WannaCry: jak wyciek NSA sparaliżował 200 000 komputerów
12 maja 2017 roku w ciągu kilku godzin ransomware o nazwie WannaCry zainfekował setki tysięcy komputerów w 150 krajach, zamykając brytyjskie szpitale i zatrzymując linie produkcyjne. Za atakiem stał exploit wykradziony amerykańskiej agencji wywiadowczej, a jego rozprzestrzenianie zatrzymał przypadek.
Piątek, który zatrzymał szpitale
Rano 12 maja 2017 roku pracownicy brytyjskiej służby zdrowia NHS zaczęli zgłaszać dziwny komunikat na ekranach komputerów - żądanie okupu w bitcoinach i zegar odliczający czas do usunięcia plików. W ciągu godzin problem eskalował do skali globalnej katastrofy.
- Ponad 80 szpitali i przychodni NHS musiało odwołać planowe zabiegi i przekierować karetki
- Hiszpański operator telekomunikacyjny Telefonica odłączył komputery od sieci
- Niemieckie koleje Deutsche Bahn wyświetlały ekrany z żądaniem okupu zamiast rozkładów jazdy
- Fabryki Renault i Nissana wstrzymały produkcję w kilku krajach
W ciągu jednej doby WannaCry zainfekował ponad 200 000 komputerów w około 150 krajach. Był to jeden z najszybciej rozprzestrzeniających się ataków w historii internetu.
EternalBlue: broń wywiadu, która trafiła w złe ręce
Sekret siły WannaCry nie leżał w oryginalności kodu ransomware, lecz w mechanizmie infekcji. Wykorzystywał on lukę w protokole Windows SMB o nazwie EternalBlue, pozwalającą zdalnie przejąć komputer bez żadnej interakcji użytkownika - wystarczyło, że maszyna była podłączona do sieci.
EternalBlue nie został odkryty przez przestępców. Stworzyła go amerykańska Agencja Bezpieczeństwa Narodowego (NSA) jako narzędzie do własnych operacji wywiadowczych. W 2017 roku grupa hakerska Shadow Brokers opublikowała ten i inne cyberarsenały skradzione agencji, udostępniając je praktycznie każdemu.
Microsoft wydał łatkę na tę lukę już miesiąc wcześniej, w marcu 2017 roku. Problem w tym, że tysiące organizacji na świecie - w tym całe brytyjskie NHS - wciąż korzystały z nieaktualizowanych systemów, część nawet z wycofanym już wtedy Windows XP.
Przypadkowy bohater ratuje internet
Rozprzestrzenianie się WannaCry zatrzymał 22-letni brytyjski badacz bezpieczeństwa Marcus Hutchins, znany w sieci jako MalwareTech. Analizując kod złośliwego oprogramowania, zauważył, że przed infekcją próbuje ono połączyć się z pewną, niezarejestrowaną domeną internetową.
Hutchins zarejestrował tę domenę za kilkanaście dolarów, chcąc jedynie śledzić aktywność malware. Okazało się jednak, że była to ukryta funkcja kill switch - twórcy wirusa zaprogramowali go tak, by przestawał działać, jeśli domena odpowiadała. Rejestracja przypadkowo zatrzymała falę infekcji w ciągu jednego dnia.
Historia miała gorzki finał - kilka miesięcy później Hutchins został aresztowany w USA za wcześniejszy, niezwiązany z WannaCry udział w tworzeniu innego malware z czasów nastoletnich, co pokazuje, jak cienka bywa granica między badaczem a przestępcą w świecie cyberbezpieczeństwa.
Rachunek strat: miliardy dolarów i utracone zaufanie
Choć kill switch ograniczył skalę ataku, straty finansowe liczono w miliardach dolarów. Szacunki mówią o kosztach rzędu 4-8 miliardów dolarów globalnie, uwzględniając odwołane operacje medyczne, przestoje produkcyjne i koszty odtwarzania systemów.
Co ciekawe, sami przestępcy zarobili stosunkowo niewiele - analizy portfeli bitcoin wskazują na okup rzędu zaledwie około 130 000 dolarów. WannaCry pokazał, że skala szkód wywołanych cyberatakiem nie musi być proporcjonalna do zysków atakujących - prawdziwym kosztem jest paraliż operacyjny, a nie sam okup.
Co WannaCry zmienił w podejściu do bezpieczeństwa
Atak z 2017 roku na trwałe zmienił sposób, w jaki organizacje na całym świecie myślą o aktualizacjach i zarządzaniu podatnościami. Wnioski pozostają aktualne również dla małych i średnich firm:
- Łatka istniejąca od miesiąca nie chroni, jeśli nikt jej nie wdroży - regularne aktualizacje systemów to podstawa, nie opcja
- Przestarzałe, niewspierane systemy operacyjne to otwarte drzwi dla znanych już exploitów
- Segmentacja sieci ogranicza rozprzestrzenianie się zagrożenia, jeśli jedna maszyna zostanie zainfekowana
- Kopie zapasowe offline pozostają jedynym pewnym sposobem na odzyskanie danych bez płacenia okupu
Dla wielu firm WannaCry był pierwszym sygnałem, że cyberatak nie jest już problemem teoretycznym z branży IT, lecz realnym ryzykiem operacyjnym, które może zatrzymać działalność z dnia na dzień.
| Wskaźnik | Wartość |
|---|---|
| Data ataku | 12 maja 2017 |
| Liczba zainfekowanych komputerów | ponad 200 000 |
| Liczba krajów | około 150 |
| Szacowane straty globalne | 4-8 mld dolarów |
| Zebrany okup | около 130 000 dolarów |
| Wykorzystana luka | EternalBlue (protokół SMB Windows) |
| Łatka Microsoftu | dostępna miesiąc wcześniej (marzec 2017) |
Nie czekaj na swój WannaCry
Regularne aktualizacje, segmentacja sieci i przetestowane kopie zapasowe to różnica między drobnym incydentem a paraliżem całej firmy. Sprawdź, jak wygląda bezpieczeństwo Twojej infrastruktury.