SPARK IT.RS

3 stvarna IT incidenta u srpskim firmama – šta se desilo i kako smo ih rešili

3 stvarna IT incidenta u srpskim firmama – šta se desilo i kako smo ih rešili

Mnogi misle da su IT incidenti nešto što se dešava „nekome drugom". U praksi, većina ozbiljnih bezbednosnih događaja počinje jednim klikom, jednim previdom ili jednim sistemom koji nije adekvatno zaštićen. Tokom godina rada u IT podršci susretali smo se sa različitim situacijama – od phishing napada i kompromitovanih naloga do kvarova infrastrukture i gubitka podataka.

Naravno, zbog poverljivosti ne navodimo imena klijenata, ali su svi primeri zasnovani na stvarnim događajima.


Incident #1 – Phishing napad koji je mogao da kompromituje celu kompaniju

Situacija

Jednog ponedeljka dobili smo prijavu od zaposlenog u kompaniji kojoj pružamo IT podršku. Email je izgledao potpuno legitimno. Pošiljalac je bila partnerska kompanija sa kojom klijent redovno sarađuje. Naslov poruke bio je profesionalno napisan, a u prilogu se nalazio PDF dokument koji je navodno sadržao poverljive materijale za pregled. Na prvi pogled ništa nije izgledalo sumnjivo.

Međutim, tokom analize uočili smo nekoliko indikatora kompromitacije:

  • neuobičajeno formatiranje sadržaja poruke
  • PDF dokument koji nije sadržao informacije već samo dugme za pristup sadržaju
  • korišćenje redirect servisa za preusmeravanje korisnika
  • socijalni inženjering koji je stvarao osećaj hitnosti i ekskluzivnog pristupa dokumentima

Daljom proverom potvrđeno je da je partnerska kompanija zaista pretrpela bezbednosni incident i da su napadači koristili njihov kompromitovani nalog za slanje phishing poruka.

Dok smo pripremali upozorenje za sve zaposlene, zazvonio je telefon. Jedna od zaposlenih javila je da je upravo dobila obaveštenje od iste kompanije da je njihov nalog kompromitovan i da korisnici ne treba da otvaraju dokument. Problem je bio što je ona već kliknula na link iz PDF dokumenta. Tada je počela trka sa vremenom.

Naša reakcija

Prvi cilj bio je da sprečimo dalje širenje incidenta. Odmah smo:

  • blokirali pristup Microsoft 365 nalogu
  • resetovali lozinke na svim poslovnim platformama
  • prekinuli aktivne sesije
  • proverili MFA konfiguraciju
  • izolovali računar sa mreže
  • započeli analizu potencijalne kompromitacije

Računar je hitno dostavljen na pregled. Umesto pokušaja „čišćenja" sistema, doneta je odluka da se rizik svede na minimum. Izvršili smo:

  • zamenu sistemskog diska
  • instalaciju potpuno novog operativnog sistema
  • reinstalaciju poslovnih aplikacija
  • ponovno podešavanje korisničkog okruženja
  • proveru svih poslovnih naloga

Paralelno sa tim analizirali smo originalni disk kako bismo utvrdili da li postoji trag malvera, krađe kredencijala ili dodatnih kompromitovanih podataka. Nakon detaljne forenzičke analize nije pronađen dokaz da je napadač ostvario trajni pristup sistemu niti da je došlo do širenja kompromitacije na ostatak infrastrukture. Podaci korisnika su bezbedno vraćeni na novi sistem, a poslovanje je nastavljeno bez značajnog prekida rada.

Šta smo naučili

1. Legitiman pošiljalac ne znači legitiman email
Mnogi korisnici proveravaju samo adresu pošiljaoca. U ovom slučaju email je zaista stigao sa legitimnog domena stvarne kompanije. To nije bila lažna adresa. Bio je kompromitovan nalog.

2. Napadači postaju sve selektivniji
Ovo nije bio masovni spam. Napadači nisu slali hiljade poruka. Gađali su mali broj pažljivo odabranih primalaca kako bi smanjili šansu da budu brzo otkriveni.

3. Brzina reakcije odlučuje o ishodu
Najveća razlika između manjeg incidenta i ozbiljnog bezbednosnog događaja često nije tehnologija. To je vreme. U ovom slučaju od trenutka prijave do blokade naloga prošlo je veoma malo vremena. Da je reakcija kasnila nekoliko sati, posledice su mogle biti značajno ozbiljnije.

4. Nije dovoljno imati antivirus
Da se incident rešavao isključivo antivirusom, rizik bi ostao prisutan. Zbog toga je doneta odluka da se uređaj potpuno reinstalira i da se svaki korak proveri. Kada postoji sumnja na kompromitaciju kredencijala, potrebno je razmišljati šire od samog računara.

