Капитализм под защитой
247 subscribers
30 photos
2 videos
35 links
Вы построили бизнес кровью и потом. Мы не дадим его угнать за 15 минут.
Практика кибербеза для малого и среднего бизнеса без воды, паники и «купи наш антивирус».

4security.ru
Download Telegram
Ой, а почему же заблокировали аккаунт? Как так вышло?


Мы уже писали, за всеми историями про "взлом аккаунта мужа/жены" стоят ровно два возможных варианта. В 99,9% случаев это банальный целевой фишинг. Жертва или поведется, или нет. Если нет — вам объяснят, что "ой, не вышло". В 0,1% случаев это использование специализированного ПО типа Pegasus, но получение к нему доступа довольно нетривиально.

Называть обычных мошенников и злоумышленников (тут 272 УК РФ в чистом виде) "белыми хакерами" — это примерно то же самое, что называть угонщиков автомобилей "тест-драйверами безопасности". Причем кто-то поверит и решит, что "белые шляпы" примерно этим и занимаются.

Как выглядит целевой фишинг и почему на него ведутся почти все — на курсе nohack.ru
❤7👍5🔥2😁2
Капитализм под защитой
Ой, а почему же заблокировали аккаунт? Как так вышло? Мы уже писали, за всеми историями про "взлом аккаунта мужа/жены" стоят ровно два возможных варианта. В 99,9% случаев это банальный целевой фишинг. Жертва или поведется, или нет. Если нет — вам объяснят…
Ну и про Pegasus, чтобы два раза не ходить

Собственно, Pegasus — это уже "легендарный" софт для получения доступа к устройству жертвы. Представляет собой "огражданенную" версию кибероружия, создан выходцами из израильской киберразведки 8200. В теории, продавался разного рода правительствам, но фактически использовался всеми, кому не лень. Самый известный пример применения — убийство Джамаля Хашогги. Считается, что при помощи Pegasus саудовская разведка получила доступ к его переписке. В работке использовал 0-day уязвимости производителей мобилок.

Собственно, использование Pegasus (как и любого другого zero-click) сложно, дорого, и массовые атаки с его помощью возможны только с использованием ресурса государства, и то не каждого. Мы это к чему — вероятность его применения в семейных и прочих конфликтах обычных граждан невелика. Если вы политик, активист, высокопоставленный чиновник итд итп — да, шансы растут.

Но большинство подобных "хакеров" используют банальный фишинг. Это простой, понятный и давно отработанный инструмент, от которого понятно как защищаться. Современные телефоны, кстати, обеспечивают от Pegasus определенную защиту, особенно яблоки. Но это уже немножко другая история.

О том, как защититься от фишинга, рассказываем на курсе nohack.ru
❤3👍3🔥2🫡1
Три главных качества хорошего бэкапа
 
Вообще, если вы спросите гугл "назови мне три главных качества бэкапа", он расскажет вам про актуальность, изолированность, проверяемость, про правила 3-2-1 и прочее. Сейчас мы попробуем рассказать то же самое, но простыми и понятными словами.

 
На самом деле, задайте своему IT-специалисту ровно 3 простых вопроса (или задайтесь ими сами):
- проверяли ли мы хоть раз, что наш бэкап вообще восстановится?
- где лежат наши бэкапы: в облаке, на холодном носителе или на том же серваке, что и вся остальная инфраструктура?
- когда мы в последний раз делали бэкап?

 
И вот по ответу на этот вопрос вы все поймете сами. Если не проверяли, то нет вообще никакой гарантии, что в час Х карета не превратится в тыкву (так бывает в ~40% случаев). Если бэкапы не изолированы — в них нет ценности, их шифруют так же как и инфраструктуру. Если бэкап есть, в облаке, но его делали год назад — если возникнут проблемы, вы услышите от вашей бухгалтерии много новых интересных слов, когда они будут руками собирать артефакты года работы вашего бизнеса.

 
Кроме того, хакеры хакерами, а обычный пожар никто не отменял. Тут была показательная история — в 2025 году у корейской правительственной службы National Information Resources Service (NIRS) сгорел дата-центр с 850 терабайтами данных. Которые были забэкапированы... в этом же дата-центре. Ну, вы поняли логику.

Если ответы на эти три вопроса вам не понравились — это к нам: кибербезопасность для бизнеса с финансовой гарантией | 4sec
❤6👍2🔥2💯2
Почему мы не обещаем расшифровать данные (и кто их реально расшифровывает)
 

Мы уже писали, что к нам регулярно приходят представители зашифрованного злоумышленниками бизнеса и говорят: "а вы можете просто расшифровать нам бэкапы"? На что мы честно им говорим: "нет, не можем. А тот кто даст вам гарантию расшифровки — или нагло врет вам, или ждет от вас выкуп". Кстати, даже злоумышленники не могут гарантировать 100% расшифровку — файлы могут банально "побиться" в процессе.

