公司的POS系統電腦被駭了...勒索4比特幣

放完四天連假回公司發現被駭客入侵了...

駭客留下的訊息如下

------------------------------------

Hi, ready this carefully.

What happened to your files?

All your files were protected by a strong encryption with RSA-2048

More information about the encryption keys using RSA-2048 can be found heres https://en.wikipedia.org/RSA


What does this mean?

This mean that the structure and data within your files have been irrevocably change and only we can help you to restore it.


How did this happen?

Especially for you, on our server was generated the secret key pair RSA-2048 - public and private

All your files were encrypted with the public key, which has been transferred to your computer via internet.

Decrypting of your files is only possible with the help of the private key and decrypt program which is on our server


You can buy our tool with private key that will recover all your files. It cost's 4 bitcoins and you need send it to bitcoin address 1ApefQMduG1SSKmvWWyFix7m9PbeDTTuqp . 1 bitcoin ~= 230 US $.


You can make bitcoin payment without any bitcoin software. For this you can use one of this bitcoin exchanger from this exchange list to send us bitcoins


https://www.maicoin.com

https://www.bitoex.com

https://localbitcoins.com/country/TW

https://buybitcoinworldwide.com/en/tw


Our contact mail entry122717@gmail.com . Additional contact mail entry123488@india.com (email us here if we don't answer from gmail.com).


Your own personal key: II240zmkKS9mP . Send us your own personal key after payment and we will send you decryption tool.


You can send one small file (not bigger than 1 megobyte) before payment and we will recover it. It will be proof that we have decryption tool.


Save these instructions, because in the future your antivirus can delete all these instructions.



發生了什麼事你的文件?

您的所有文件通過RSA-2048強大的加密功能保護

有關使用RSA-2048加密密鑰的更多信息,繼承人可以找到https://en.wikipedia.org/RSA



這是什麼意思?

這意味著你的文件中的結構和數據已經無可挽回地改變,只有我們可以幫助你恢復它。



這是怎麼回事?

特別是對於你,我們的服務器上生成密鑰對RSA-2048 - 公共和私人

您所有的文件被加密的公鑰,已通過互聯網傳輸到您的計算機。

您的文件進行解密只能用私鑰的幫助和解密方案,這是我們的服務器上



你可以購買我們的工具,私有密鑰,將恢復所有文件。它的成本的4比特幣,你需要把它送到比特幣地址1ApefQMduG1SSKmvWWyFix7m9PbeDTTuqp。 1比特幣〜= 230 US $。


你可以讓比特幣付款,沒有任何比特幣的軟件。為此,您可以使用此比特幣器之一,從這個交換表向我們發送比特幣

https://www.maicoin.com

https://www.bitoex.com

https://localbitcoins.com/country/TW

https://buybitcoinworldwide.com/en/tw


我們的聯繫郵箱entry122717@gmail.com。其他聯繫郵箱entry123488@india.com(給我們發電子郵件在這裡,如果我們不從gmail.com接聽)。


您自己的個人密鑰:II240zmkKS9mP。付款後,給我們自己的個人密鑰,我們會送你解密工具。


您可以在付款前發送一個小文件(不大於1兆字節),我們將恢復它。這將是證明我們有解密工具。


如果你非英語的人使用https://translate.google.com。

------------------------------------------------

作業系統是win severs 2008 R2
防火牆是跟遠傳買的
防毒軟體是已經過期的卡巴斯基...

現在POS系統完全停擺中
請問各位先進該怎麼處理...
要付錢嗎?
THK
照看,這個跟前次群暉 Synology NAS 被駭的情形很類似,漏洞問題點也許不同,但是結果卻一樣要用比特幣付贖金。

上次群暉的事件因為受害者多,比較大條,有反駭客出手去協助解救,部份人得以脫困,也有付錢了事的。

系統是微軟的,如果是微軟的漏洞,受害層面應該會很廣,事件當然也理應會更大條,微軟不可能坐視不管。

但目前看起來樓主的似乎是個案,責任未必在微軟而是在自己,恐難善了。

貴公司得好好檢討一下防火牆了。

http://www.ithome.com.tw/news/89918
前些日子不是討論過了....

關鍵字 "CryptoWall"

http://www.mobile01.com/topicdetail.php?f=508&t=4420616

1.目前最快恢復營運的方式就是付贖金。(不建議, 但看來沒其他方法, 撕票的也不無可能><。)
2.系統恢復功能後立刻限制網路, 只能Server和POS互連, 先維持營運。
3.把公司及櫃點的防毒恢復, 掃瞄除去木馬。(最好能重灌, 沒人能保證掃的到&清的乾淨。)

會造成這樣的結果, 每個缺口都可能是入侵的原因, 資訊安全這塊需要再補強。
除了資料和贖金問題外,資訊安全漏洞要趕快補起來,有MIS就責請MIS,沒MIS請考慮找專業的公司,至少先搞清楚這次是如何中標的?不然難保沒有下一次.
看內文會依賴過期的防毒和第3方企業防火牆的,應該是沒專業的MIS負責這一塊,不過至少可請廠商(遠傳用的應該是Juniper看是否設的太寬鬆,還是根本就是內控出問題)研究一下.

hou.ago wrote:
4比特幣...(恕刪)
這是大錢
幣值很大啊
請MIS處理吧
處理後建議POS就限制只能私網使用,再來限制儲存媒體使用,不然今天你解了,難保下次不會在中
感謝各位大大的熱心回覆

目前遠傳客服說防火牆沒有被攻擊的跡象

所以應該是公司內部某台電腦中毒

目前正在掃毒中

我們小公司真的是沒有MIS

大大你怎麼會知道我公司有櫃點
hou.ago wrote:
放完四天連假回公司...(恕刪)
hou.ago wrote:
大大你怎麼會知道我公...(恕刪)


你標題不是打POS.......
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 9)

今日熱門文章 網友點擊推薦!