Rezultat

  • nije potvrđena kompromitacija Microsoft 365 okruženja
  • nije došlo do širenja incidenta na druge korisnike
  • nije došlo do gubitka podataka
  • korisnik je vraćen u rad u veoma kratkom roku
  • kompanija je dobila dodatne bezbednosne procedure i edukaciju zaposlenih

Najvažnije od svega – potencijalno ozbiljan bezbednosni incident zaustavljen je pre nego što je prerastao u krizu.


Incident #2 – UPS baterija koja je mogla da ugasi celu infrastrukturu

Situacija

Jednog jutra zaposleni su prijavili neuobičajeno glasno i kontinuirano pištanje koje je dopiralo iz jednog od mrežnih rack ormara. Na prvi pogled nije bilo jasno da li se radi o kvaru servera, mrežne opreme ili napajanja. Iako je infrastruktura nastavila da radi, postojala je opravdana zabrinutost da bi problem mogao da preraste u ozbiljniji incident i izazove prekid poslovanja. Prijava je odmah prosleđena IT službi radi provere.

Istraga

Tokom pregleda opreme ustanovljeno je da zvuk dolazi iz APC UPS uređaja koji obezbeđuje rezervno napajanje za kritične sisteme. Detaljnijom dijagnostikom identifikovano je da UPS prijavljuje grešku na baterijskom modulu. Nakon otvaranja uređaja i vizuelne inspekcije potvrđeno je:

  • baterija je bila na kraju radnog veka
  • prisutni su bili tragovi korozije
  • primećeno je curenje elektrolita
  • UPS više nije mogao da garantuje rezervno napajanje u slučaju nestanka električne energije

U tom trenutku infrastruktura je radila normalno, ali je kompanija praktično ostala bez zaštite od prekida napajanja. Da je došlo do nestanka struje, posledice su mogle uključivati:

  • gašenje mrežne opreme
  • prekid rada servera
  • oštećenje podataka usled naglog gašenja sistema
  • prekid poslovnih procesa

Naša reakcija

Nakon procene rizika doneta je odluka da se UPS privremeno isključi iz upotrebe kako bi se sprečila dodatna oštećenja. Preduzeti su sledeći koraci:

  1. Bezbedno gašenje i izolacija UPS uređaja
  2. Uklanjanje dotrajale baterije
  3. Naručivanje originalne zamenske baterije od ovlašćenog dobavljača
  4. Kontrola stanja UPS elektronike nakon uklanjanja baterije
  5. Ugradnja nove baterije po prijemu opreme
  6. Kompletno testiranje rada UPS-a

Nakon zamene baterije izvršeno je simuliranje nestanka električne energije kako bi se proverilo da li UPS pravilno preuzima opterećenje. Testovi su pokazali da uređaj funkcioniše potpuno normalno.

Šta smo naučili

1. UPS nije uređaj koji može da se zaboravi
Mnoge firme instaliraju UPS i pretpostavljaju da će raditi godinama bez ikakvog održavanja. U stvarnosti, baterije imaju ograničen životni vek i predstavljaju potrošni materijal.

2. Najopasniji kvarovi često nemaju vidljive simptome
Da UPS nije počeo da emituje zvučna upozorenja, kompanija možda ne bi znala da zaštita više ne postoji. Problem bi bio otkriven tek prilikom prvog nestanka struje.

3. Preventivni pregledi su mnogo jeftiniji od prekida poslovanja
Cena zamenske baterije je zanemarljiva u poređenju sa potencijalnim troškovima zastoja zaposlenih, gubitka podataka, oštećenja opreme i hitnih intervencija.

4. Monitoring nije uvek moguć
U ovom slučaju UPS model nije podržavao mrežni monitoring. Zbog toga su redovne fizičke kontrole jedini način za pravovremeno otkrivanje problema.

Rezultat

  • UPS je vraćen u potpuno funkcionalno stanje
  • nije došlo do prekida rada sistema
  • nije bilo gubitka podataka
  • eliminisan je rizik od otkaza rezervnog napajanja
  • uvedena je periodična kontrola UPS baterija na svakih 6 meseci

Najveća pouka ovog incidenta je da se IT održavanje ne svodi samo na računare, servere i sajber bezbednost. Često upravo uređaji o kojima niko ne razmišlja predstavljaju poslednju liniju zaštite poslovanja.


Incident #3 – Više od 500.000 spam poruka za nekoliko dana

Situacija

Jednog jutra zaposleni su prijavili da očekivane email poruke ne stižu. Na prvi pogled problem je delovao kao uobičajen zastoj Outlook aplikacije ili privremeni problem Microsoft 365 servisa. Međutim, nakon provere ustanovljeno je da se problem ne nalazi na korisničkim računarima. Problem je bio mnogo ozbiljniji.

