"WannaCry"-ransomware. Cyberattack i 74 länder

Permalänk
Avstängd

"WannaCry"-ransomware. Cyberattack i 74 länder

Se upp därute.....

https://isc.sans.edu/forums/diary/Massive+wave+of+ransomware+...

Just nu enbart gul fara och samma sak som förut att uppdatera sina burkar!

"Until now, the best protection is of course to patch your systems as soon as possible and keep your users aware of the new ransomware campaign to preven them to open suspicious emails/files."

Rubrik förtydligad /screamin-daemon, moderator
Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem

SVT skriver om samma sak ; "Minst 74 länder har drabbats av en omfattande cyberattack."

https://www.svt.se/nyheter/utrikes/brittiska-sjukhus-utsatta-...

Visa signatur

Cooler Master ATCS840 | Cooler Master Silent Pro Gold 1200W | Fractal Design Newton R3 1000W
ASUSTeK Z9PE-D8 WS | 2x Intel Xeon E5-2697 v2 | Kingston 128 GB DDR3 ECC | Gigabyte Geforce GTX 1070 Ti
BOINC : asteroids | einstein | enigma | milkyway | seti | universe | TheSkyNet POGS

Permalänk
Avstängd

@Techs: Jo men det verkar inte vara någon större fara mer än "lamers" som inte fattat det här med att uppdatera sina burkar!

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem
Skrivet av plunn:

@Techs: Jo men det verkar inte vara någon större fara mer än "lamers" som inte fattat det här med att uppdatera sina burkar!

Bli då inte sjuk, eftersom det är några sjukhus i England som drabbats. Fast du kanske inte kommer fram med mobilen, eftersom spanska telekombolaget Telefonica drabbades också i mindre omfattning. "Men jag bor ju inte där...", kanske du tänker. Är svenska samhället och samhällsfunktioner så mycket bättre skyddade? ( jag är lite ironisk så ta inte min text på alltför stort allvar ).

Visa signatur

Cooler Master ATCS840 | Cooler Master Silent Pro Gold 1200W | Fractal Design Newton R3 1000W
ASUSTeK Z9PE-D8 WS | 2x Intel Xeon E5-2697 v2 | Kingston 128 GB DDR3 ECC | Gigabyte Geforce GTX 1070 Ti
BOINC : asteroids | einstein | enigma | milkyway | seti | universe | TheSkyNet POGS

Permalänk
Avstängd
Skrivet av Techs:

Bli då inte sjuk, eftersom det är några sjukhus i England som drabbats. Fast du kanske inte kommer fram med mobilen, eftersom spanska telekombolaget Telefonica drabbades också i mindre omfattning. "Men jag bor ju inte där...", kanske du tänker. Är svenska samhället och samhällsfunktioner så mycket bättre skyddade? ( jag är lite ironisk så ta inte min text på alltför stort allvar ).

Ironisk.....

Jo att patcha sin burk är ju ett måste.... gäller även företag och sjukhus (samt lamers)

https://technet.microsoft.com/en-us/library/security/ms17-010...

De flesta har haft ett par månader på sig att fatta....!

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Arvid Nordqvist-mannen

Företag är långsamma, många enheter, halvdant skydd osv..

Varför har man inte sådan här infrastruktur i eget VLAN?

Permalänk
Avstängd
Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem

Verkar som viruset är inte riktat mot Windows 10 användare. Bara äldre versioner av Windows.

Visa signatur

Chassi: Corsair 4000D CPU: Intel i7 11700K RAM: 32Gb DDR4 Moderkort: ASUS Z590-F
Grafik: RTX 3070 Ti OS: W11 SSD: M.2 1TB snabb som tusan

Permalänk
Medlem

Om man läser första länken som plunn gav från microsoft verkar det gälla win10 med, men sen i andra säger de att det inte gör det - förvirrande

Visa signatur

Vituð ér enn, eða hvað?

Permalänk
Medlem
Skrivet av Bakwetu:

Om man läser första länken som plunn gav från microsoft verkar det gälla win10 med, men sen i andra säger de att det inte gör det - förvirrande

Går det ens att skjuta upp den automatiska uppdatering så länge att Windows 10 drabbas, förutsatt att man använt datorn regelbundet? Patchen släpptes väl för två månader sedan.

Permalänk
Avstängd

Jo men det finns massvis med företag som kör W7 och inte har någon koll på när och hur de ska pusha uppdateringar. Det kan ju störa.....

Sen finns det då lamers som fiskat i piratbukten och kör någon suspekt utgåva av windoooze som inte kan uppdateras.

Sen sammanfaller det då att det är användare som klickar på mail som innehåller typ "Du har vunnit en Iphone 7 eller Samsung 8" ......

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem
Skrivet av plunn:

Ironisk.....

Jo att patcha sin burk är ju ett måste.... gäller även företag och sjukhus (samt lamers)

https://technet.microsoft.com/en-us/library/security/ms17-010...

De flesta har haft ett par månader på sig att fatta....!

