Контроль на входе: новый модуль RT Protect EDR
В эпоху, когда один подключённый носитель может стоить компании репутации и миллионов, контроль над внешними устройствами — не просто рекомендация, а стандарт безопасности.
РТ-Информационная безопасность представила модуль «Контроль USB» — новый компонент системы RT Protect EDR.
Модуль «Контроль USB» — это:
1️⃣ Комплексная защита информационной инфраструктуры организаций за счёт централизованного управления и мониторинга использования USB-устройств.
2️⃣ Превентивный подход к обеспечению информационной безопасности и минимизация рисков, связанных с использованием съёмных носителей и периферийных устройств.
3️⃣ Гибкие политики доступа к USB-устройствам в зависимости от рабочих задач, категорий пользователей и типов подключаемого оборудования.
4️⃣ Записи в журнале безопасности = прозрачность и подотчётность операций.
5️⃣ Всесторонний контроль над потенциальными каналами утечки информации.
Кому необходим модуль?
📎 Органам государственной власти
📎 Корпорациям
📎 Организациям с повышенными требованиями к защите данных
Уже 17 июня 2025 года пройдёт вебинар, на котором эксперты РТ-ИБ расскажут о возможностях модуля, реальных кейсах и ответят на вопросы.
📢 Участие бесплатное. Регистрация обязательна!
🔥 Зарегистрироваться
В эпоху, когда один подключённый носитель может стоить компании репутации и миллионов, контроль над внешними устройствами — не просто рекомендация, а стандарт безопасности.
РТ-Информационная безопасность представила модуль «Контроль USB» — новый компонент системы RT Protect EDR.
Модуль «Контроль USB» — это:
Кому необходим модуль?
Уже 17 июня 2025 года пройдёт вебинар, на котором эксперты РТ-ИБ расскажут о возможностях модуля, реальных кейсах и ответят на вопросы.
Please open Telegram to view this post
VIEW IN TELEGRAM
3 21 11 10👍1😎1
[АРХИВНАЯ ЗАПИСЬ: RAMBLER]
КЛАССИФИКАЦИЯ: массовая утечка аккаунтов и паролей российских пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: сентябрь 2016
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: февраль 2012
ЧИСЛО ПОСТРАДАВШИХ: 98 млн аккаунтов
ВЫПИСКА ИЗ ОТЧЕТА
Рамблер — один из старейших российских интернет-порталов, включающий почтовый сервис, новости, игры и медиа. В 2016 году стало известно, что ещё в 2012 году произошла полная компрометация пользовательской базы почты rambler.ru, но об утечке тогда никто публично не сообщил.
Информация всплыла только спустя 4 года, когда база была выставлена на продажу в даркнете.
ЧТО БЫЛО УКРАДЕНО?
📎 Логины пользователей
📎 Адреса электронной почты
📎 Номера ICQ
📎 Пароли в открытом виде (!)
Да, пароли не были зашифрованы вовсе — база содержала десятки миллионов строк в формате email:password, доступные для прямого чтения.
ПОСЛЕДСТВИЯ:
1️⃣ Доступ к e-mail дал возможность подобрать пароли от других сервисов, включая соцсети, онлайн-банки и маркетплейсы.
2️⃣ Более 60% пользователей использовали одинаковый пароль на других ресурсах.
3️⃣ Множество случаев спама, фишинга и взломов спустя годы после атаки.
ХРОНОЛОГИЯ:
Февраль 2012: база данных Rambler похищена неизвестными.
2012–2016: утечка не признаётся, пользователи не уведомлены.
Сентябрь 2016: база появляется в даркнете, анализируется LeakedSource.
2016: Rambler даёт сдержанный комментарий, обещает улучшить защиту.
ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
🟡 Подобные инциденты произошли с Mail.ru, VK, QIP и другими российскими платформами
🟡 Отсутствие шифрования паролей в системах массового пользования — системная проблема Рунета 2000-х годов
❗️ Утечки 2012–2016 гг. до сих пор используются в атаках на аккаунты, благодаря повторному использованию паролей.
РЕКОМЕНДАЦИИ:
📎 Если вы когда-либо пользовались Rambler — смените пароли везде, где использовался тот же.
📎 Никогда не храните пароли в текстовом виде.
📎 Используйте генераторы и менеджеры паролей, чтобы каждый аккаунт имел уникальный ключ.
