Иногда решающую роль в отражении кибератаки играют не действия людей, а скорость автоматических систем защиты. Так произошло в компании QNET — глобальном игроке рынка прямых продаж с распределённой командой и небольшим центром мониторинга безопасности. Microsoft Defender, развёрнутый в инфраструктуре компании, всего за 128 секунд остановил атаку на компьютере сотрудника, изолировав устройство раньше, чем злоумышленники успели закрепиться в системе.
Атака началась с того, что сотрудник открыл вредоносный файл, предположительно полученный по почте или через браузер. Далее этот файл запустил mshta.exe — штатный компонент Windows, который злоумышленники нередко используют для скрытого запуска кода в обход защиты. Через mshta.exe программа обратилась к серверу атакующих и загрузила вторую вредоносную нагрузку.
Одновременно Defender зафиксировал подозрительную активность двумя независимыми механизмами: один отследил необычные изменения в реестре, второй распознал в поведении признаки реальной атаки, а не безобидного использования системного инструмента. Сопоставив сигналы и достигнув порога высокой уверенности, система решила изолировать заражённое устройство.
Через несколько секунд Defender автоматически запустил изоляцию — тот же сценарий, что обычно выполняет вручную специалист по безопасности. Компьютер лишился доступа к сети, сохранив связь только со службами Defender. Связь с сервером злоумышленников оборвалась мгновенно, а весь процесс от первого сигнала до завершения изоляции занял 128 секунд.
Без автоматического вмешательства задержка на расследование могла дать атакующим время закрепиться в системе, похитить учётные данные и развернуть вторую нагрузку. После изоляции устройства ничего из этого не произошло: процесс, запущенный через mshta.exe, не смог продолжить работу и закрепиться в системе.
Признаков перемещения атакующих на другие устройства ни до, ни после блокировки не зафиксировано, инцидент остался ограничен одним компьютером. Специалист, который занялся расследованием, подключился уже после изоляции устройства и получил подробную хронологию событий.
Для снижения подобных рисков компаниям рекомендуется включать функции автоматического реагирования на атаки, включая изоляцию устройств, в средствах защиты конечных точек и настраивать исключения для критичных сервисов, чтобы изоляция не мешала работе необходимых систем.
