РТ-ИБ
1.25K subscribers
1.37K photos
51 videos
3 files
142 links
РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Download Telegram
РТ-ИБ pinned a photo
Коды, звонки и взломы: как мошенники работают с «Госуслугами»

📢 МВД России заявило: около 90% всех зарегистрированных преступлений, предусмотренных статьёй 272 УК РФ (неправомерный доступ к компьютерной информации), связаны со взломами учётных записей на портале «Госуслуги».

В 2024 году таких случаев стало почти в три раза больше, чем в 2023:
🟡 104 653 преступления против 36 274 годом ранее.
🟡 Однако раскрыть удалось лишь 2 167 дел.

Что происходит?

📎По данным МВД, рост киберпреступлений напрямую связан с мошенническими схемами в отношении микрофинансовых организаций.

Как именно взламывают?

В МВД выделяют два основных метода:
1️⃣ Социальная инженерия
Мошенники звонят, представляясь сотрудниками служб доставки, поликлиник, госорганов. Под предлогом «подтверждения данных» убеждают человека назвать одноразовый код, присланный по SMS. С этого момента — доступ получен.
2️⃣ Покупка старых номеров
Преступники приобретают номера телефонов, к которым были привязаны аккаунты на «Госуслугах». Такие номера операторы могут снова продать, если они долго не использовались. Восстановив SIM-карту, злоумышленники получают доступ к порталу.
❗️Также активно используется функция восстановления пароля и возможность регистрации на неограниченном количестве сайтов-партнёров в рамках одного сеанса авторизации.

Что делать?

🔒 Никогда не сообщать коды из SMS даже если звонящий представляется «госслужбой»
🔒 Подключить двухфакторную аутентификацию, если она доступна
🔒 Быть осторожным с сайтами, где верификация или аутентификация пользователя производится через «Госуслуги»
🔒 Установить предпочтительное приложение для проверки телефонных номеров в режиме реального времени (например, Truecaller/Getcontact/CallApp)
Please open Telegram to view this post
VIEW IN TELEGRAM
👾8👍6🎉543👀2💊2
РТ-ИБ снова чудит творит

Каждый отдел — часть большого конструктора.


В этот раз мы решили визуализировать тех, кто каждый день ведет нашу команду к успеху.

🔥Встречайте — отдел продаж, отдел маркетинга и SOC-центр.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
18👍1310🔥1👏1🆒1
Удалите это немедленно!

📢 Исследователи Symantec обнаружили серьёзные уязвимости в известных расширениях для Web-браузера Google Chrome, способные поставить под угрозу личные данные пользователей. Проблемы кроются в передаче чувствительных данных по незащищённому протоколу HTTP и наличию заданных секретов в коде расширений.

Что передается?
1️⃣ Домены посещаемых сайтов
2️⃣ Идентификаторы устройств
3️⃣ Сведения об установленной операционной системе
4️⃣ Статистика использования и аналитика активности
5️⃣ Информация об удалении расширения

Данные передаются в открытом виде, без шифрования. Незащищенный трафик подвержен атакам типа adversary-in-the-middle (AitM) и Man-in-the-Middle (MITM). Злоумышленники, закрепившиеся, например, в сети с публичным Wi-Fi, могут не только перехватывать передаваемую информацию, но и модифицировать её, что может привести к ещё более серьёзным угрозам для безопасности пользователей.

Небезопасные решения:
📎SEMRush Rank и PI Rank — обращаются по HTTP-протоколу к адресу rank.trellian[.]com.
📎MSN New Tab и MSN Homepage, Bing Search & News — передают уникальные идентификаторы устройств на g.ceipmsn[.]com.
📎DualSafe Password Manager — передаёт статистику использования, версию расширения и язык браузера на stats.itopupdate[.]com.

Расширения, в коде которых напрямую прописаны API-ключи, токены и секреты:
📎AVG Online Security, Speed Dial [FVD], SellerSprite — содержат встроенный секрет Google Analytics 4 (GA4), с помощью которого можно собирать/анализировать/искажать метрики.
📎Equatio — содержит ключ Microsoft Azure, используемый для распознавания речи.
📎Awesome Screen Recorder и Scrolling Screenshot Tool — раскрывают AWS-ключ разработчика для загрузки скриншотов в S3-хранилище.
📎Microsoft Editor — использует ключ StatsApiKey для сбора аналитики.
📎Antidote Connector — использует стороннюю библиотеку InboxSDK с встроенными API-ключами. Эта же библиотека применяется ещё в более чем 90 расширениях, названия которых не приведены в исследовании.
📎Watch2Gether, Trust Wallet, TravelArrow — содержат открытые API-ключи для Tenor, Ramp Network и ip-api соответственно.

Доступ к ключам позволяет подделывать телеметрию, имитировать онлайн-транзакции, размещать запрещённый контент и увеличивать расходы пользователей и разработчиков на API-вызовы.

РТ-Информационная безопасность рекомендует:
🔒Удалить небезопасные расширения и использовать более анонимные и безопасные аналоги
🔒 Приостановить использование упомянутых расширений до устранения уязвимостей, если, например, были приобретены платные подписки

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
1087
Профиль преступника: Clop (TA505, FIN11, Lace Tempest)

Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.

Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
❗️США назначили $10 млн за любую информацию, подтверждающую связь Clop с иностранным правительством.

Известные операции:
1️⃣ MOVEit Zero-Day CVE-2023-34362 (май–июнь 2023)
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
2️⃣ GoAnywhere MFT CVE-2024-0204 (февраль 2023)
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
3️⃣ Accellion FTA (2021)
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.

Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
📎T1190 — эксплуатация уязвимостей в веб-приложениях (MOVEit, GoAnywhere, Accellion)
📎T1566 — фишинг: вложения или ссылки на загрузчики (Get2)
📎Используемые образы ВПО: SDBot, FlawedAmmyy, Cobalt Strike

Выполнение:
📎T1059 — PowerShell (T1059.001) и командная строка Windows (T1059.003)
📎T1129 — внедрение DLL-библиотек, загрузка и вызов полезной нагрузки для выполнения функций Native API (в операционных системах)

Закрепление:
📎T1505.003 — установка Web-Shell (LEMURLOOT, DEWMODE)
📎T1547.006 — модификация автозагрузки (через SDBot)

Повышение привилегий:
📎T1068 — эксплуатация уязвимостей для повышения привилегий

Уклонение от обнаружения:
📎T1055 — внедрение вредоносного кода в легитимные процессы
📎T1070 — удаление файлов-журналов и других доказательств вмешательства
📎T1574.002 — загрузка сторонних DLL с помощью легитимных приложений

Разведка и перемещение:
📎T1018 — сканирование сети
📎T1021.001 / T1021.002 — горизонтальное перемещение с помощью протоколов RDP и SMB

Сбор и эксфильтрация:
📎T1113 — создание скриншотов
📎T1074 — подготовка данных к экспорту
📎T1041 / T1567 — кража и передача данных по каналу C2 и через облачные хранилища (включая MegaUpload)

С&С:
📎T1071 — использование стандартных протоколов связи
📎T1105 — загрузка дополнительных инструментов

Ущерб и воздействие:
📎T1486 — шифрование файлов
📎T1485 — удаление исходных данных

Инструменты и вредоносное ПО
📎Truebot — первичный загрузчик, сбор системной информации, создание скриншотов, загрузка FlawedGrace или Cobalt Strike
📎FlawedGrace / FlawedAmmyy — RAT’ы для управления и сбора данных
📎SDBot — модульное вредоносное ПО, автоматизация действий
📎Cobalt Strike — доступ к сети после взлома Active Directory
📎LEMURLOOT — Web-Shell для MOVEit
📎DEWMODE — Web-Shell для Accellion

Что делать:
🔒 Немедленно обновлять уязвимые версии MOVEit, GoAnywhere, Accellion и прочих используемых внутренних файлообменников или программных комплексов для хранения/резервирования больших объемов данных.
🔒 Осуществлять непрерывный мониторинг активности в инфраструктуре на предмет наличия аномальных действий как на периметровых СЗИ, так и на конечных точках.
🔒 Обновлять и актуализировать детектирующую логику для используемых СЗИ в соответствии с появлением новых уязвимостей или образцов ВПО.
🔒 Использовать RT Protect EDR для обнаружения целенаправленных атак на конечных точках.

#ПрофильПреступника
Please open Telegram to view this post
VIEW IN TELEGRAM
9🔥5👍32🆒1
С Днём России!

Россия — страна с великой культурой и непростой судьбой.

Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.

ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.

И сегодня хочется сказать вам главное:
Мы не просто защищаем информацию.
Мы бережём доверие.
Мы храним будущее.
Мы сохраняем страну в её цифровой целостности.


Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.

С праздником, россияне!
423128
Режим «инкогнито» не спасет

📢 Независимые исследователи в области информационной безопасности выявили технологию скрытого слежения за пользователями Android-устройств, применявшуюся компаниями Meta* и Яндекс.

Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.

Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.

Подробнее в карточках 👆
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
13982
Мы слушаем и не осуждаем

Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.

Что-то не знать — это нормально!


РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.

📢 Но учиться никогда не поздно, поэтому мы подготовили для вас чек-лист для прокачки ИБ-навыков

#ВиртуальныеДуэли
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍75
⚙️ Курсы и тренинги

Практические навыки в кибербезопасности — это ключевой элемент, потому что в этой сфере мало просто знать теорию. Нужно уметь применять знания на практике, работать с реальными инструментами и сценариями.

🔥Платформы ищите в карточках!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1162
This media is not supported in your browser
VIEW IN TELEGRAM
28119👍3
[ВЕБИНАР] Контроль на входе: новый модуль RT Protect EDR

Уже через 30 минут стартует вебинар от РТ-ИБ, где Алексей Жуков расскажет всё об обновленной версии флагманского продукта RT Protect EDR 3.0 и его встроенных модулях: «Контроль USB» и «Антишифр».

Вас ждут:
📎Возможности продукта
📎Реальные кейсы
📎Настоящая экспертиза от руководителя Департамента сервисов и продуктов RT Protect

Подключайтесь, смотрите, задавайте вопросы!

📢 Вебинар — по ссылке!
Please open Telegram to view this post
VIEW IN TELEGRAM
288👍5