📎 Включайте двухфакторную аутентификацию.
Доступ ограничен. Доступ закрыт.
#Архив
КЛАССИФИКАЦИЯ: массовая утечка аккаунтов и паролей российских пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: сентябрь 2016
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: февраль 2012
ЧИСЛО ПОСТРАДАВШИХ: 98 млн аккаунтов
ВЫПИСКА ИЗ ОТЧЕТА
Рамблер — один из старейших российских интернет-порталов, включающий почтовый сервис, новости, игры и медиа. В 2016 году стало известно, что ещё в 2012 году произошла полная компрометация пользовательской базы почты rambler.ru, но об утечке тогда никто публично не сообщил.
Информация всплыла только спустя 4 года, когда база была выставлена на продажу в даркнете.
ЧТО БЫЛО УКРАДЕНО?
Да, пароли не были зашифрованы вовсе — база содержала десятки миллионов строк в формате email:password, доступные для прямого чтения.
ПОСЛЕДСТВИЯ:
ХРОНОЛОГИЯ:
Февраль 2012: база данных Rambler похищена неизвестными.
2012–2016: утечка не признаётся, пользователи не уведомлены.
Сентябрь 2016: база появляется в даркнете, анализируется LeakedSource.
2016: Rambler даёт сдержанный комментарий, обещает улучшить защиту.
ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
РЕКОМЕНДАЦИИ:
Доступ ограничен. Доступ закрыт.
#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12 6🔥5✍3👌2
Коды, звонки и взломы: как мошенники работают с «Госуслугами»
📢 МВД России заявило: около 90% всех зарегистрированных преступлений, предусмотренных статьёй 272 УК РФ (неправомерный доступ к компьютерной информации), связаны со взломами учётных записей на портале «Госуслуги».
В 2024 году таких случаев стало почти в три раза больше, чем в 2023:
🟡 104 653 преступления против 36 274 годом ранее.
🟡 Однако раскрыть удалось лишь 2 167 дел.
Что происходит?
📎 По данным МВД, рост киберпреступлений напрямую связан с мошенническими схемами в отношении микрофинансовых организаций.
Как именно взламывают?
В МВД выделяют два основных метода:
1️⃣ Социальная инженерия
Мошенники звонят, представляясь сотрудниками служб доставки, поликлиник, госорганов. Под предлогом «подтверждения данных» убеждают человека назвать одноразовый код, присланный по SMS. С этого момента — доступ получен.
2️⃣ Покупка старых номеров
Преступники приобретают номера телефонов, к которым были привязаны аккаунты на «Госуслугах». Такие номера операторы могут снова продать, если они долго не использовались. Восстановив SIM-карту, злоумышленники получают доступ к порталу.
❗️ Также активно используется функция восстановления пароля и возможность регистрации на неограниченном количестве сайтов-партнёров в рамках одного сеанса авторизации.
Что делать?
🔒 Никогда не сообщать коды из SMS — даже если звонящий представляется «госслужбой»
🔒 Подключить двухфакторную аутентификацию, если она доступна
🔒 Быть осторожным с сайтами, где верификация или аутентификация пользователя производится через «Госуслуги»
🔒 Установить предпочтительное приложение для проверки телефонных номеров в режиме реального времени (например, Truecaller/Getcontact/CallApp)
В 2024 году таких случаев стало почти в три раза больше, чем в 2023:
Что происходит?
Как именно взламывают?
В МВД выделяют два основных метода:
Мошенники звонят, представляясь сотрудниками служб доставки, поликлиник, госорганов. Под предлогом «подтверждения данных» убеждают человека назвать одноразовый код, присланный по SMS. С этого момента — доступ получен.
Преступники приобретают номера телефонов, к которым были привязаны аккаунты на «Госуслугах». Такие номера операторы могут снова продать, если они долго не использовались. Восстановив SIM-карту, злоумышленники получают доступ к порталу.
Что делать?
Please open Telegram to view this post
VIEW IN TELEGRAM
👾8👍6🎉5 4 3👀2💊2
РТ-ИБ снова чудит творит
В этот раз мы решили визуализировать тех, кто каждый день ведет нашу команду к успеху.
🔥 Встречайте — отдел продаж, отдел маркетинга и SOC-центр.
Каждый отдел — часть большого конструктора.
