Jste pod kybernetickým útokem?
Náš příběh
Česká bankovní instituce v rámci několikaměsíční analýzy síťového provozu zaznamenala anomálie, které poukazovaly na možnost přítomnosti útočníka v jejich síti. Nebyli si ale jistí, zda se jedná o false positive nebo ne a nedisponovali nástroji, které by jim pomohli tento problém vyřešit. Kontaktovali tedy nás, zda bychom jim v této věci nedokázali podat pomocnou ruku.
Společně se zákazníkem jsme se domluvili na implementaci Endpoint Detection and Response (EDR) řešení, které mělo umožnit monitorovat podezřelé aktivity na koncových stanicích a serverech a pomoci detekovat, zda má útočník přístup na některé z interních koncových systémů. Instalace se podařila během jednoho dopoledne a po obědě už jsme měli výsledky, které nasvědčovaly přítomnosti útočníka na důležitých serverech klienta.
Okamžitě jsme nastavili přísnější detekční režim, který monitoroval síťovou aktivitu z těchto serverů, spouštěné procesy a vykonávané příkazy. Díky těmto informacím jsme dokázali během dvou hodin potvrdit, že útočník na tyto servery má přístup, jaké provádí aktivity a jak se na systémy dostal. Dočasně jsme pomocí EDR zablokovali síťovou komunikaci z těchto serverů a odstranili všechny pozůstatky útočníka, včetně zadních vrátek, která využíval pro přístup do systémů.
Díky logování spuštěných procesů jsme zjistili, že útočník využíval přihlášení přes veřejně dostupné RDP, přes které se do sítě napoprvé dostal. Odhalili jsme kompromitovaný účet, který byl pro přihlášení použit, a doporučili zákazníkovi změnit hesla a RDP službu překonfigurovat tak, aby nebyla z internetu dostupná.
Díky EDR řešení jsme získali všechny potřebné informace, které nám pomohli při vystopování útočníka a jeho odstranění ze všech napadených systémů. Nyní má klient EDR řešení nasazené jako náhradu antivirového produktu a monitoring provádí naše Cyber Defense Center.