РТ-ИБ
1.25K subscribers
1.37K photos
50 videos
3 files
141 links
РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Download Telegram
— Да какие угрозы могут быть в изолированной сети? Ведь там нет интернета, нет связи с внешним миром — значит, всё под контролем, верно?

📢 Настало время разобраться, как все устроено в реальном мире.

#ВопросОтвет
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍118💅1
Угроза безопасности SAP: как CVE-2025-31324 открыла путь для глобальной атаки

В мае 2025 года была замечена глобальная кампания. По данным аналитиков из EclecticIQ она связана с активностью APT-группировок, предположительно действующих в интересах КНР: UNC5221 (группировка, которая недавно активно эксплуатировала новую уязвимость CVE-2025-22457 по похожему сценарию), UNC5174, CL‑STA‑0048 (фигурировала в последних крупных хакерских атаках против целей в Южной Азии с использованием уязвимых конфигураций в публичных серверах IIS/Apache Tomcat/MS-SQL).

Массовая атака строится вокруг обнаруженной уязвимости CVE-2025-31324 в SAP NetWeaver и затрагивает 581 инсталляцию системы по всему миру.
📎В Великобритании: газораспределительные сети, водоочистные и мусороудалительные предприятия
📎В США: заводы медицинских устройств и нефтегазовые компании
📎В Саудовской Аравии: правительственные министерства

С помощью эксплуатации актуальной уязвимости SAP NetWeaver Visual Composer атакующие получали возможность загрузки собственных файлов, которые не подвергались проверке подлинности, например, используя директорию "/developmentserver/metadatauploader" на внешних WEB-серверах SAP.
Такая брешь позволяла злоумышленникам загружать файлы web‑шеллов для удалённого выполнения команд, а также включать скомпрометированные хосты в инфраструктуру С2, используя следующие инструменты для генерации и доставки полезной нагрузки:
⚙️ KrustyLoader
⚙️ Sliver
⚙️ VShell
⚙️ GOREVERSE

29 апреля 2025 года CISA добавила CVE-2025-31324 в свой каталог известных активно эксплуатируемых уязвимостей, подтвердив серьёзность и реальность атак.
❗️Присвоенная первичная оценка критичности по шкале CVSS: 10.0

Детали атаки
1️⃣ Атака началась через неаутентифицированную загрузку файлов в компоненте Visual Composer SAP NetWeaver (CVE-2025-31324), что позволяло выполнить произвольный код на сервере. Зачастую злоумышленники загружали web-оболочку JSP, мимикрируя под легитимные сервисы (названия оболочек включали в себя: helper.jsp, cache.jsp, metadata.jsp).
2️⃣ Обнаружена директория на открытом сервере с хостингом на IP 15.204.56\[.]106, содержащая логи и результаты сканирования, подтверждающие взлом 581 систем SAP NetWeaver.
3️⃣ После эксплуатации уязвимости атакующие развёртывали два разных веб‑шелла для устойчивого доступа и запуска команд на скомпрометированных системах.
4️⃣ Далее происходит этап постэксплуатации и использование инструментов PlugX, KrustyLoader, Sliver, VShell и GOREVERSE — для генерации полезной нагрузки, эскалации привилегий и перемещения по сети жертв.
5️⃣ Раскрытие уязвимости публично произошло 13 мая 2025 года, когда исследователи EclecticIQ и Onapsis опубликовали подробный разбор активности злоумышленников. Также были обнародованы файлы:
📎«CVE-2025-31324-results.txt» — со списком скомпрометированных систем и логами активности злоумышленников
📎«服务数据_20250427_212229.txt» — со списком из ~800 доменов, которые используют SAP и предположительно могут стать следующими жертвами кампании.

Рекомендации по защите
🔒Немедленно примените SAP Security Note 3594142 (патч для CVE‑2025‑31324) и Security Note 3604119 (исправление CVE‑2025‑42999) для устранения первичной и сопутствующей уязвимости.
🔒Удалите или ограничьте доступ к компоненту Visual Composer (VCFRAMEWORK), если он не используется, и пересмотрите политику разграничения прав на уровне приложений.
🔒Проведите аудит всех директорий с конфигурационными файлами открытых web-серверов, доступ к которым открыт извне, исследуйте содержимое на наличие подозрительных/нелегитимных исполняемых файлов или сценариев.
🔒Используйте RT Protect EDR для обнаружения целенаправленных атак на конечные устройства.