В этот раз мы решили визуализировать тех, кто каждый день ведет нашу команду к успеху.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Удалите это немедленно!
📢 Исследователи Symantec обнаружили серьёзные уязвимости в известных расширениях для Web-браузера Google Chrome, способные поставить под угрозу личные данные пользователей. Проблемы кроются в передаче чувствительных данных по незащищённому протоколу HTTP и наличию заданных секретов в коде расширений.
Что передается?
1️⃣ Домены посещаемых сайтов
2️⃣ Идентификаторы устройств
3️⃣ Сведения об установленной операционной системе
4️⃣ Статистика использования и аналитика активности
5️⃣ Информация об удалении расширения
Данные передаются в открытом виде, без шифрования. Незащищенный трафик подвержен атакам типа adversary-in-the-middle (AitM) и Man-in-the-Middle (MITM). Злоумышленники, закрепившиеся, например, в сети с публичным Wi-Fi, могут не только перехватывать передаваемую информацию, но и модифицировать её, что может привести к ещё более серьёзным угрозам для безопасности пользователей.
Небезопасные решения:
📎 SEMRush Rank и PI Rank — обращаются по HTTP-протоколу к адресу rank.trellian[.]com.
📎 MSN New Tab и MSN Homepage, Bing Search & News — передают уникальные идентификаторы устройств на g.ceipmsn[.]com.
📎 DualSafe Password Manager — передаёт статистику использования, версию расширения и язык браузера на stats.itopupdate[.]com.
Расширения, в коде которых напрямую прописаны API-ключи, токены и секреты:
📎 AVG Online Security, Speed Dial [FVD], SellerSprite — содержат встроенный секрет Google Analytics 4 (GA4), с помощью которого можно собирать/анализировать/искажать метрики.
📎 Equatio — содержит ключ Microsoft Azure, используемый для распознавания речи.
📎 Awesome Screen Recorder и Scrolling Screenshot Tool — раскрывают AWS-ключ разработчика для загрузки скриншотов в S3-хранилище.
📎 Microsoft Editor — использует ключ StatsApiKey для сбора аналитики.
📎 Antidote Connector — использует стороннюю библиотеку InboxSDK с встроенными API-ключами. Эта же библиотека применяется ещё в более чем 90 расширениях, названия которых не приведены в исследовании.
📎 Watch2Gether, Trust Wallet, TravelArrow — содержат открытые API-ключи для Tenor, Ramp Network и ip-api соответственно.
Доступ к ключам позволяет подделывать телеметрию, имитировать онлайн-транзакции, размещать запрещённый контент и увеличивать расходы пользователей и разработчиков на API-вызовы.
РТ-Информационная безопасность рекомендует:
🔒 Удалить небезопасные расширения и использовать более анонимные и безопасные аналоги
🔒 Приостановить использование упомянутых расширений до устранения уязвимостей, если, например, были приобретены платные подписки
#Новости
Что передается?
Данные передаются в открытом виде, без шифрования. Незащищенный трафик подвержен атакам типа adversary-in-the-middle (AitM) и Man-in-the-Middle (MITM). Злоумышленники, закрепившиеся, например, в сети с публичным Wi-Fi, могут не только перехватывать передаваемую информацию, но и модифицировать её, что может привести к ещё более серьёзным угрозам для безопасности пользователей.
Небезопасные решения:
Расширения, в коде которых напрямую прописаны API-ключи, токены и секреты:
Доступ к ключам позволяет подделывать телеметрию, имитировать онлайн-транзакции, размещать запрещённый контент и увеличивать расходы пользователей и разработчиков на API-вызовы.
РТ-Информационная безопасность рекомендует:
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
✍10 8 7
Профиль преступника: Clop (TA505, FIN11, Lace Tempest)
Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.
Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
❗️ США назначили $10 млн за любую информацию, подтверждающую связь Clop с иностранным правительством.
Известные операции:
1️⃣ MOVEit Zero-Day CVE-2023-34362 (май–июнь 2023)
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
2️⃣ GoAnywhere MFT CVE-2024-0204 (февраль 2023)
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
3️⃣ Accellion FTA (2021)
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.
Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
📎 T1190 — эксплуатация уязвимостей в веб-приложениях (MOVEit, GoAnywhere, Accellion)
📎 T1566 — фишинг: вложения или ссылки на загрузчики (Get2)
📎 Используемые образы ВПО: SDBot, FlawedAmmyy, Cobalt Strike
Выполнение:
📎 T1059 — PowerShell (T1059.001) и командная строка Windows (T1059.003)
📎 T1129 — внедрение DLL-библиотек, загрузка и вызов полезной нагрузки для выполнения функций Native API (в операционных системах)
Закрепление:
📎 T1505.003 — установка Web-Shell (LEMURLOOT, DEWMODE)
📎 T1547.006 — модификация автозагрузки (через SDBot)
Повышение привилегий:
📎 T1068 — эксплуатация уязвимостей для повышения привилегий
Уклонение от обнаружения:
📎 T1055 — внедрение вредоносного кода в легитимные процессы
📎 T1070 — удаление файлов-журналов и других доказательств вмешательства
📎 T1574.002 — загрузка сторонних DLL с помощью легитимных приложений
Разведка и перемещение:
📎 T1018 — сканирование сети
📎 T1021.001 / T1021.002 — горизонтальное перемещение с помощью протоколов RDP и SMB
Сбор и эксфильтрация:
📎 T1113 — создание скриншотов
📎 T1074 — подготовка данных к экспорту
📎 T1041 / T1567 — кража и передача данных по каналу C2 и через облачные хранилища (включая MegaUpload)
С&С:
📎 T1071 — использование стандартных протоколов связи
📎 T1105 — загрузка дополнительных инструментов
Ущерб и воздействие:
📎 T1486 — шифрование файлов
📎 T1485 — удаление исходных данных
Инструменты и вредоносное ПО
📎 Truebot — первичный загрузчик, сбор системной информации, создание скриншотов, загрузка FlawedGrace или Cobalt Strike
📎 FlawedGrace / FlawedAmmyy — RAT’ы для управления и сбора данных
📎 SDBot — модульное вредоносное ПО, автоматизация действий
📎 Cobalt Strike — доступ к сети после взлома Active Directory
📎 LEMURLOOT — Web-Shell для MOVEit
📎 DEWMODE — Web-Shell для Accellion
Что делать:
🔒 Немедленно обновлять уязвимые версии MOVEit, GoAnywhere, Accellion и прочих используемых внутренних файлообменников или программных комплексов для хранения/резервирования больших объемов данных.
🔒 Осуществлять непрерывный мониторинг активности в инфраструктуре на предмет наличия аномальных действий как на периметровых СЗИ, так и на конечных точках.
🔒 Обновлять и актуализировать детектирующую логику для используемых СЗИ в соответствии с появлением новых уязвимостей или образцов ВПО.
🔒 Использовать RT Protect EDR для обнаружения целенаправленных атак на конечных точках.
#ПрофильПреступника
Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.
Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
Известные операции:
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.
Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
Выполнение:
Закрепление:
Повышение привилегий:
Уклонение от обнаружения:
Разведка и перемещение:
Сбор и эксфильтрация:
С&С:
Ущерб и воздействие:
Инструменты и вредоносное ПО
Что делать:
#ПрофильПреступника
Please open Telegram to view this post
VIEW IN TELEGRAM
С Днём России!
Россия — страна с великой культурой и непростой судьбой.
Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.
ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.
И сегодня хочется сказать вам главное:
Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.
С праздником, россияне!
Россия — страна с великой культурой и непростой судьбой.
Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.
ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.
И сегодня хочется сказать вам главное:
Мы не просто защищаем информацию.
Мы бережём доверие.
Мы храним будущее.
Мы сохраняем страну в её цифровой целостности.
Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.
С праздником, россияне!
4 23 12 8
Режим «инкогнито» не спасет
📢 Независимые исследователи в области информационной безопасности выявили технологию скрытого слежения за пользователями Android-устройств, применявшуюся компаниями Meta* и Яндекс.
Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.
Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.
Подробнее в карточках 👆
Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.
Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.
Подробнее в карточках 👆
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы слушаем и не осуждаем
Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.
РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.
📢 Но учиться никогда не поздно, поэтому мы подготовили для вас чек-лист для прокачки ИБ-навыков
#ВиртуальныеДуэли
Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.
Что-то не знать — это нормально!
РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.
#ВиртуальныеДуэли
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Практические навыки в кибербезопасности — это ключевой элемент, потому что в этой сфере мало просто знать теорию. Нужно уметь применять знания на практике, работать с реальными инструментами и сценариями.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍11 6 2