Катастрофа начинается задолго до шифровальщика — 9 июля 2026 г. в 02:00:06.847
Катастрофа начинается задолго до шифровальщика Шифровальщик — это не начало атаки. Это финальная сцена, где занавес уже горит, оркестр убежал, а директор спрашивает: «А что вообще произошло?» Если компанию зашифровали, значит, её взломали раньше. Часто не вчера, не неделю назад и даже не месяц. Сначала злоумышленник тихо сидит внутри, сканирует сеть, ищет пароли, смотрит домен, серверы, СХД, гипервизоры, бэкапы, 1С, почту и маршруты. Война уже идёт, просто её никто официально не объявлял. Совсем недавно была история с производственным предприятием. Ночью с четверга на пятницу легла сеть, зашифровались данные, пострадали серверы, СХД, гипервизоры, почта. Разбор показал не «сложную кибератаку инопланетян», а обычную цепочку управленческого рукоблудия: пароли в Excel, общие учётки, общие пароли, скрипты с зашитыми доступами ко всем машинам, широкий сетевой домен, неконтролируемые каналы между сегментами. Не инфраструктура, а проходной двор с ковриком «добро пожаловать». Векторы входа тоже без магии. Microsoft Exchange с ProxyLogon/ProxyShell, старый Bitrix без обновлений и проактивного фильтра, опубликованный наружу RDP, VPN без MFA, SSH с root по паролю, письмо с вложением, фишинговая ссылка, флешка, ноутбук подрядчика, забытая админка, сайт на CMS времён царя Гороха. А дальше начинается lateral movement: украли учётку, пошли по шарам, нашли админский пароль, добрались до домена, посмотрели бэкапы, подготовили шифрование. Тихо, методично, без сирены и красной лампы. Поэтому «у нас стоит антивирус» — это не стратегия. Нужны политика информационной безопасности, регламенты, протокол реагирования, обучение сотрудников, нормальное хранение паролей, запрет общих учёток, MFA, LAPS для локальных админов, сегментация VLAN, NGFW, WAF, EDR, резервные копии вне домена и регулярная проверка восстановления. Для почты — антиспам, антивирус, SPF, DKIM, DMARC. Для серверов — обновления, журналирование, Sysmon, auditd, контроль запуска PowerShell/bash, алерты на новые файлы в веб-каталогах и странные входы. И отдельно нужен мониторинг. Не «Zabbix мигает где-то в углу», а система, куда стекаются логи: Zabbix, Wazuh, Graylog, ELK, Security Onion, SIEM, EDR-консоль, журналы NGFW, Exchange, Bitrix, AD, VPN, гипервизоров и СХД. И нужен человек, который за этим следит, читает отчёты, видит аномалии и задаёт неприятные вопросы. Почему админ вошёл ночью? Почему веб-сервер запустил shell? Почему с одного IP 300 попыток входа? Почему файловый сервер внезапно начал шифровать половину отдела? Без журналов и отчётов вы не расследуете инцидент, а гадаете на пепле. «Увидали, осудили, покурили, махнули — и всё так же» — это не работа над ошибками, а подготовка ко второму сезону катастрофы. В сухом остатке: шифровальщик — это финал длинной цепочки ошибок. Спасает не один волшебный продукт, а дисциплина: видеть, фиксировать, анализировать, делать выводы и менять систему. Иначе вирус уже сидит внутри, а вы просто ещё не получили его официальное письмо. ⚡Подписывайся и читай ещё: Telegram — https://t.me/serverglow ВКонтакте — https://vk.ru/serverglow MAX — https://max.ru/id543315360315_biz

