15.05.2017
L’incident de ransomware de Telefònica, amb la informació que tenim, s’ha produït de la següent forma:
1) Entrada per correu, com ha sigut habitual en les infeccions ransomware.
2) La diferència està en la propagació.
Solucions:
0) Control exhaustiu correus entrants, notificació als usuaris. Actualment els software antispam ja detecten aquests correus, però poden aparèixer noves variacions.
1) Instal·lacions sense Windows XP i Windows 2003
Para deshabilitar SMBv1 en el servidor SMB, configure la clave del registro siguiente:
Subclave del registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
entrada del registro: SMB1
REG_DWORD: 0 = deshabilitado
2) Instal·lacions amb Windows XP i Windows 2003
https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/
http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598
En principi sembla que a nivell general l’incident està controlat per els Antispams i Antivirus, el problema està en noves variacions que aprofitin aquesta vulnerabilitat.
Plaça Fra Ignasi Barnoya i Oms, 16, Baixos · 17003 Girona · Tel. 972 417 617 · Fax. 972 207 977 · info@estanysblaus.com