...
Puterea.ro
Cine este „vrăjitoarea” cu prazul, a lui Cioloș, care va da ora exactă în diplomația românească