Jedan od ključnih poslovnih mailbox-a kompanije bio je meta organizovanog spam flood napada. U veoma kratkom vremenskom periodu mailbox je primio više od 500.000 neželjenih poruka. Posledice su bile:

  • otežan rad zaposlenih
  • kašnjenje legitimne poslovne komunikacije
  • povećano opterećenje Exchange sistema
  • otežano pronalaženje važnih poruka među ogromnom količinom spama
  • rizik da se legitimni email-ovi previde ili izgube u masi poruka

Kompanija se oslanjala na taj mailbox za svakodnevnu komunikaciju sa klijentima i partnerima, zbog čega je incident imao direktan poslovni uticaj.

Istraga

Analizom poruka ustanovljeno je da veliki broj email-ova poseduje identične karakteristike:

  • isti ili veoma sličan Subject
  • ponavljajuće zaglavlje (header)
  • isti obrazac slanja
  • iste ili povezane pošiljaoce

Dalja analiza pokazala je da nije reč o klasičnom spam talasu koji pogađa hiljade organizacija istovremeno. Napad je bio usmeren na konkretan mailbox. Drugim rečima, cilj nije bila krađa podataka već onemogućavanje normalnog poslovanja.

Naša reakcija

Odmah po identifikaciji obrasca napada preduzete su zaštitne mere na Microsoft Exchange Online platformi. Implementirane su posebne Mail Flow (Transport) Rule politike koje su:

  • automatski odbijale poruke sa identičnim karakteristikama
  • analizirale Subject liniju poruke
  • analizirale sadržaj poruke
  • odbijale poruke pre isporuke u mailbox
  • blokirale identifikovane pošiljaoce

Paralelno sa tehničkim merama:

  • otvoren je incident prema Microsoft podršci
  • izvršena dodatna analiza Exchange logova
  • poslato je bezbednosno obaveštenje zaposlenima
  • sprovedena edukacija korisnika o prepoznavanju sumnjivih poruka

Šta smo naučili

1. Spam može biti oblik DDoS napada
Većina ljudi pod DDoS napadom podrazumeva rušenje web sajta. U praksi, preopterećenje poslovnog mailbox-a može imati isti efekat – onemogućavanje normalnog rada.

2. Cloud servisi nisu automatski zaštićeni od svih scenarija
Microsoft 365 poseduje veliki broj zaštitnih mehanizama, ali nijedan sistem nije potpuno imun na ciljane kampanje. Pravilna konfiguracija i aktivno upravljanje bezbednošću ostaju neophodni.

3. Brza analiza obrazaca napada je ključna
Da nije brzo identifikovan zajednički element svih poruka, zaposleni bi nastavili da troše vreme na ručno brisanje hiljada poruka bez rešavanja uzroka problema.

4. Mail Flow pravila mogu spasiti poslovanje
Pravilno definisano Exchange pravilo omogućilo je da se napad zaustavi pre nego što izazove još veće posledice po poslovne procese.

Rezultat

  • spam kampanja je zaustavljena
  • normalna email komunikacija je uspostavljena
  • nije došlo do gubitka poslovnih podataka
  • korisnici su edukovani o potencijalnim rizicima
  • uvedene su dodatne zaštitne kontrole u Microsoft 365 okruženju

Zaključak

Ova tri incidenta pokazuju da IT problemi retko izgledaju kao u filmovima. Jedan incident počeo je jednim klikom na phishing link. Drugi je počeo zvukom UPS-a koji je upozoravao na otkazivanje baterije. Treći je počeo pitanjem zaposlenog: "Zašto mi ne stižu emailovi?"

U sva tri slučaja zajednička stvar nije bila tehnologija. Bila je to brza reakcija.

Upravo zato profesionalna IT podrška nije samo rešavanje kvarova. Njena najveća vrednost je prepoznavanje problema dok su još mali i njihovo zaustavljanje pre nego što prerastu u ozbiljan poslovni incident. SparkIT pomaže firmama da upravo takve situacije reše brzo, bezbedno i sa minimalnim prekidom poslovanja.

Profesionalna IT podrška i incident response

Ne čekajte da se incident dogodi. SparkIT pruža proaktivnu IT podršku koja prepoznaje i zaustavlja probleme pre nego što izazovu poslovnu štetu.

  • ✔ Brza reakcija na bezbednosne incidente
  • ✔ Microsoft 365 monitoring i zaštita
  • ✔ Edukacija zaposlenih o phishing napadima
  • ✔ Preventivno održavanje infrastrukture i UPS sistema
  • ✔ Incident response i forenzička analiza
Kontaktirajte nas