Хакеры dumpforums заявили о взломе dr.web и краже 10 Тбайт данных

Хакеры DumpForums заявили о взломе инфраструктуры Dr.Web и краже 10 Тбайт данных

Ответственность за атаку на внутренние системы российского разработчика антивирусного ПО "Доктор Веб" взяла на себя группировка DumpForums. По данным специалистов, отслеживающих утечки и активность в даркнете, злоумышленники утверждают, что получили доступ к корпоративной инфраструктуре Dr.Web и вывезли около 10 Тбайт информации.

В качестве доказательства хакеры опубликовали фрагменты баз данных, связанных с внутренними сервисами компании. Среди упомянутых ресурсов - ldap.dev.drweb.com, vxcube.drweb.com, bugs.drweb.com, antitheft.drweb.com и rt.drweb.com. Судя по представленным материалам, часть данных датирована 17 сентября 2024 года.

Злоумышленники заявляют, что проникли не только в отдельные базы, но и в целый комплекс корпоративных систем. В их перечне фигурируют GitLab с внутренними проектами и разработками, сервер электронной почты, Confluence, Redmine, Jenkins, Mantis и RocketChat. Эти платформы используются для хранения исходного кода, управления задачами, автоматизации сборки, обсуждения рабочих вопросов и координации команд.

По словам DumpForums, после получения первоначального доступа хакеры якобы оставались внутри сети Dr.Web около месяца, не вызывая подозрений. Утверждение о столь длительном присутствии пока не получило независимого подтверждения. Публичная публикация отдельных дампов также не позволяет однозначно установить, какие именно данные были похищены, изменены или уничтожены.

О проблемах в инфраструктуре "Доктор Веб" сообщила в середине сентября. В компании пояснили, что целевая атака началась 14 сентября, а признаки внешнего воздействия специалисты обнаружили 16 сентября. После этого серверы отключили от сети в соответствии с внутренним протоколом реагирования на инциденты.

Из-за изоляции инфраструктуры на некоторое время приостановился выпуск обновлений вирусных баз Dr.Web. Для антивирусного разработчика это особенно чувствительный этап: без доступа к серверам распространения пользователи не могут оперативно получать новые сигнатуры и другие компоненты защиты. При этом само прекращение обновлений не означает автоматического заражения устройств - ранее установленные базы и локальные механизмы обнаружения продолжали работать.

В компании заявляли, что атака была своевременно остановлена, а все серверы отключили для комплексной проверки. Специалисты начали анализировать журналы событий, состояние учетных записей, сетевые соединения и программное окружение корпоративных систем. Такой порядок действий позволяет определить первоначальный вектор проникновения и исключить повторный доступ через сохраненные учетные данные или вредоносные компоненты.

Позднее Dr.Web сообщила о возобновлении обновления вирусных баз. Представители компании также подчеркнули, что инцидент не повлиял на клиентов и не привел к компрометации их устройств. Для проверки систем и устранения последствий использовался, в частности, инструмент Dr.Web FixIt! для Linux. Собранная с его помощью информация помогла локализовать угрозу и провести дополнительные проверки.

Пока остается неизвестным, какие сведения могли находиться в заявленных 10 Тбайт данных. Корпоративные Git-репозитории способны содержать исходный код, историю изменений, конфигурационные файлы и техническую документацию. Однако наличие таких файлов в похищенном архиве не означает, что все они предназначены для публикации или пригодны для непосредственного использования. Наибольшую опасность обычно представляют не сами исходники, а токены доступа, ключи автоматизации, резервные копии и учетные данные, случайно сохраненные в конфигурациях.

Отдельного внимания требуют системы непрерывной интеграции и доставки программного обеспечения - Jenkins и GitLab. При их компрометации атакующие теоретически могут попытаться внедрить изменения в процесс сборки, подменить отдельные артефакты или получить доступ к связанным хранилищам. Поэтому после подобных инцидентов компании обычно проверяют цепочку разработки, подписи релизов, контроль целостности обновлений и права сервисных учетных записей.

Корпоративная почта, мессенджеры и системы управления проектами также могут представлять значительную ценность для злоумышленников. Переписка помогает восстановить структуру организации, выявить ответственных сотрудников и найти дополнительные точки входа. Даже если в ней нет секретных документов, сведения о внутренних процессах могут использоваться для последующих фишинговых атак.

Публикация дампов нередко сопровождается преувеличенными заявлениями об объеме похищенной информации. Поэтому окончательные выводы можно делать только после технического расследования и проверки подлинности файлов. Важно установить, действительно ли данные были получены с серверов компании, не являются ли они устаревшими копиями и содержат ли они актуальную конфиденциальную информацию.

Для пользователей антивирусных продуктов ключевым показателем остается стабильность и безопасность механизма обновлений. Возобновление выпуска вирусных баз означает, что специалисты восстановили контролируемую работу соответствующей инфраструктуры. Тем не менее после крупных атак разработчики обычно усиливают многофакторную аутентификацию, пересматривают сетевую сегментацию, меняют ключи доступа и проводят внеплановую проверку всех компонентов платформы.

Инцидент показывает, насколько важна изоляция критически важных сервисов. Размещение систем разработки, корпоративной коммуникации и серверов распространения обновлений в едином доверенном контуре увеличивает потенциальный масштаб атаки. Разделение сетей, минимальные права пользователей, регулярный аудит журналов и резервное копирование позволяют заметно сократить последствия даже при успешном проникновении.

На данный момент заявление DumpForums остается сообщением стороны, заинтересованной в публичном эффекте. Подтвержденными фактами являются обнаружение атаки, отключение серверов Dr.Web, временная остановка обновлений и последующее восстановление работы. Масштаб предполагаемой утечки, перечень затронутых систем и объем реально похищенных данных требуют дополнительной проверки.

Прокрутить вверх