Lunavara: uued ründed, vanad vead

Lunavararünnete arv ja nende põhjustatud kahju on maailmas kasvutrendis. Eestis on olukord pigem stabiilne, kuid tõsiseid probleeme põhjustanud ründeid nägime ka siin.

Selles, et mõne ettevõtte või asutuse veebileht korraks kättesaamatuks muutub, pole midagi erakordset. Sageli on põhjuseks mõni seadistusviga, aegunud sertifikaat või seadmerike, aga ühe meid teavitanud ettevõtte jaoks oli see esimene märk millestki tõsisemast. Neid oli tabanud lunavararünnak.

Kesine turvapoliitika

Tõenäoliselt sai see juhtum alguse andmelekkes avalikuks tulnud firmajuhi paroolist, kuid see kasvas kogu ettevõtet hõlmavaks intsidendiks.

Rünnet soodustas mitu asjaolu. Juhi koduvõrk oli osa ettevõtte sisevõrgust ning tema isikliku arvuti töölauale oli salvestatud RDP-ühendus ettevõtte serveritesse. Mugav, aga ohtlik.

Samuti sai saatuslikuks paroolipoliitika, sest töö- ja erakontode salasõnad olid ristkasutuses. Küllap olid ründajad tänulikud ka selle eest, et kõikides serverites kasutati sama parooli.

Lisaks firmajuhi isiklikule võrgusalvestile krüpteeriti ettevõtte serverite logid ja tagavarakoopiad, kuna need asusid samas võrgus. Õnneks sai ettevõte tegevust jätkata, sest ärikriitilisi protsesse rünnak ei halvanud, kuid süsteem taastamine võttis nädalaid.

Illustratsioon. Üks mees seisab maas, teine kummardub välja arvuti paneelis olevast valgest aknalaadsest avast. Mõlemad hoiavad kinni valge pooliku pilve kujutise ühest otsast. Pilve peal on punane tabalukumärk.

Uuendamata tarkvara

Teise ettevõtte puhul, mis möödunud aastal lunavara ohvriks langes, tuvastasime põhjusena turvanõrkuse serveri tarkvaras. See haavatavus võimaldas käivitada pahatahtlikku koodi, mille tulemusena loodi uus kasutaja, et serveriga ühenduses olla. Kuigi vahepeal uuendati tarkvara turvalisele versioonile ja pahatahtlikud skriptid kustutati, säilis sissetungijate ligipääs serverile. Hiljem müüsid nad selle edasi. Uued ründajad said kaughaldustarkvara abil süsteemi sisse, krüpteerisid andmed ning panid oma nõude ohvri töölauale.

Tänu varukoopiale oli võimalik server taastada ning ettevõtte tegevus jätkus.

Teistkordne juhtum

Ühel Eesti logistikaettevõttel oli esmane kokkupuude lunavararündega paar aastat tagasi. Öeldakse, et välk kaks korda samasse kohta ei löö, aga 2025. aastal sattusid nad taas samalaadse rünnaku ohvriks. 

Ka ründeviis vastas tuttavale mustrile. Sissetung sai võimalikuks, sest kaugtöölaua rakendus (RDP) oli avalikult internetist leitav. Samuti oli kasutusel nõrk parool, mis murti jõuründega lahti. Seejärel kasutasid ründajad tööriista, mis kogus kokku paroolid ja kasutajaandmed, et pääseda ligi ka teistele süsteemidele.

Viimaks krüpteeriti serveris olnud andmed. Kuna kriitilised protsessid polnud mõjutatud, sai ettevõtte töö siiski jätkuda.

Rünnak halvas perearstikeskuse töö

Aasta lõpus teavitas perearstikeskus, et on langenud lunavararünde ohvriks. Selle käigus krüpteeriti varukoopiad ning andmed kahes serveris. Värskeim varukoopia, millele ründajad ligi ei pääsenud, oli 2021. aastast. Kuna ründajad suutsid lukku panna patsientide andmed, terviselood ja vastuvõtuajad, halvas see perearstikeskuse tegevuse.

Kuigi hüpoteese, kuidas rünnak võimalikuks sai, on mitu, on tõenäolisim versioon endise töötaja konto, mida tema lahkumise järel ei suletud. Ründaja sai nii laialdaselt tegutseda, sest süsteemi kõikidel kasutajatel olid administraatori õigused. Spetsialistid suutsid taastada vaid osa krüpteeritud andmetest.

Kuidas end kaitsta?

Selleks, et vältida ründe ohvriks sattumist ja minimeerida kahjusid, kasuta unikaalseid salasõnu, võimalusel juuruta mitmeastmeline autentimine. Peida kaugtöölaua rakenduse ühendused avalikust võrgust ja isiklikest seadmetest. Vaata üle andmete varundamine. Uuenda regulaarselt seadmete tarkvara, et vältida turvanõrkuste ärakasutamist.

Tutvu ettevõtte küberturvalisuse lühijuhendiga.

Kolm kurja juurt

Kuigi iga juhtum on erinev, on lunavararünnakute vahel ka ühiseid jooni. Ründed ja hilisemad raskused süsteemide taastamisel on sageli põhjustatud järgmistest asjaoludest.

  • Kaugtöölaua rakendused (RDP) on avalike IP-aadresside kaudu kogu internetile leitavad ja ligipääsetavad.
  • Nõrk paroolipoliitika. Sageli kasutatakse paroole nagu Admin, Password123 ja qwerty, mille saab jõuründe teel kergelt ära arvata.
  • Varukoopiaid pole või asuvad need samas võrgus. Kui ründaja krüpteerib ettevõtte serveri, saab ta sama teha varukoopiatega.

Viimati uuendatud 10.02.2026

open graph imagesearch block image