 
В целом, при большом желании заказчика (и бюджете) мы можем попробовать их расшифровать, у нас есть подходящие специалисты. Но шанс на успех будет в районе 10% — в большинстве случаев оно того не стоит. Вы можете пойти к "большим" ИБ-компания, к нашим партнерам из F6, к Касперскому, и получить там вероятность расшифровки ... ну максимум 20%.

 
Почему так? Потому что ... МАТЕМАТИКА. Проще говоря, современные алгоритмы шифрования (и "легальные" типа BitLocker, и "нелегальные" типа Babuk) являются математически стойкими. На этом стоит вся современная, или как минимум вся до-квантовая криптография. Говоря бытовыми аналогиями — это примерно как пытаться собрать конструктор ЛЕГО на пару десятков тысяч деталей без инструкции. Ну, или собрать из шаурмы кошку.

 
Почему иногда получается расшифровать файлы? Потому что хакеры тоже совершают ошибки, используют устаревшие средства шифрования, ключи от которых есть в сети. Ну, или к вам могут приехать красивые люди из Касперского с бочкой жидкого азота, и попытаться "вытащить" ключи шифрования прямо из оперативной памяти. Если вы, конечно, не выдернули шнур и не обесточили ее.

 
Но повторимся, шансы на такое счастливое стечение обстоятельств не очень велики. Потому что если бы люди умели со 100% вероятностью расшифровывать файлы, то у нас бы первым делом "легли" банковские платежные системы, потому что условные AES, RSA/ECC и другие алгоритмы криптографии под капотом и там, и там. Умерли бы покупки в интернете, большая часть "крипты", ну и засекречивающая аппаратура связи ... в общем, вы поняли.

 
Единственный, кто может не глядя гарантировать вам вероятность расшифровки близкую к 100% — тот, кто зашифровал. По крайней мере, если у него прямые руки, а то мы видели всякое …

Если вас уже зашифровали — приходите, посмотрим, что можно сделать: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
👍7❤3🥰2
"Белые" звонки "белых" хакеров — как мы видели жертву глазами колл-центра

Я больше 10 лет работал в кибербезопасности, в качестве пентестера, руководителя пентеста, руководителя редтим, в конце концов CISO и владельца бизнеса. Моей специализацией в найме был инфраструктурный пентест — это когда вы "атакуете" системы заводов или другой промышленности, а потом помогаете им закрыть найденные уязвимости.

Но самыми интересными для меня всегда были проекты, связанные с социальной инженерией, она же социотехническое тестирование. Это когда вы атакуете не только информационные системы, но и людей, когда ваша задача — оценить и "технический", и "человеческий" факторы. В конце концов, в 2024 году мы организовали первые в России соревнования по социальной инженерии в рамках фестиваля PHDays.

Было это задолго до "расцвета" современных колл-центров, в середине и конце 10-х годов. Да, делали мы это полностью легально, в интересах клиента. Но методы, которые мы использовали, в основном не отличаются от того, что сейчас делают мошенники. Принципы тут одни и те же.

Во-первых, сочетание угрозы и срочности. Не секрет, что человек в стрессе ошибается чаще, и нашей задачей было его на этот стресс вывести или эксплуатировать уже существующий стресс. Например, бухгалтерам лучше звонить во время сдачи отчетности — шансы получить результат возрастают в 3-4 раза. Секретарям надо говорить волшебные слова "Иван Иваныч сказал сделать срочно", "если вы не перезвоните то все пропало" и прочее. Ну, есть и другие способы, не будем подсказывать.

Во-вторых, это рутинность звонка. "Здравствуйте, куда подать машину для Алексея Анатольевича? Продиктуйте адрес". Спокойно, занудно, предельно вежливо и уверенно — и мы получали адрес не только "Алексея Анатольевича", но и адрес его любовницы, от которой его нужно забрать.

Те же принципы эксплуатируют и колл-центры. Причина их успеха не в тайных техниках манипуляций людьми. В основе всего лежит ... эволюция. Дело в том, что человек — это, в общем, потомок бесшерстной обезьяны, которая никогда не находилась на вершине пищевой цепи. И при встрече с хищником выживала та обезьяна, которая не думала, а бежала. Со временем амигдала (миндалевидное тело) "научилась" блокировать префронтальную кору, отключая логику. Наш мозг реагирует на угрозу потери денег так же, как тысячи лет назад наши предки реагировали на саблезубого тигра.