Små företag patchar knappast burkarna om dom inte har en bra IT policy, stora företag lär ofta ligga rätt långt efter, uppdateringarna ska godkännas och tryckas ut , många kör alltså långt ifrån det senaste förutom "entusiaster"

Det allmänna lär knappast vara bättre

Permalänk
Inaktiv
Skrivet av plunn:

Jo men det finns massvis med företag som kör W7 och inte har någon koll på när och hur de ska pusha uppdateringar. Det kan ju störa.....

Sen finns det då lamers som fiskat i piratbukten och kör någon suspekt utgåva av windoooze som inte kan uppdateras.

Sen sammanfaller det då att det är användare som klickar på mail som innehåller typ "Du har vunnit en Iphone 7 eller Samsung 8" ......

Trots ganska frekvent rapportering även i vanlig media så känns det som att folk fortfarande inte kan greppa vad det handlar om, hur man upptäcker ett försök eller ens vet hur man ska undersöka. Eller för den delen bara låta bli att klicka.

De säkerhetshot vi ser idag är ju ganska olika de vi hade för 10-20 år sedan också. Värsta man fick tag i då var ett virus. Idag är det en cryptolocker som mer eller mindre förintar sin data (de som tar (vettiga) backuper är nog en promille av befolkningen). Eller så ingår man i ett botnät. De där farliga virusen som syns är omoderna, även om cryptolockern förvisso kan räknas in här då den syns.

Sedan har jag observerat att många överskattar sin och andras kompetens också. Vi har väl alla hört föräldrar tala om sina IT-experter i form av barn/tonåringar som i bästa fall kan spela ett spel. Sådanna som kanske fattat att det faktiskt finns faror där ute men letar efter dessa på fel ställen.

Windows 10 och dess mer forcerade uppdateringar har ju länge varit något som kritiserats. Men säkerhetsuppdateringar är verkligen viktigt att få ut så även om jag själv inte är helt hundra på att det är rätt lösning så är det fortfarande bättre än att göra ingenting som med Windows 7, XP och liknande äldre populära Windows-system som fortfarande är i bruk.

Permalänk
Avstängd

@lappen81: Njau jag jobbar åt ett företag modell megastort och jag blir hela tiden tvungen att uppdatera min laptop inkl tvingande nedräkning för att uppdatera (W7).

En märklighet är att Sandvik fick problem och deras datafolk har nog ett antal frågor att besvara på Måndag.....

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem
Skrivet av plunn:

@lappen81: Njau jag jobbar åt ett företag modell megastort och jag blir hela tiden tvungen att uppdatera min laptop inkl tvingande nedräkning för att uppdatera (W7).

En märklighet är att Sandvik fick problem och deras datafolk har nog ett antal frågor att besvara på Måndag.....

Det spelar i princip ingen roll vilka rutiner eller verktyg man har. I en större org. får man aldrig tag i 100% av datorerna vid patchning, några har trasig uppdateringsagent, andra ligger hemma hos nån med semester osv.

Ang Sandvik så är just frågan om hur många smittade datorer de fick den mest intresanta, någon enstaka % eller ett massivt utbrott?

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Medlem

Viruset uttnytjar en svaghet som finns i SMB i alla versioner utom 10.
Hålet patchades i senaste windows updaten.
Microsoft har också släppt patchar till XP, 8, 8.1 och server 2003.
Svagheten har uttnyttjats av NSA i flera år. Läckte nyligen ut.

Är ju alltid lite vanskligt med Microsoft patchar. Har hänt mer än en gång att applikationer som är kritiska för ett företag går sönder av en patch.

Visa signatur

Klient: AMD 7 5800X | ASUS X570-F | 32GB 3200MHz | Corsair RM850 | Gigabyte 3070 | Phanteks P500A | Samsung 980 PRO
HTPC: Intel I7 4770T | 16 GB 1600 | FC8 EVO | Gigabyte GA-H87N-WIFI | Samsung 840 250GB
Server: Intel XEON E5620 x 2| ASUS Z8PE-D18 | 96GB 1333MHz | Corsair AX 1200W | HAF 932 | WD Black 2TB
Nätverk: Telia F@st| Unifi AC Lite/Pro/LR/Nano/Mesh/U6-LR/U6+/U6-Lite | Nighthawk M1 | pfSense | TP-Link TL-WPA8630KIT | Ubiquiti NanoStation M5 | UniFi Switch 8-150W

Permalänk
Medlem
Skrivet av Prelatur:

Viruset uttnytjar en svaghet som finns i SMB i alla versioner utom 10.
Hålet patchades i senaste windows updaten.
Microsoft har också släppt patchar till XP, 8, 8.1 och server 2003.
Svagheten har uttnyttjats av NSA i flera år. Läckte nyligen ut.

Är ju alltid lite vanskligt med Microsoft patchar. Har hänt mer än en gång att applikationer som är kritiska för ett företag går sönder av en patch.

Är det foliehatten på eller har du faktiska källor som backar upp "Svagheten har...."?

