В пятницу вечером бухгалтер написала в чат, что не может открыть файлы на сетевом диске — вместо .xlsx там теперь .xlsx.locked, а на рабочем столе сервера лежит текстовый файл с требованием выкупа. К моменту, когда админ зашёл по RDP и увидел это своими глазами, шифровальщик уже закончил работу. Разбираем, как злоумышленник вообще оказался внутри, почему это не заметили раньше, и что нужно было настроить с самого начала, чтобы такого не случилось.
Подробнее →