Мошенники могут использовать разные схемы, разные "образы", представляться полицейскими, прокуратурой, кем угодно, мы видели даже схему с кальянщиком. Но им трудно противостоять именно потому, что они эксплуатируют уязвимость в нашем мышлении — ту, которая когда-то обеспечила выживание нас как вида.

Если интересно больше историй про "социотехнику" или разборы конкретных примеров — ставьте лайк и подписывайтесь!публикация 32 - от Артема

Как не отдать приятному человеку в трубке адрес, деньги и доступы — на курсе nohack.ru
👍11❤2🔥1
В августе в Приморье задержали семь человек, которые обслуживали сим-боксы для телефонных мошенников. А по данным МВД, только за первое полугодие в России изъяли около 500 сим-боксов и больше 500 тысяч SIM-карт.


О, так это классика!
 
Собственно для чего нужен сим-бокс: он позволяет превращать IP-телефонию в сотовую связь и скрывать реальное местоположение звонящего. То есть звонки будут приходить с российского номера, но фактически сидящий на другой стороне может быть где угодно. Сим-боксы это проблема для антифрода, причем не только в России.
 
Сами по себе сим-боксы довольно хорошо видны (десятки SIM-карт зарегистрированы на одной базовой станции и используют один или несколько IMEI-номеров), но с антифродом мобильных операторов мошенники тоже борются. Для этого есть SIM-серверы, генерация "обычного" трафика, привязка IMEI к сим-карте, и так далее. В общем, борьба брони и снаряда. Кстати, GSM-шлюзы изначально придумали не для мошенников, а чтобы не платить за международные звонки.

И тут прикольно — вообще установка сим-боксов обычно легендируется как "серый телеком-трафик" и что угодно схожее, в зависимости от грамотности жертвы. То есть человек вот буквально работает в "серой зоне", а в реальности становится соучастником. Причем вопрос "умысла", точнее его отсутствия, доказать бывает очень сложно.
 
Есть кстати еще один забавный момент: если в России криминализовано использование в преступных целях, то в Великобритании — владение. То есть проблема международная.

Мы разбираем такие схемы: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
👍4❤3🔥2
Попался разбор схемы с дропперами: подростку предлагают "удаленную работу от 50 тысяч без опыта", просят карту, на нее приходят деньги, он снимает наличные и передает дальше. Деньги при этом чужие, только что украденные у человека. Попался разбор схемы с дропперами: подростку предлагают "удаленную работу от 50 тысяч без опыта", просят карту, на нее приходят деньги, он снимает наличные и передает дальше. Деньги при этом чужие, только что украденные у человека. И вот подросток уже не курьер, а фигурант уголовного дела.

А мы сколько раз уже говорили, что подростков и вербовать проще.

Первый раз мы такую схему увидели в 2010 году, когда друзья по району одного из создателей 3side рассказывали: слушай, нашли классную подработку, просто снимаешь деньги, часть оставляешь себе. Он тогда учился на первом курсе кибербеза, и суть вопроса в общем была понятна сразу.

Проблема вот в чем. К 15-16 годам по формальной логике подростки показывают результаты, неотличимые от взрослых, то есть "холодная" голова работает хорошо. А вот "под нагрузкой" работает хуже. Есть такая прикольная штука, "модель Стейнберга", по сути это большое исследование склонности подростков к риску. Идея там такая: в начале пубертата растет чувствительность к награде, к реакции сверстников, к статусу. А тут простые деньги. А самоконтроль и способность остановиться растут медленно, до 20 лет и дальше. И 15-18 лет как раз пик этого разрыва.

Говоря более научно, кривая когнитивного контроля неплохо показывает, что риск подростки как правило осознают. Это проблема не "незнания", а "толерантности к риску". Исследование многократно повторяли в разных странах, результаты оставались почти теми же.

В общем, тут эксплуатация вполне понятных подростковых проблем.

Что говорить дома, чтобы это не сработало, рассказываем на nohack.ru
❤6👍4🔥3
О, тут наконец то на НТВ вышла серия "Цифровых расследований" с нашим участием

Поговорили про QR-коды, по которым не надо ходить, попытки системно противодействовать квишингу в России, опыт Китая (негативный) и многое другое.
❤3👍3🔥3🥰1
"MeToo от кибербезопасности" — почему бизнес молчит о взломах
 

Мы регулярно слышим от наших потенциальных клиентов "кому мы нужны", "да у нас брать нечего" и прочее. Чтобы понять реальную степень угрозы на рынке, не надо слепо доверять ИБ-вендорам (они хотят вам что-то продать), исследователям (им часто платят вендора) или кому-то подобному. Спросите у страховщиков – из всех только они готовы отвечать за ваши проблемы деньгами.
 