#Следствие_вели
Please open Telegram to view this post
VIEW IN TELEGRAM
99👍82
Контроль на входе: новый модуль RT Protect EDR

В эпоху, когда один подключённый носитель может стоить компании репутации и миллионов, контроль над внешними устройствами — не просто рекомендация, а стандарт безопасности.

РТ-Информационная безопасность представила модуль «Контроль USB» — новый компонент системы RT Protect EDR.

Модуль «Контроль USB» — это:
1️⃣ Комплексная защита информационной инфраструктуры организаций за счёт централизованного управления и мониторинга использования USB-устройств.
2️⃣ Превентивный подход к обеспечению информационной безопасности и минимизация рисков, связанных с использованием съёмных носителей и периферийных устройств.
3️⃣ Гибкие политики доступа к USB-устройствам в зависимости от рабочих задач, категорий пользователей и типов подключаемого оборудования.
4️⃣ Записи в журнале безопасности = прозрачность и подотчётность операций.
5️⃣ Всесторонний контроль над потенциальными каналами утечки информации.

Кому необходим модуль?
📎Органам государственной власти
📎Корпорациям
📎Организациям с повышенными требованиями к защите данных

Уже 17 июня 2025 года пройдёт вебинар, на котором эксперты РТ-ИБ расскажут о возможностях модуля, реальных кейсах и ответят на вопросы.

📢 Участие бесплатное. Регистрация обязательна!

🔥Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
3211110👍1😎1
[АРХИВНАЯ ЗАПИСЬ: RAMBLER]
КЛАССИФИКАЦИЯ:
массовая утечка аккаунтов и паролей российских пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: сентябрь 2016
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: февраль 2012
ЧИСЛО ПОСТРАДАВШИХ: 98 млн аккаунтов

ВЫПИСКА ИЗ ОТЧЕТА
Рамблер — один из старейших российских интернет-порталов, включающий почтовый сервис, новости, игры и медиа. В 2016 году стало известно, что ещё в 2012 году произошла полная компрометация пользовательской базы почты rambler.ru, но об утечке тогда никто публично не сообщил.
Информация всплыла только спустя 4 года, когда база была выставлена на продажу в даркнете.


ЧТО БЫЛО УКРАДЕНО?
📎Логины пользователей
📎Адреса электронной почты
📎Номера ICQ
📎Пароли в открытом виде (!)

Да, пароли не были зашифрованы вовсе — база содержала десятки миллионов строк в формате email:password, доступные для прямого чтения.

ПОСЛЕДСТВИЯ:
1️⃣ Доступ к e-mail дал возможность подобрать пароли от других сервисов, включая соцсети, онлайн-банки и маркетплейсы.
2️⃣ Более 60% пользователей использовали одинаковый пароль на других ресурсах.
3️⃣ Множество случаев спама, фишинга и взломов спустя годы после атаки.

ХРОНОЛОГИЯ:
Февраль 2012: база данных Rambler похищена неизвестными.
2012–2016: утечка не признаётся, пользователи не уведомлены.
Сентябрь 2016: база появляется в даркнете, анализируется LeakedSource.
2016: Rambler даёт сдержанный комментарий, обещает улучшить защиту.

ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
🟡 Подобные инциденты произошли с Mail.ru, VK, QIP и другими российскими платформами
🟡 Отсутствие шифрования паролей в системах массового пользования — системная проблема Рунета 2000-х годов

❗️Утечки 2012–2016 гг. до сих пор используются в атаках на аккаунты, благодаря повторному использованию паролей.

РЕКОМЕНДАЦИИ:
📎Если вы когда-либо пользовались Rambler — смените пароли везде, где использовался тот же.
📎Никогда не храните пароли в текстовом виде.
📎Используйте генераторы и менеджеры паролей, чтобы каждый аккаунт имел уникальный ключ.
📎Включайте двухфакторную аутентификацию.

Доступ ограничен. Доступ закрыт.

#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
👍126🔥53👌2
РТ-ИБ pinned a photo
Коды, звонки и взломы: как мошенники работают с «Госуслугами»

📢 МВД России заявило: около 90% всех зарегистрированных преступлений, предусмотренных статьёй 272 УК РФ (неправомерный доступ к компьютерной информации), связаны со взломами учётных записей на портале «Госуслуги».

В 2024 году таких случаев стало почти в три раза больше, чем в 2023:
🟡 104 653 преступления против 36 274 годом ранее.
🟡 Однако раскрыть удалось лишь 2 167 дел.

Что происходит?

