Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Неспортивный доступ в 1С — как фитнес-клуб стал жертвой хакеров

Дата публикации: 24-09-2026 12:17:08

Прошлой осенью злоумышленники зашифровали серверы небольшого российского фитнес-клуба. Они проникли в систему через учетную запись подрядчика, обслуживавшего 1С. Разбираем, что пошло не так: какие ошибки в управлении доступом помогли атакующим и как можно снизить риск такого инцидента в вашей компании.

Основное содержимое страницы с новостью.

Что произошло

В инфраструктуре клуба было около десятка систем — серверы 1С, удалённые рабочие столы и файловые хранилища. По данным расследования Solar, атакующие вошли на серверы по RDP (протокол удалённого подключения), а сам доступ был открыт из интернета. Для входа использовали учётную запись подрядчика и от её имени установили бэкдор (программа для дальнейшей атаки, замаскированная под компонент 1С). У самой учётки при этом был отключён срок действия пароля. Исследователи обнаружили сведения о давней утечке у подрядчика и предположили, что пароль мог попасть к хакерам именно оттуда. 

Первую неделю злоумышленники бездействовали, затем начали изучать инфраструктуру и подбирать пароли. За 12 часов до шифрования они вошли под сервисной учётной записью с правами администратора. Осталось дело за малым — отключить местный антивирус и запустить шифровальщик. В итоге между первоначальным проникновением и шифрованием прошло около двух недель. 

Почему доступ подрядчика требует контроля

К передаче обслуживания 1С на аутсорс прибегают многие — это позволяет не держать отдельного сотрудника в штате. Но доступ подрядчика тоже нужно проверять и ограничивать наравне с собственными специалистами.

В кейсе, описанном выше, злоумышленники воспользовались как раз такой учёткой. Установленная от её имени программа выглядела как компонент обслуживаемой системы. Это усложнило обнаружение: подключение похоже на рабочее, а изменение — на очередное обновление. Это значит, что проверки только логина и пароля недостаточно. Компании нужно знать, какой именно специалист подключается, к каким серверам ему разрешён доступ и какие действия он выполняет. Учётная запись подрядчика не должна давать постоянный доступ ко всем ресурсам только потому, что когда-то это упростило настройку.

Отдельного внимания требуют сервисные учётные записи, под которыми работают программы и службы. Права администратора домена дают широкие возможности управления инфраструктурой и предоставлять их следует только при обоснованной необходимости: последствия компрометация такой записи могут быть катастрофическими.

Что помогает в таких ситуациях? 

PAM-системы контролируют привилегированный доступ — подключения администраторов и других специалистов с расширенными полномочиями. Через такую систему можно организовать единую точку входа на серверы, задать условия подключения и фиксировать действия пользователей.

Для описанного сценария первая и главная мера — закрыть прямой RDP-доступ из интернета и направить все административные подключения через контролируемый шлюз с двухфакторной аутентификацией: если сольют пароль, доступ останется защищён. При этом возможность подключиться к серверу в обход 2FA должна быть исключена настройками сети.

Далее можно ограничить доступ задачами специалиста. К примеру, подрядчику по 1С разрешают подключаться только к нужным серверам и только в согласованное время. Доступ к остальным системам предоставляют отдельно, если он требуется для работы.

После входа также необходимо поддерживать контроль. Для этого может понадобиться специализированное решение — PAM-система. Решения этого класса могут фиксировать команды, запускаемые процессы и другие события сессии. По заданным правилам система уведомляет ответственного сотрудника о нарушении или прерывает подключение. Запись действий помогает установить, что происходило на сервере и с какой учётной записью связано изменение. Подробнее о возможностях такого контроля.

Удалённый доступ. Изображение создано с использованием ChatGPT-6 Astra.Удалённый доступ. Изображение создано с использованием ChatGPT-6 Astra.

PAM для небольшого бизнеса

Привычный спор вокруг PAM в небольших компаниях останавливается при озвучивании цен — корпоративные решения почти всегда оказываются слишком дорогими для представителей этого сегмента рынка. К тому же, как мы неоднократно говорили, помимо самой системы, расходы будут включать её внедрение и администрирование. А при нескольких серверах и паре внешних подрядчиков часть возможностей крупного решения будет попросту простаивать.

Для этого мы предусмотрели облегчённую версию нашего флагманского продукта — PAM-систему СКДПУ НТ Старт. Решение поддерживает многофакторную аутентификацию, позволяет задавать правила подключения по IP-адресу, времени и протоколу доступа. Старт фиксирует действия в сессиях и может уведомлять администратора о произошедших событиях или прерывать подключение в случае опасности. 

Но даже так PAM-система остаётся лишь одним из рубежей в защите вашего бизнеса. Перед внедрением в любом случае придётся определить, какие серверы необходимо контролировать, кто к ним подключается и кому поступят уведомления о нарушениях. Для компании с ИТ на аутсорсинге начать можно с доступа подрядчика к 1С и файловым хранилищам.

Подобрать конфигурацию СКДПУ НТ Старт под ваши задачи и рассчитать стоимость можно на нашем сайте.

Реклама: ООО «АйТи БАСТИОН», ИНН 7717789462, erid: 2W5zFGHuhSy

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Хакеры GOFFEE обновили тактику и атаковали ИТ-сектор через поддельные 1С-документы011.6731-07-2026
2Вход по пропуску: как атакуют ERP-системы SAP и 1С013.5525-06-2026
3Произошла утечка данных пользователей портала "1С:Урок"0017-01-2023
4Грушко: российские госучреждения и банки подвергаются мощнейшим хакерским атакам0015-11-2018
5Эксперт: хакеры стали внедрять вредоносные программы в инфраструктуру медучреждений РФ0004-02-2021
6СМИ: хакеры шантажируют "Манчестер Юнайтед"0027-11-2020
7Хакеры стали активно атаковать медицинские учреждения-2729-01-2026
8Четверть сети PickPoint пострадала от хакеров в Москве0004-12-2020
9Банк Capital One подвергся хакерскому взлому0030-07-2019

Классификация: . Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 10.42. Источник: www.klerk.ru.