Идем на сайт Сбер Страхования, открываем там раздел "кибер-полис", и видим совершенно офигенные цифры: страховка от кибератаки на 10 млн с покрытием всех видов ущерба кроме штрафа будет стоить вам... 6% риск-премии. При этом Сбер явно рассчитывает на "среднюю" компанию, полис идет без аудита, и брать на себя много риска они не хотят.
 
Если вы занимаетесь бизнесом, мы уверены, что у 99% из вас есть среди знакомых предпринимателей люди, которых хотя бы один раз успешно атаковали хакеры. И далеко не факт, что они вообще кому-то об этом говорили. В лучшем случае "развернулись" из бэкапа, в худшем – заплатили выкуп. А знаете, почему?

Потому что говорить о том, что вас взломали в России стыдно. 
"А что подумают партнеры - что мы ненадежные!", думают они.
"А вдруг утекли данные, как мы в этом признаемся", думают они. 
 
Ну, и миллиард других вещей. Кибератака – она, извините, как сифилис. Тем более, что сообщать государству (см. страшные слова Госсопка и НКЦКИ) об атаке у нас обязаны только субъекты КИИ, к которым 90+% МСБ не относятся.
 
Вот потому прекрасный кейс 12storeez произвел такой фурор: бизнес в кой-то веке не стал стыдливо говорить, что "сервера погрызли мыши", кивать на "потоп в дата-центре", неправильную фазу луны и обвинять во всем "проклятого хомяка" (С) (ТМ). Они прямо сказали: "да, нас взломали хакеры, но мы провели расследование и теперь мы занимаемся безопасностью!"

Вы не представляете, какое количество наших клиентов после этого сказало "а что, так можно было?". Что кибератака для МСБ — это не позорный провал, не катастрофа, и что "недуг позорный" можно и в подвиг обратить! Причем тут масса вариантов для коммуникаций: от "да, нас атаковали, но мы быстро восстановились" до "окей, мы наняли крутых ребят, которые точно решат нашу проблему, и теперь все в безопасности!"
 
Вот ей-Богу, это было почти новое me_too, нам искренне жаль, что другие компании не присоединились. Была бы очень достойная история, а главное работающих бэкапов в стране точно стало бы больше.
 
Чтобы не пришлось потом ничего признавать публично — вот наша часть работы: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
👍4🔥3❤2
С чего начинается защита компании?

Нас тут периодически спрашивают, с чего вообще начать строить защиту? Ответ будет немного неожиданным — нет, не с покупки антивируса, хотя он тоже важен.

На наш взгляд, главное — это понять для себя ключевые недопустимые события для бизнеса и оценить их количественно. Это, возможно, главное: четко понимать, сколько вы потеряете если наступит "час Х". Очень грубо, отсюда строится и бюджет на безопасность: умножаете потери на 6% и получаете в первом приближении границу того, сколько стоит тратить. А дальше уже варианты — антивирус, сегментация сети, услуги, ну или уже что-то более дорогое. Тратить больше для МСБ смысла особо нет.

Кстати, бэкапы и план восстановления стоит делать в любом случае — например, жесткие диски имеют неприятное свойство сыпаться в самый неудачный момент без внешнего воздействия, да и защиту от дурака никто не отменял. Ну и хранением персональных данных тоже заняться стоит в любом случае, если актуально.
 
В общем, логика простая: сначала оцениваем потери, потом оцениваем бюджет, потом думаем, что в этот бюджет можно уложить. Наш совет — сначала бэкапы и восстановление, потом внешний периметр (это не дорого), потом изоляция самого ценного, потом политика доступов и обучение. Дальше по ситуации. К слову в 4sec все самое важное мы реализовали: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
👍2👏2❤1
Рост атак на МСБ — в цифрах от Касперского

Тут две интересных новости в одной. Во-первых, Каспер пишет о том, что у нас в целом количество атак на МСБ растет, это само по себе не секрет, тут интересны цифры.

Ну и от уважаемых партнеров из Ингоса про 4sec:

О необходимости упростить доступ МСП к защите от киберрисков заявил начальник управления страхования ответственности в Ингосстрахе Дмитрий Шишкин. Как отмечает эксперт, для оценки рисков компаниям необходимо заполнять вопросники и подтверждать наличие базовых средств защиты, что для небольшого бизнеса становится барьером уже на входе.

При этом инфраструктура МСП постоянно меняется, что требует обновления мер защиты после заключения договора. Для решения этой проблемы Ингосстрах совместно с 4sec разработали продукт «Кибер-Инго Смарт», в котором делается ставка на упрощённый скрининг инфраструктуры и постоянный контроль угроз. Таким образом можно отметить, что киберстрахование постепенно становится полноценной и доступной частью системы управления рисками.
🔥5