🔴Прокуратура Орловской области информирует!
Хакерскими группировками, нацеленными на органы государственной власти и субъекты критической информационной инфраструктуры Российской
Федерации, осуществляются фишинговые рассылки электронных писем. Во вложениях указанных писем часто прикреплены архивы, внутри которых
содержатся файлы, после запуска которых осуществляется выполнение команд оболочки сценариев «PowerShell» и внедрение на целевую систему вредоносного
программного обеспечения типа «троян удаленного доступа» (Remcos RАТ).
ПАМЯТКА
о действиях по предотвращению внедрения вредоносного программного обеспечения хакерских группировок
1. Производить на этапе приема письма почтовым сервером автоматическую проверку вложений с использованием публичных или имеющих «песочниц» («sandbox») для выявления вредоносной активности.
2. Производить проверку почтовых вложений с использованием средств антивирусной защиты:
для антивирусного средства Kaspersky Endpoint Security необходимо использовать функцию «Защита от почтовых угроз». Для того, чтобы включить указанную функцию, необходимо перейти в настройки приложения и в разделе «Базовая защита» активировать функцию «Защита от почтовых угроз»;
для антивирусного средства Dr.Web Security Space необходимо использовать утилиту SpIDer Mail. Для того, чтобы задействовать указанную утилиту, необходимо перейти в настойки приложения и в разделе «Компоненты защиты» выбрать и активировать утилиту SpIDer Mail.
3. Осуществлять автоматическую проверку указанных в письмах
URL-адресов с использованием механизмов анализа ссылок.
4. Проверять имя домена отправителя электронного письма в целях идентификации отправителя. Для этого необходимо обращать внимание
на наименование почтового адреса (домена), указанного после символа «@»,
и сопоставлять его адресами (доменами) органов (организаций), с которыми осуществляется служебная переписка.
5. Организовать получение почтовых вложений только от известных отправителей. Для этого необходимо организовать ведение списков адресов электронной почты органов (организаций), с которыми осуществляется взаимодействие.
6. Не открывать и не загружать почтовые вложения писем с тематикой,
не относящейся к деятельности органа (организации).
7. Осуществлять работу с электронной почтой под учетными записями пользователей операционной системы с минимальными возможными привилегиями:
для операционных систем семейства Microsoft Windows ограничение привилегий можно осуществить через «Панель управления» - «Учетные записи пользователей» - «Управление учетными записями»;
для операционных систем семейства Linux исключить работу под учетной записью root, при необходимости осуществить настройку необходимого перечня команд в файле конфигураций sudoers. Использовать для разграничения прав доступа к файлам и директориям как отдельных пользователей, так и групп пользователей команды chmod, chown, chgrp.
8. Обеспечить на уровне сетевых средств защиты информации ограничение обращений к «подозрительным адресам», используя схему доступа по «черным» или «белым» спискам.
Хакерскими группировками, нацеленными на органы государственной власти и субъекты критической информационной инфраструктуры Российской
Федерации, осуществляются фишинговые рассылки электронных писем. Во вложениях указанных писем часто прикреплены архивы, внутри которых
содержатся файлы, после запуска которых осуществляется выполнение команд оболочки сценариев «PowerShell» и внедрение на целевую систему вредоносного
программного обеспечения типа «троян удаленного доступа» (Remcos RАТ).
ПАМЯТКА
о действиях по предотвращению внедрения вредоносного программного обеспечения хакерских группировок
1. Производить на этапе приема письма почтовым сервером автоматическую проверку вложений с использованием публичных или имеющих «песочниц» («sandbox») для выявления вредоносной активности.
2. Производить проверку почтовых вложений с использованием средств антивирусной защиты:
для антивирусного средства Kaspersky Endpoint Security необходимо использовать функцию «Защита от почтовых угроз». Для того, чтобы включить указанную функцию, необходимо перейти в настройки приложения и в разделе «Базовая защита» активировать функцию «Защита от почтовых угроз»;
для антивирусного средства Dr.Web Security Space необходимо использовать утилиту SpIDer Mail. Для того, чтобы задействовать указанную утилиту, необходимо перейти в настойки приложения и в разделе «Компоненты защиты» выбрать и активировать утилиту SpIDer Mail.
3. Осуществлять автоматическую проверку указанных в письмах
URL-адресов с использованием механизмов анализа ссылок.
4. Проверять имя домена отправителя электронного письма в целях идентификации отправителя. Для этого необходимо обращать внимание
на наименование почтового адреса (домена), указанного после символа «@»,
и сопоставлять его адресами (доменами) органов (организаций), с которыми осуществляется служебная переписка.
5. Организовать получение почтовых вложений только от известных отправителей. Для этого необходимо организовать ведение списков адресов электронной почты органов (организаций), с которыми осуществляется взаимодействие.
6. Не открывать и не загружать почтовые вложения писем с тематикой,
не относящейся к деятельности органа (организации).
7. Осуществлять работу с электронной почтой под учетными записями пользователей операционной системы с минимальными возможными привилегиями:
для операционных систем семейства Microsoft Windows ограничение привилегий можно осуществить через «Панель управления» - «Учетные записи пользователей» - «Управление учетными записями»;
для операционных систем семейства Linux исключить работу под учетной записью root, при необходимости осуществить настройку необходимого перечня команд в файле конфигураций sudoers. Использовать для разграничения прав доступа к файлам и директориям как отдельных пользователей, так и групп пользователей команды chmod, chown, chgrp.
8. Обеспечить на уровне сетевых средств защиты информации ограничение обращений к «подозрительным адресам», используя схему доступа по «черным» или «белым» спискам.