Blog · Escândalos de TI · Ransomware

Um ransomware infectou cerca de 18.000 computadores da Telecom Argentina e pediu US$ 7,5 milhões

Em julho de 2020, o grupo REvil atacou a Telecom Argentina: segundo os relatos, cerca de 18.000 computadores foram infectados e o resgate era de US$ 7,5 milhões na criptomoeda Monero, com prazo para pagamento. Para causar dano, não é preciso derrubar o serviço ao cliente: basta chegar aos computadores da operação interna.

Edifício da Telecom
Edifício da Telecom. Recortada em 16:9. Foto: Pablo-flores · CC BY-SA 2.5 · Wikimedia Commons

O que aconteceu

Segundo a ESET, o ataque ocorreu durante um fim de semana de julho de 2020, e o ransomware chegou em um anexo de e-mail que um funcionário baixou e abriu. A partir daí, os atacantes assumiram uma conta interna de administrador de domínio e a usaram para distribuir o malware para mais de 18.000 estações de trabalho.

O pedido foi de US$ 7,5 milhões em Monero. Segundo a Infosecurity Magazine, o valor dobrava para US$ 15 milhões se não fosse pago dentro do prazo. Internamente, a empresa pediu aos funcionários que reduzissem ao mínimo os acessos à rede corporativa, incluindo a VPN, e que desligassem imediatamente qualquer computador comprometido.

Os serviços aos clientes continuaram funcionando: a internet e a telefonia fixa não caíram, embora os sistemas de atendimento remoto tenham sido afetados e o site tenha ficado fora do ar. A Telecom informou que recuperou o acesso aos seus sistemas e que não cedeu à extorsão.

Por que chegou tão longe?

Um anexo aberto é um incidente em um computador. Uma conta de administrador de domínio nas mãos do atacante é um incidente na empresa inteira. Com essa credencial, o atacante teve o mesmo alcance que a equipe que administra os computadores da empresa.

Um especialista citado pela Infosecurity Magazine recomendou segmentar a rede e detectar o movimento lateral. São as duas defesas que transformam um e-mail aberto por descuido em um problema contido.

Fontes

  1. WeLiveSecurity (ESET), 21/7/2020
  2. Infosecurity Magazine
  3. Total Telecom

Consultoria: revisão de arquitetura na AWS →

← Voltar ao blog