📎По данным МВД, рост киберпреступлений напрямую связан с мошенническими схемами в отношении микрофинансовых организаций.

Как именно взламывают?

В МВД выделяют два основных метода:
1️⃣ Социальная инженерия
Мошенники звонят, представляясь сотрудниками служб доставки, поликлиник, госорганов. Под предлогом «подтверждения данных» убеждают человека назвать одноразовый код, присланный по SMS. С этого момента — доступ получен.
2️⃣ Покупка старых номеров
Преступники приобретают номера телефонов, к которым были привязаны аккаунты на «Госуслугах». Такие номера операторы могут снова продать, если они долго не использовались. Восстановив SIM-карту, злоумышленники получают доступ к порталу.
❗️Также активно используется функция восстановления пароля и возможность регистрации на неограниченном количестве сайтов-партнёров в рамках одного сеанса авторизации.

Что делать?

🔒 Никогда не сообщать коды из SMS даже если звонящий представляется «госслужбой»
🔒 Подключить двухфакторную аутентификацию, если она доступна
🔒 Быть осторожным с сайтами, где верификация или аутентификация пользователя производится через «Госуслуги»
🔒 Установить предпочтительное приложение для проверки телефонных номеров в режиме реального времени (например, Truecaller/Getcontact/CallApp)
Please open Telegram to view this post
VIEW IN TELEGRAM
👾8👍6🎉543👀2💊2
РТ-ИБ снова чудит творит

Каждый отдел — часть большого конструктора.


В этот раз мы решили визуализировать тех, кто каждый день ведет нашу команду к успеху.

🔥Встречайте — отдел продаж, отдел маркетинга и SOC-центр.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
18👍1310🔥1👏1🆒1
Удалите это немедленно!

📢 Исследователи Symantec обнаружили серьёзные уязвимости в известных расширениях для Web-браузера Google Chrome, способные поставить под угрозу личные данные пользователей. Проблемы кроются в передаче чувствительных данных по незащищённому протоколу HTTP и наличию заданных секретов в коде расширений.

Что передается?
1️⃣ Домены посещаемых сайтов
2️⃣ Идентификаторы устройств
3️⃣ Сведения об установленной операционной системе
4️⃣ Статистика использования и аналитика активности
5️⃣ Информация об удалении расширения

Данные передаются в открытом виде, без шифрования. Незащищенный трафик подвержен атакам типа adversary-in-the-middle (AitM) и Man-in-the-Middle (MITM). Злоумышленники, закрепившиеся, например, в сети с публичным Wi-Fi, могут не только перехватывать передаваемую информацию, но и модифицировать её, что может привести к ещё более серьёзным угрозам для безопасности пользователей.

Небезопасные решения:
📎SEMRush Rank и PI Rank — обращаются по HTTP-протоколу к адресу rank.trellian[.]com.
📎MSN New Tab и MSN Homepage, Bing Search & News — передают уникальные идентификаторы устройств на g.ceipmsn[.]com.
📎DualSafe Password Manager — передаёт статистику использования, версию расширения и язык браузера на stats.itopupdate[.]com.

Расширения, в коде которых напрямую прописаны API-ключи, токены и секреты:
📎AVG Online Security, Speed Dial [FVD], SellerSprite — содержат встроенный секрет Google Analytics 4 (GA4), с помощью которого можно собирать/анализировать/искажать метрики.
📎Equatio — содержит ключ Microsoft Azure, используемый для распознавания речи.
📎Awesome Screen Recorder и Scrolling Screenshot Tool — раскрывают AWS-ключ разработчика для загрузки скриншотов в S3-хранилище.
📎Microsoft Editor — использует ключ StatsApiKey для сбора аналитики.
📎Antidote Connector — использует стороннюю библиотеку InboxSDK с встроенными API-ключами. Эта же библиотека применяется ещё в более чем 90 расширениях, названия которых не приведены в исследовании.
📎Watch2Gether, Trust Wallet, TravelArrow — содержат открытые API-ключи для Tenor, Ramp Network и ip-api соответственно.

Доступ к ключам позволяет подделывать телеметрию, имитировать онлайн-транзакции, размещать запрещённый контент и увеличивать расходы пользователей и разработчиков на API-вызовы.

РТ-Информационная безопасность рекомендует:
🔒Удалить небезопасные расширения и использовать более анонимные и безопасные аналоги
🔒 Приостановить использование упомянутых расширений до устранения уязвимостей, если, например, были приобретены платные подписки

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
1087
Профиль преступника: Clop (TA505, FIN11, Lace Tempest)

Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.

Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
❗️США назначили $10 млн за любую информацию, подтверждающую связь Clop с иностранным правительством.

Известные операции:
1️⃣ MOVEit Zero-Day CVE-2023-34362 (май–июнь 2023)
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
2️⃣ GoAnywhere MFT CVE-2024-0204 (февраль 2023)
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
3️⃣ Accellion FTA (2021)
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.

Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
📎T1190 — эксплуатация уязвимостей в веб-приложениях (MOVEit, GoAnywhere, Accellion)
📎T1566 — фишинг: вложения или ссылки на загрузчики (Get2)
📎Используемые образы ВПО: SDBot, FlawedAmmyy, Cobalt Strike

Выполнение:
📎T1059 — PowerShell (T1059.001) и командная строка Windows (T1059.003)
📎T1129 — внедрение DLL-библиотек, загрузка и вызов полезной нагрузки для выполнения функций Native API (в операционных системах)

Закрепление:
📎T1505.003 — установка Web-Shell (LEMURLOOT, DEWMODE)
📎T1547.006 — модификация автозагрузки (через SDBot)

Повышение привилегий:
📎T1068 — эксплуатация уязвимостей для повышения привилегий

Уклонение от обнаружения:
📎T1055 — внедрение вредоносного кода в легитимные процессы
📎T1070 — удаление файлов-журналов и других доказательств вмешательства
📎T1574.002 — загрузка сторонних DLL с помощью легитимных приложений

Разведка и перемещение:
📎T1018 — сканирование сети
📎T1021.001 / T1021.002 — горизонтальное перемещение с помощью протоколов RDP и SMB

Сбор и эксфильтрация:
📎T1113 — создание скриншотов
📎T1074 — подготовка данных к экспорту
📎T1041 / T1567 — кража и передача данных по каналу C2 и через облачные хранилища (включая MegaUpload)

С&С:
📎T1071 — использование стандартных протоколов связи
📎T1105 — загрузка дополнительных инструментов

Ущерб и воздействие:
📎T1486 — шифрование файлов
📎T1485 — удаление исходных данных

Инструменты и вредоносное ПО
📎Truebot — первичный загрузчик, сбор системной информации, создание скриншотов, загрузка FlawedGrace или Cobalt Strike
📎FlawedGrace / FlawedAmmyy — RAT’ы для управления и сбора данных
📎SDBot — модульное вредоносное ПО, автоматизация действий
📎Cobalt Strike — доступ к сети после взлома Active Directory
📎LEMURLOOT — Web-Shell для MOVEit
📎DEWMODE — Web-Shell для Accellion

Что делать:
🔒 Немедленно обновлять уязвимые версии MOVEit, GoAnywhere, Accellion и прочих используемых внутренних файлообменников или программных комплексов для хранения/резервирования больших объемов данных.
🔒 Осуществлять непрерывный мониторинг активности в инфраструктуре на предмет наличия аномальных действий как на периметровых СЗИ, так и на конечных точках.
🔒 Обновлять и актуализировать детектирующую логику для используемых СЗИ в соответствии с появлением новых уязвимостей или образцов ВПО.
🔒 Использовать RT Protect EDR для обнаружения целенаправленных атак на конечных точках.

#ПрофильПреступника
Please open Telegram to view this post
VIEW IN TELEGRAM
9🔥5👍32🆒1
С Днём России!

Россия — страна с великой культурой и непростой судьбой.

Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.

ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.

И сегодня хочется сказать вам главное:
Мы не просто защищаем информацию.
Мы бережём доверие.
Мы храним будущее.
Мы сохраняем страну в её цифровой целостности.


Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.

С праздником, россияне!
423128
Режим «инкогнито» не спасет

📢 Независимые исследователи в области информационной безопасности выявили технологию скрытого слежения за пользователями Android-устройств, применявшуюся компаниями Meta* и Яндекс.

Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.

Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.

Подробнее в карточках 👆
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
13982
Мы слушаем и не осуждаем

Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.

Что-то не знать — это нормально!


РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.

📢 Но учиться никогда не поздно, поэтому мы подготовили для вас чек-лист для прокачки ИБ-навыков

#ВиртуальныеДуэли
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍75
⚙️ Курсы и тренинги

Практические навыки в кибербезопасности — это ключевой элемент, потому что в этой сфере мало просто знать теорию. Нужно уметь применять знания на практике, работать с реальными инструментами и сценариями.

🔥Платформы ищите в карточках!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1162