Visa signatur

2600k @ STOCK <|> GTX 970 Omega!<|> Nån samsung 500gb ssd <|> 16 GB Kingston Hyper X <|> BenQ XL2420t
"Det finns inget skrot, bara gamla delar som kan användas på nya sätt" - Mulle Meck

Permalänk
Inaktiv
Skrivet av elklazor:

Är det foliehatten på eller har du faktiska källor som backar upp "Svagheten har...."?

Exempelvis:
https://arstechnica.com/security/2017/05/an-nsa-derived-ranso...
https://arstechnica.com/information-technology/2017/05/nhs-ra...
https://arstechnica.com/security/2017/05/wcry-is-so-mean-micr...

Permalänk
Medlem
Skrivet av elklazor:

Är det foliehatten på eller har du faktiska källor som backar upp "Svagheten har...."?

https://arstechnica.com/security/2017/05/an-nsa-derived-ranso...

Nu verkar det iofs som det är dödat:
https://www.malwaretech.com/2017/05/how-to-accidentally-stop-...

Visa signatur

Klient: AMD 7 5800X | ASUS X570-F | 32GB 3200MHz | Corsair RM850 | Gigabyte 3070 | Phanteks P500A | Samsung 980 PRO
HTPC: Intel I7 4770T | 16 GB 1600 | FC8 EVO | Gigabyte GA-H87N-WIFI | Samsung 840 250GB
Server: Intel XEON E5620 x 2| ASUS Z8PE-D18 | 96GB 1333MHz | Corsair AX 1200W | HAF 932 | WD Black 2TB
Nätverk: Telia F@st| Unifi AC Lite/Pro/LR/Nano/Mesh/U6-LR/U6+/U6-Lite | Nighthawk M1 | pfSense | TP-Link TL-WPA8630KIT | Ubiquiti NanoStation M5 | UniFi Switch 8-150W

Permalänk
Medlem
Skrivet av Bakwetu:

Om man läser första länken som plunn gav från microsoft verkar det gälla win10 med, men sen i andra säger de att det inte gör det - förvirrande

Sårbarheten i SMBv1 gäller visserligen Windows 10 med, men attacken gäller inte Windows 10. Microsoft skriver att Wannacrypt inte är designad för Windows 10.

Permalänk
Medlem
Skrivet av plunn:

@lappen81: Njau jag jobbar åt ett företag modell megastort och jag blir hela tiden tvungen att uppdatera min laptop inkl tvingande nedräkning för att uppdatera (W7).

En märklighet är att Sandvik fick problem och deras datafolk har nog ett antal frågor att besvara på Måndag.....

Ofta kan man skjuta upp på uppdateringarna tills dom blir tvingande, dom ska antagligen godkännas av IT organisationen innan dom trycks ut så generellt är uppdateringarna antagligen ett par månader gamla när dom går till slutanvändaren. Såvidare det inte finns en gräddfil för vissa säkerhetsuppdateringar

Permalänk
Medlem
Visa signatur

Chassi: Cooler Master MasterBox NR200P Kylning: NZXT Kraken Z63 PSU: Corsair SF750
CPU: AMD Ryzen 5800X GPU: ASUS RTX 3080 TUF Gaming OC V2
RAM: Corsair Vengeance LPX Black 32GB 3200Mhz MOBO: Asus ROG STRIX B550-I GAMING
SSD:
Samsung EVO 970 500GB SDD2: Samsung EVO 970 500GB
Övrigt: Iqunix F60, Logitech G Pro Superlight, LG 34GN850-B, ModMic, Beyerdynamic DT 770 Pro

Permalänk
Medlem

Med andra ord så kunde ha blivit mycket, mycket värre om man inte hittade 'kill-switch' så tidigt i denna kampanj som man ändå gjorde. - dock förutsätter det att alla angripna datorer kommer åt aktuella domänen i början av sin exekution och ligger man bakom proxy etc. så kan det härja på fritt fortfarande - vilket mycket väl kan ske fortfarande i olika mer eller mindre slutna företagsnätverk.

Och det verkar allt mer vara samstämmig åsikt att infektionsvägen var enbart via NSA-hacket mot SMB-port ensamt och inte via någon 'som borde veta bättre' klickade på en bilaga i en phishing-mejl - det räckte med att en enda ej uppdaterad win-dator hade sina SMB-portar synliga över Internet i någon organisation/företag med tillräcklig stor nätverk bakom sig (med läckor utåt) och letar man tillräckligt så hittar man alltid någon som har det...

Nu kommer både antivirusföretagen/företagen (speciellt de som redan är drabbade) och de som tillverka ransomware dra lärdom av det här (bla. att kampanjen nog avbröts lite för tidigt för att ge full utdelning pga. den lätthittade kill-switchen/den enkla sandboxdetektor-algoritmen) och nästa version kommer inte att vara lika lätt att stoppa.

Om man tittar på BC-länkarna så verkar 12-15 BC betalats totalt (mer kommer dock förmodligen under veckan som kommer) - det är förvisso en del pengar men som operation med kanske 10-tal personer bakom så är det nog att betrakta som ganska misslyckad kampanj då det potential kanske var både 10 -100 faldigt värt mera i pengar om det kunde fortsätta 1-2 dagar längre tid.