kinachotokea bila kutibiwa
gharama halisi ya tukio.
Kutokana na data yetu ya ndani ya majibu ya matukio na ripoti za umma zilizothibitishwa kwa kipindi cha 2024–2025 — sekta mbalimbali, maeneo mbalimbali.
kabla ya kuingiwa na hofu,
pima mlipuko.
Jibu maswali manne. Tutatengeneza alama ya ukali papo hapo na hatua nne za kwanza ambazo timu yako inapaswa kuchukua sasa hivi — kabla ya mtu yeyote kugusa kibodi kwa hasira.
▸ Hatua nne za kwanza
- Tenganisha kompyuta zilizoharibika kutoka kwenye mtandao — usizime.
- Hifadhi nakala za kumbukumbu na za kivolumu kwenye angalau mwenyeji mmoja.
- Futa cheti za utambulisho zilizotumika katika masaa 72 yaliyopita; badilisha akaunti za huduma.
- Fungua daraja la majibu na PWN•ALL kabla ya kugusa nakala za akiba.
awamu nne.
daraja moja.
Tunashughulikia kila tukio kwenye daraja moja la majibu lililokaguliwa — timu yako, wachambuzi wetu wa DFIR, ratiba ya pamoja, na stakabadhi kila hatua.
Kuzuia
Utengano wa ngazi ya mtandao bila kuharibu ushahidi. Tunazuia uhamaji wa upande katika swichi, tunazuia C2, tunaganda akaunti zenye haki maalum, na kuhifadhi kumbukumbu kwenye seva za msingi.
Wigo
Uchunguzi wa kisheria wa kila mali iliyosimbwa, njia ya upatikanaji wa awali, uendelevu, na alama za uhamishaji data. Tunatambua aina ya tishu, mbinu za kiufundi za mshambuliaji, na muda wa kukaa.
Kurejesha
Ujenzi upya katika mazingira salama, ukaguzi wa uadilifu wa nakala rudufu, kulinganisha visimbuzi dhidi ya maktaba yetu ya ndani, na — pale funguo zinapokuwepo — usimbuzi uliopangwa wa data ya uzalishaji.
Kuimarisha
Urekebishaji wa chanzo kikuu, usafishaji wa utambulisho, utekelezaji wa EDR/MFA pale inapokosekana, na ripoti iliyoandikwa ambayo bodi yako, mtoa bima, na mdhibiti wanaweza kusoma kweli.
kila aina ina
nyufa dhaifu. tunaiona.
Maktaba yetu ya utafiti wa decryptor na taarifa za mazungumzo hupatiwa upya kutoka kwa kesi halisi tunazofunga kila wiki. Ikiwa kuna njia ya kurejesha bila kulipa, tunaiwahi kwanza.
LockBit • BlackCat • Play
- Kidhibiti cha kikoa na kulenga kwa Veeam
- Kufuta nakala ya kivuli kupitia vssadmin/WMI
- Uhamishaji hatua kwa hatua kupitia MEGA/Rclone
- Urejeshaji wa funguo za sehemu pale inapowezekana
Akira • Royal • Rhysida
- ESXi kusitisha-na-kusimba katika safu ya VMFS
- Programu za udukuzi za Linux ELF kwenye vifaa
- Urejeshaji wa volumu katika kiwango cha datastore
- Ukaguzi wa uadilifu upande wa Hypervisor
Cl0p • Karakurt • RansomHub
- Wizi halisi wa data, hakuna usimbaji fiche
- Ufuatiliaji wa tovuti za uvujaji na uondoaji
- Uratibu wa ufichuzi wa kisheria
- Mawasiliano ya operator yanayosimamiwa na sisi
mchambuzi tayari
anachunguza saa.
Mara tu unapopiga simu, daraja la pamoja linaanzishwa likiwa na hatua zilizo na alama za muda, utunzaji wa ushahidi, na bodi ya ukali ya moja kwa moja. Mtoa bima wako na timu yako ya kisheria wanaweza kujiunga kwa kusoma tu.
