Protecție, Monitorizare și Răspuns la Incidente | România
Cum Am Descoperit Breșe de Securitate Ascunse în Laptopurile unei Firme din România
Breșe de securitate în laptopurile unei firme — acesta este subiectul unui caz real pe care l-am investigat recent. Dacă te întrebi cum arată o investigație de securitate cibernetică de la zero, în care descoperi malware stealth, un RAT activ și urme de phishing, citește mai departe.
Era o dimineată obișnuită de luni când telefonul mi-a sunat mai devreme decât de obicei. Pe ecran apărea numele unui client vechi — directorul de operațiuni al unei companii de distribuție din București. „Bogdan, cred că avem o problemă. O problemă serioasă.” Nu știam atunci că acea discuție de câteva minute avea să se transforme într-o investigație de securitate cibernetică ce va dura aproape două săptămâni.
Firma lui număra aproape 80 de angajați, iar o parte dintre aceștia lucrau de acasă pe laptopuri emise de companie. În urmă cu câteva zile, angajatul IT intern observase ceva ciudat: trafic de rețea neobișnuit ieșind din câteva stații de lucru în orele târzii ale nopții — ore la care nimeni nu ar fi trebuit să fie conectat. Nu era mult, nu era alarmant la prima vedere, dar era suficient pentru a ridica un semn de întrebare.
Am ajuns la sediul clientului în aceeași zi. Împreună cu echipa mea, am solicitat acces la jurnalele de rețea și la trei dintre laptopurile semnalate. Ce am găsit ne-a confirmat imediat că nu era vorba de o simplă eroare de configurație. Pe două dintre dispozitive existau procese care rulau în fundal fără nicio înregistrare în lista de aplicații instalate — un indiciu clasic al unui malware de tip stealth. Pe al treilea laptop, situația era și mai îngrijorătoare: fișierele de sistem fuseseră modificate, iar o conexiune persistentă cu un server extern era activă de aproape trei săptămâni.
Primul pas a fost izolarea completă a celor trei dispozitive din rețeaua companiei, pentru a preveni orice propagare suplimentară. Între timp, am scanat restul flotei de laptopuri — 24 de dispozitive în total — și am identificat alte două unități cu urme de activitate suspectă, mai puțin avansată, dar prezentă.
Investigația: Cum Au Intrat Atacatorii
Reconstruind cronologia evenimentelor, am stabilit că vectorul inițial de atac a fost un email de phishing primit de un angajat din departamentul financiar cu aproximativ o lună în urmă. Emailul simula o notificare de la o platformă de colaborare folosită frecvent în firmă și conținea un link către o pagină falsă de autentificare. Angajatul introdusese credențialele fără a bănui ceva. De acolo, atacatorul obținuse acces la contul de email al acestuia și folosise încrederea instituțională pentru a trimite, intern, un fișier Excel aparent inofensiv cu un macro activat.
Macro-ul descărcase și instalase în tăcere un Remote Access Tool (RAT) — un tip de software menit să ofere control de la distanță asupra sistemului infectat. Odată instalat, atacatorul a avut acces la tastatura, ecranul și fișierele victimei. Timp de aproape trei săptămâni, informațiile au curs în exterior fără ca nimeni să observe.
Remedierea și Lecțiile Învățate
Am procedat la curățarea completă a dispozitivelor infectate, reinstalarea sistemelor de operare pe imagini curate și schimbarea tuturor parolelor de acces la nivel de organizație. Am implementat autentificarea în doi factori pentru toate conturile, am configurat filtrare avansată a emailurilor și am activat politici de restricționare a macro-urilor în aplicațiile Office.
În plus, am organizat o sesiune de conștientizare pentru angajați — nu una formală, plictisitoare, ci o prezentare practică în care am arătat, live, cum arată un email de phishing convingător și cât de ușor poate fi înșelat chiar și un utilizator experimentat. Reacțiile din sală au vorbit de la sine.
La finalul celor două săptămâni, clientul meu nu mai gestiona o criză — gestiona un sistem mai sigur decât înainte să se fi întâmplat totul. Uneori, o breșă descoperită la timp este cel mai bun lucru care se poate întâmpla unei companii. Nu pentru că e plăcut, ci pentru că te obligă să construiești cu adevărat apărarea pe care credeai că o ai deja.
Articole corelate pe cyberthreat.ro: Dacă te interesează cadrul legal din spatele securității cibernetice, citește și Directiva NIS și NIS2 în România. Pentru o perspectivă mai largă asupra amenințărilor regionale, vezi Războiul Cibernetic din Ucraina.
Despre autor: Bogdan Dobrescu
CEO BlackByte, specialist în securitate cibernetică. Echipa BlackByte deține certificări recunoscute la nivel internațional (CEH, OSCP, CISSP, CompTIA Security+, CISM) și lucrează zilnic cu organizații din sectorul public și privat pentru prevenirea și gestionarea incidentelor cibernetice.