Издание BleepingComputer опубликовало подробности об атаке вируса-вымогателя на Garmin

oklsjlsaqamdy0v-crrda9icn58.jpeg

Уже практически четвертые сутки недоступны большинство онлайн-сервисов Garmin Connect для носимой электроники производства Garmin. Вдобавок сейчас продолжаются перебои в работе сайта Garmin.com, не работает колл-центр, онлайн-чат и даже приостановлена часть производственной линии.

Вечером 25 июля Garmin опубликовала на сайте объявление для пользователей о текущей ситуации. Там также не проясняется причина произошедшего, но обговариваются некоторые моменты — в компании наедятся, что им удастся сохранить все пользовательские данные, включая платежи и другую информацию. Также стало ясно, что если сейчас купить новое устройство Garmin, то активировать и подключить его к сети компании не получится еще некоторое время.

Однако, журналисты издания BleepingComputer получили новую информацию от анонимных сотрудников компании, в том числе подтверждение факта полномасштабной атаки с помощью вируса-вымогателя WastedLocker на Garmin, включая скриншоты с зашифрованными файлами, а также требованием выкупа, в котором сказано, чтобы получатель отправил это электронное письмо на один из двух адресов электронной почты и получил цену за данные компании. Как утверждают неназванные источники в Garmin, злоумышленники потребовали от компании $10 млн.
Оказалось, что успешная атака с помощью вируса-вымогателя WastedLocker, который смог проникнуть внутрь сети Garmin, произошла в ночь с 22 на 23 июля 2020 года. Многие ПК сотрудников именно с утра четверга 23 июля стали по большей части неработоспособны.

Специалисты IT-отдела Garmin пытались отреагировать на эту атаку, но оперативно им это сделать не удалось. Им пришлось в экстренном порядке удаленно завершать работу всех ПК и ноутбуков компании по сети, включая домашние компьютеры сотрудников, подключенные через VPN. Однако, этот процесс затянулся. Поэтому они просто стали выключать все ПК и серверы в сети, к которым у них был доступ, так как процесс заражения вирусом и шифрования файлов начал разрастаться лавинообразно.

zoatgugxzj8n4ks0ri-u-tc5e9e.jpeg

Пример скриншота папки в проводнике с ПК сотрудника Garmin с зашифрованными файлами. Тут к каждому зашифрованному файлу добавлено расширение .garminwasted, а также добавлен инфо-файл с примечанием по выкупу. Источник: BleepingComputer.

В итоге специалистам IT-отдела пришлось вручную отключать все устройства (ПК, коммутаторы, маршрутизаторы, серверы, системы хранения данных), расположенные в центрах обработки данных компании и офисах, чтобы предотвратить дальнейшее распространение вируса. В добавок из-за атаки были отключены не только основные сетевые сервисы, но и производственные отделы компании, включая некоторые линии по производству продукции в Азии. Например, вирус смог проникнуть на ПК, серверы и базы данных компании на фабрике Garmin Taiwan.

-ah0h3bdxzgpypfs2u_hcsgngsy.jpeg

Другой пример скриншота папки в проводнике с ПК сотрудника Garmin с зашифрованными файлами. Источник: BleepingComputer.

Вдобавок в текстовой части сгенерированных вирусом инфо-файлов с требованием выкупа имеется прямая адресация к компании Garmin.

t37ygyxve567so6ifp2kj_8wpfu.jpeg

Пример скриншота файла с требованием выкупа. Источник: BleepingComputer.

Также неназванные сотрудники Garmin заявили, что атака вируса-вымогателя WastedLocker началась на Тайване, что совпадает с местоположением одного из пользователей, загрузивших образец в сервис VirusTotal. И далее она распространилась на все ПК и серверы в сети компании. Сейчас в Garmin начали процесс восстановления сервисов, например, стал работать сайт компании, но для полного возвращения компании к обычной работе понадобится не менее нескольких дней или даже недель.

Ранее 25 июля 2020 года по информации издания ZDNet стало известно, что сервисы и доступ к устройствам Garmin слегли из-за атаки вируса-вымогателя. Этот серьезный инцидент, буквально остановивший работу целой компании, произошел из-за проникновения внутрь закрытой сети Garmin вируса-вымогателя WastedLocker, который смог заразить большинство ПК сотрудников и часть серверов, отвечающих за передачу данных умных часов и другой спортивной электроники Garmin.

Эксперты ИБ-компании Fox-IT отслеживают появление и использование зловреда WastedLocker с мая 2020 года. По их данным, вымогатель используется исключительно против американских компаний, а суммы выкупов, которые он требует у пострадавших, исчисляются миллионами долларов. При развертывании внутри атакуемой сети вирус шифрует данные на файловых серверах, атакует БД-сервисы, виртуальные машины и облачные среды, нарушает работу приложений для резервного копирования и связанной с ними инфраструктуры, включая удаление резервных копий, чтобы максимально затруднить восстановление информации для пострадавших компаний. Единственное, что WastedLocker не делает — копирование данных перед их шифрованием.

© Habrahabr.ru