В Азербайджане растет число атак с использованием Microsoft SQL Server: так, с августа по сентябрь этого года наблюдался всплеск его активности. Microsoft SQL Server остается популярным ПО, с помощью которого корпорации и небольшие компании по всему миру управляют базами данных. Злоумышленники же пытаются через него получить доступ к корпоративной инфраструктуре, говорится в данных «Лаборатории Касперского».

«Очень многие компании используют ПО Microsoft SQL Server, но не все из них уделяют должное внимание защите от угроз, связанных с его использованием. Такие атаки известны уже давно, но они по-прежнему приносят успех злоумышленникам», — говорит Сергей Солдатов, руководитель Центра мониторинга кибербезопасности «Лаборатории Касперского».

Скрипты PowerShell и PNG-файлы. Технические детали одного из таких инцидентов освещаются в отчёте Kaspersky Managed Detection and Response. Эксперты «Лаборатории Касперского» подробно описывают последовательность команд, которые выполняет агент сервера.

«Атакующие пытались модифицировать конфигурацию сервера и получить доступ к командной оболочке, чтобы запустить вредоносное ПО через PowerShell. Скомпрометированный SQL Server пытался запустить вредоносный скрипт PowerShell, который инициировал соединения с несколькими внешним IP-адресами. Скрипт запускал вредоносное ПО замаскированное под .png файлы, расположенные на этих IP адресах, с использованием атрибута «MsiMake», что очень напоминает поведение вредоноса PurpleFox», — объясняет Солдатов.

Решения Kaspersky Endpoint Security для бизнеса и Kaspersky Managed Detection and Response успешно детектируют такие атаки.

Чтобы защитить компанию от подобных угроз, эксперты «Лаборатории Касперского» рекомендуют:

- регулярно обновлять все используемое ПО, чтобы не допустить проникновения злоумышленников в сеть через уязвимости; а также устанавливать патчи сразу после их появления;

- использовать самые свежие аналитические данные о киберугрозах, чтобы быть в курсе тактик, техник и процедур злоумышленников;

- использовать надежное защитное решение;

- внедрить EDR-решение и сервис, который умеет распознавать и останавливать атаки на ранней стадии, до того, как злоумышленники нанесут существенный урон.

Media.az