Jeden Otwarty Port: Jak Ransomware Dostaje Się do Małych Firm
Port 3389 otwarty na internet to najczęstszy punkt wejścia ransomware dla małych firm. Oto jak atakujący go znajdują, co się dzieje dalej i co z tym zrobić.
Biura rachunkowe i doradcy podatkowi
Biura rachunkowe są skarbcem cyfrowych diamentów w postaci kompletnych danych finansowych klientów - numery kont, NIP-y, podpisane deklaracje, dostęp do ERP. Jedna przejęta skrzynka, jeden udostępniony folder, jedno wyciekłe hasło do ERP - i naruszenie nie dotyczy już jednej firmy. Dotyczy dziesiątek Twoich klientów. Znajdujemy te luki zanim zrobią to atakujący.
Zamów bezpłatny pre-skanSzczerze do bólu
To nie nasza opinia - to, co zgodnie pokazują roczny raport FBI IC35 i Verizon DBIR4: małe firmy usług profesjonalnych obsługujące pieniądze i dane klientów to najbardziej dochodowe cele zarówno dla operatorów BEC, jak i ransomware.
Business Email Compromise (BEC) to najbardziej zyskowny atak na małe firmy usług profesjonalnych - raporty Centralnego Biura Zwalczania Cyberprzestępczości (CBZC) mierzą straty w setkach milionów złotych rocznie, z których duża część pochodzi z przekierowań przelewów. Twoja skrzynka e-mail to bankomat: jeden podrobiony wątek w trakcie transakcji i płatność klienta trafia na konto atakującego.
Masz dostęp delegowany do portali bankowych, systemów ERP (Comarch, Symfonia, Optima, SAP) i portali skarbowych każdego klienta. Jedno sphishowane hasło nie narusza jednej firmy - narusza każdą, której obsługę prowadzisz.
Ransomware w marcu - kiedy jest najgorętszy sezon przygotowywania sprawozdań finansowych - to kryzys dla każdego biura niezależnie od wielkości. Atakujący o tym wiedzą, odpowiednio ustalają moment żądania okupu i kalkulują jego wysokość na podstawie obrotu firmy i ilości klientów.
Większość małych i średnich biur rachunkowych używa serwera plików lub NAS z wieloletnimi danymi klientów, jakiegoś rozwiązania zdalnego dostępu dla wspólników i portali ERP w przeglądarce - zwykle bez poważnego działu SOC (Security Operations Center). Dla atakującego skanującego Internet, wybór między Twoim biurem a dużym fintechem jest prosty.
Zakres oceny
Systemy do wgrywania plików na stronie lub urządzenia NAS z plikami podatkowymi klientów i historycznymi danymi dostępne z Internetu. Jeden udostępniony zasób to katastrofalne ryzyko - a skaner może go znaleźć w kilka minut.
Hasła pracowników do Comarch, Symfonii, Optimy, SAP lub bankowości elektronicznej, które pojawiły się w bazach wycieków dark-webowych. Bezpośrednia ścieżka do przejęcia systemów finansowych - zwykle z hasła używanego również gdzie indziej.
Audytujemy SPF, DKIM i DMARC Twojej domeny. Brakujące lub zbyt liberalne rekordy pozwalają atakującym wysyłać maile z Twojej nazwy firmy, które przechodzą wszystkie kontrole - otwarcie prawie każdego oszustwa przelewowego.
Bramki zdalnego pulpitu, VPN, portale Citrix - sprawdzamy znane podatności CVE, domyślne i słabe hasła oraz ekspozycję na brute-force. Te trzy drogi dają atakującym większość ransomware w MŚP.
Źle skonfigurowane foldery OneDrive, SharePoint, Google Drive lub Dropbox udostępniające deklaracje klientów, umowy albo zeznania podatkowe do każdego-z-linkiem. Sprawdzamy, co jest indeksowalne, i zgłaszamy to zanim nazwisko klienta trafi do bazy wycieków.
Szukamy niedawno zarejestrowanych domen podobnych do Twojej (twoja-firma-pl.com, twojafirma.co itp.) - standardowy pierwszy krok w budowie infrastruktury do ukierunkowanej kampanii BEC przeciwko Twoim klientom.
Realne koszty
Naruszenie danych finansowych klientów uruchamia postępowanie UODO - a w przypadku biura rachunkowego równoległe ryzyko sankcji ze strony SKwP / KRBR. Licencja doradcy podatkowego jest zagrożona. Maksymalna kara to 20 mln € lub 4% obrotu (art. 83 RODO). Plus przegląd licencji.
Klienci, których dane finansowe, NIP-y i numery kont wyciekną, mogą dochodzić odszkodowań cywilnych. Ponieważ jedno naruszenie w biurze wystawia wszystkich klientów naraz, zagregowana odpowiedzialność potrafi przekroczyć sumę ubezpieczenia biura nawet kilka razy.
Dane IBM 2024 dla firm do 500 pracowników. Dla biura uderzonego w sezonie podatkowym praktyczny koszt bywa niższy na papierze, ale znacznie wyższy zaliczając utratę klientów - przekroczone terminy, odsetki i umowy przeniesione gdzie indziej w kolejnym kwartale.
Zobacz, jak wygląda prawdziwy raport
Zmieniona nazwa firmy i domena. Reszta to prawdziwy wynik - znaleziska, werdykt BEC / bezpieczeństwa poczty, lista wycieków danych logowania i priorytetyzowany plan działania, który Twój wspólnik zarządzający może przekazać informatykowi tego samego dnia.
Dostarczamy
Każde biuro, które zamawia pełną ocenę, dostaje podobny w strukturze ale znacznie obszerniejszy raport.
Pytania od wspólników zarządzających
Wysyłasz nam tylko nazwę domeny. W 24 godziny powiemy, co widzi atakujący. Jeśli nic poważnego - zatrzymujesz raport i znikamy. Jeśli znajdziemy coś poważnego - dostajesz propozycję pełnego assessmentu w 3 wariantach cenowych. Pełna elastyczność, bez presji, bez abonamentu.
Zamów bezpłatny pre-skanNDA dostępne przed rozpoczęciem. Bez dostępu do Twoich systemów na żadnym etapie.