WASTANI KATIKA USHIRIKI WA NDANI, 2024–2026. "IMEDHIBITIWA" = UFIKIAJI WA MSHAMBULIAJI UMEFUTWA NA USIMBAJI FICHE/UTOAJI WA DATA UMEZUILIWA — SI UREJESHAJI KAMILI.
Hakuna fumbo. Hakuna ukimya.
Kila tukio la PWN-ALL linaendeshwa kwenye kiolezo kile kile cha daraja ambacho wasimamizi wako na mtoa bima wako wa mtandao tayari wanakubali. Unaona kile tunachoona. Unakubali kila hatua ya uharibifu. Hakuna kinachofichwa, kufutwa, au kulipwa bila idhini yako.
Baada ya kudhibitiwa, unaondoka na ripoti ya mnyororo wa ulinzi, ratiba iliyoorodheshwa kulingana na MITRE ATT&CK, na mpango wa kuimarisha usalama wa siku 30/60/90 — si PDF iliyojaa picha za skrini.
maswali
watu huuliza saa tisa usiku.
Je, tulipe fidia?
Karibu kamwe si hatua sahihi ya kwanza. Tunajadiliana tu kama njia ya mwisho ya kushawishi wakati chaguzi za urejeshaji zinapochunguzwa, na tu baada ya kupata idhini ya kisheria na ya vikwazo. Katika kazi zetu za ransomware za 2024–2026, urejeshaji kamili au wa sehemu bila kulipa ulifanikiwa katika takriban 94% ya kesi — kupitia nakala rudufu safi, utafiti wa visimbuzi, au ujenzi upya wa sehemu. Matokeo hutegemea uadilifu wa nakala rudufu, aina ya programu, na visimbuzi vinavyopatikana.
Unaweza kuwa kwenye daraja haraka kiasi gani?
SLA yetu ni chini ya dakika 60 kutoka kwa simu ya kwanza hadi kwa mchambuzi kwenye daraja la pamoja na timu yako. Mwongozo wa kuzuia kawaida huanza ndani ya dakika 15 za kwanza huku ukaguzi ukifanyika sambamba.
Tumezima kila kitu tayari. Je, hilo ni baya?
Sio bora kabisa — kumbukumbu inayopotea haraka huhifadhi funguo, michakato iliyojumuishwa, na alama za mwendeshaji — lakini inaweza kurejeshwa. Usianzishe chochote tena hadi tuwe kwenye simu. Tuna taratibu za uchunguzi wa haraka.
Je, mnafanya kazi na mtoa bima wetu wa mtandao?
Ndio. PWN-ALL imeundwa kuunganishwa kwenye paneli za kawaida za IR. Tunamwekea mtoa bima hatua zilizo na stempu za muda, vidhibiti vya gharama, na ripoti ya mwisho katika muundo ambao watoa bima wengi hukubali.
Je, mnajibu tu matukio ya ransomware?
Hapana. Mazoezi ya DFIR pia hushughulikia wizi wa data na utapeli bila usimbaji fiche, udanganyifu wa barua pepe za biashara na ulaghai wa malipo, kuchukuliwa udhibiti wa akaunti, uvamizi wa Microsoft 365 / Google Workspace na wingu, kesi za ndani, na programu za wavuti au seva zilizovamiwa. Ransomware ndiyo kesi inayopata mwangaza zaidi — siyo pekee.
Vipi ikiwa data ilinyakuliwa na pia ikafichwa kwa njia ya usimbaji fiche?
Tunachanganua upelekaji nje wa data kando: nini kilichochukuliwa, kutoka wapi, na kwa muda gani. Kisha tunaratibu ufichuzi, masuala ya kisheria, na — inapofaa — ufuatiliaji wa tovuti za uvujaji na mawasiliano ya waendeshaji.
usisubiri
asubuhi ya Jumatatu.
Kila saa unayochelewesha, nakala rudufu hufutwa, ushahidi unakwisha, na watendaji huingia zaidi. PWN-ALL hujibu siku yoyote, wikendi, sikukuu — saa haijali, na sisi pia.
50% ya mashambulizi bado huishia kwa usimbaji fiche. Usisubiri kujua ni nusu ipi.