Удалите это немедленно!
📢 Исследователи Symantec обнаружили серьёзные уязвимости в известных расширениях для Web-браузера Google Chrome, способные поставить под угрозу личные данные пользователей. Проблемы кроются в передаче чувствительных данных по незащищённому протоколу HTTP и наличию заданных секретов в коде расширений.
Что передается?
1️⃣ Домены посещаемых сайтов
2️⃣ Идентификаторы устройств
3️⃣ Сведения об установленной операционной системе
4️⃣ Статистика использования и аналитика активности
5️⃣ Информация об удалении расширения
Данные передаются в открытом виде, без шифрования. Незащищенный трафик подвержен атакам типа adversary-in-the-middle (AitM) и Man-in-the-Middle (MITM). Злоумышленники, закрепившиеся, например, в сети с публичным Wi-Fi, могут не только перехватывать передаваемую информацию, но и модифицировать её, что может привести к ещё более серьёзным угрозам для безопасности пользователей.
Небезопасные решения:
📎 SEMRush Rank и PI Rank — обращаются по HTTP-протоколу к адресу rank.trellian[.]com.
📎 MSN New Tab и MSN Homepage, Bing Search & News — передают уникальные идентификаторы устройств на g.ceipmsn[.]com.
📎 DualSafe Password Manager — передаёт статистику использования, версию расширения и язык браузера на stats.itopupdate[.]com.
Расширения, в коде которых напрямую прописаны API-ключи, токены и секреты:
📎 AVG Online Security, Speed Dial [FVD], SellerSprite — содержат встроенный секрет Google Analytics 4 (GA4), с помощью которого можно собирать/анализировать/искажать метрики.
📎 Equatio — содержит ключ Microsoft Azure, используемый для распознавания речи.
📎 Awesome Screen Recorder и Scrolling Screenshot Tool — раскрывают AWS-ключ разработчика для загрузки скриншотов в S3-хранилище.
📎 Microsoft Editor — использует ключ StatsApiKey для сбора аналитики.
📎 Antidote Connector — использует стороннюю библиотеку InboxSDK с встроенными API-ключами. Эта же библиотека применяется ещё в более чем 90 расширениях, названия которых не приведены в исследовании.
📎 Watch2Gether, Trust Wallet, TravelArrow — содержат открытые API-ключи для Tenor, Ramp Network и ip-api соответственно.
Доступ к ключам позволяет подделывать телеметрию, имитировать онлайн-транзакции, размещать запрещённый контент и увеличивать расходы пользователей и разработчиков на API-вызовы.
РТ-Информационная безопасность рекомендует:
🔒 Удалить небезопасные расширения и использовать более анонимные и безопасные аналоги
🔒 Приостановить использование упомянутых расширений до устранения уязвимостей, если, например, были приобретены платные подписки
#Новости
Что передается?
Данные передаются в открытом виде, без шифрования. Незащищенный трафик подвержен атакам типа adversary-in-the-middle (AitM) и Man-in-the-Middle (MITM). Злоумышленники, закрепившиеся, например, в сети с публичным Wi-Fi, могут не только перехватывать передаваемую информацию, но и модифицировать её, что может привести к ещё более серьёзным угрозам для безопасности пользователей.
Небезопасные решения:
Расширения, в коде которых напрямую прописаны API-ключи, токены и секреты:
Доступ к ключам позволяет подделывать телеметрию, имитировать онлайн-транзакции, размещать запрещённый контент и увеличивать расходы пользователей и разработчиков на API-вызовы.
РТ-Информационная безопасность рекомендует:
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
✍10 8 7
Профиль преступника: Clop (TA505, FIN11, Lace Tempest)
Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.
Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
❗️ США назначили $10 млн за любую информацию, подтверждающую связь Clop с иностранным правительством.
Известные операции:
1️⃣ MOVEit Zero-Day CVE-2023-34362 (май–июнь 2023)
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
2️⃣ GoAnywhere MFT CVE-2024-0204 (февраль 2023)
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
3️⃣ Accellion FTA (2021)
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.
Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
📎 T1190 — эксплуатация уязвимостей в веб-приложениях (MOVEit, GoAnywhere, Accellion)
📎 T1566 — фишинг: вложения или ссылки на загрузчики (Get2)
📎 Используемые образы ВПО: SDBot, FlawedAmmyy, Cobalt Strike
Выполнение:
📎 T1059 — PowerShell (T1059.001) и командная строка Windows (T1059.003)
📎 T1129 — внедрение DLL-библиотек, загрузка и вызов полезной нагрузки для выполнения функций Native API (в операционных системах)
Закрепление:
📎 T1505.003 — установка Web-Shell (LEMURLOOT, DEWMODE)
📎 T1547.006 — модификация автозагрузки (через SDBot)
Повышение привилегий:
📎 T1068 — эксплуатация уязвимостей для повышения привилегий
Уклонение от обнаружения:
📎 T1055 — внедрение вредоносного кода в легитимные процессы
📎 T1070 — удаление файлов-журналов и других доказательств вмешательства
📎 T1574.002 — загрузка сторонних DLL с помощью легитимных приложений
Разведка и перемещение:
📎 T1018 — сканирование сети
📎 T1021.001 / T1021.002 — горизонтальное перемещение с помощью протоколов RDP и SMB
Сбор и эксфильтрация:
📎 T1113 — создание скриншотов
📎 T1074 — подготовка данных к экспорту
📎 T1041 / T1567 — кража и передача данных по каналу C2 и через облачные хранилища (включая MegaUpload)
С&С:
📎 T1071 — использование стандартных протоколов связи
📎 T1105 — загрузка дополнительных инструментов
Ущерб и воздействие:
📎 T1486 — шифрование файлов
📎 T1485 — удаление исходных данных
Инструменты и вредоносное ПО
📎 Truebot — первичный загрузчик, сбор системной информации, создание скриншотов, загрузка FlawedGrace или Cobalt Strike
📎 FlawedGrace / FlawedAmmyy — RAT’ы для управления и сбора данных
📎 SDBot — модульное вредоносное ПО, автоматизация действий
📎 Cobalt Strike — доступ к сети после взлома Active Directory
📎 LEMURLOOT — Web-Shell для MOVEit
📎 DEWMODE — Web-Shell для Accellion
Что делать:
🔒 Немедленно обновлять уязвимые версии MOVEit, GoAnywhere, Accellion и прочих используемых внутренних файлообменников или программных комплексов для хранения/резервирования больших объемов данных.
🔒 Осуществлять непрерывный мониторинг активности в инфраструктуре на предмет наличия аномальных действий как на периметровых СЗИ, так и на конечных точках.
🔒 Обновлять и актуализировать детектирующую логику для используемых СЗИ в соответствии с появлением новых уязвимостей или образцов ВПО.
🔒 Использовать RT Protect EDR для обнаружения целенаправленных атак на конечных точках.
#ПрофильПреступника
Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.
Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
Известные операции:
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.
Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
Выполнение:
Закрепление:
Повышение привилегий:
Уклонение от обнаружения:
Разведка и перемещение:
Сбор и эксфильтрация:
С&С:
Ущерб и воздействие:
Инструменты и вредоносное ПО
Что делать:
#ПрофильПреступника
Please open Telegram to view this post
VIEW IN TELEGRAM
С Днём России!
Россия — страна с великой культурой и непростой судьбой.
Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.
ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.
И сегодня хочется сказать вам главное:
Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.
С праздником, россияне!
Россия — страна с великой культурой и непростой судьбой.
Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.
ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.
И сегодня хочется сказать вам главное:
Мы не просто защищаем информацию.
Мы бережём доверие.
Мы храним будущее.
Мы сохраняем страну в её цифровой целостности.
Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.
С праздником, россияне!
4 23 12 8
Режим «инкогнито» не спасет
📢 Независимые исследователи в области информационной безопасности выявили технологию скрытого слежения за пользователями Android-устройств, применявшуюся компаниями Meta* и Яндекс.
Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.
Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.
Подробнее в карточках 👆
Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.
Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.
Подробнее в карточках 👆
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы слушаем и не осуждаем
Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.
РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.
📢 Но учиться никогда не поздно, поэтому мы подготовили для вас чек-лист для прокачки ИБ-навыков
#ВиртуальныеДуэли
Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.
Что-то не знать — это нормально!
РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.
#ВиртуальныеДуэли
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Практические навыки в кибербезопасности — это ключевой элемент, потому что в этой сфере мало просто знать теорию. Нужно уметь применять знания на практике, работать с реальными инструментами и сценариями.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍11 6 2
[ВЕБИНАР] Контроль на входе: новый модуль RT Protect EDR
Уже через 30 минут стартует вебинар от РТ-ИБ, где Алексей Жуков расскажет всё об обновленной версии флагманского продукта RT Protect EDR 3.0 и его встроенных модулях: «Контроль USB» и «Антишифр».
Вас ждут:
📎 Возможности продукта
📎 Реальные кейсы
📎 Настоящая экспертиза от руководителя Департамента сервисов и продуктов RT Protect
Подключайтесь, смотрите, задавайте вопросы!
📢 Вебинар — по ссылке!
Уже через 30 минут стартует вебинар от РТ-ИБ, где Алексей Жуков расскажет всё об обновленной версии флагманского продукта RT Protect EDR 3.0 и его встроенных модулях: «Контроль USB» и «Антишифр».
Вас ждут:
Подключайтесь, смотрите, задавайте вопросы!
Please open Telegram to view this post
VIEW IN TELEGRAM
Pruffme
USB под контролем - новая линия обороны RT Protect EDR
2 8 8👍5
Anubis внедрил режим полного уничтожения данных
📢 APT-Группировка Anubis, работающая по модели Ransomware-as-a-Service (RaaS), добавила в свой вредоносный инструмент новый функционал, в рамках которого атакуемые данные не шифруются, а полностью уничтожаются при запуске ВПО.
Как выяснили исследователи Trend Micro, в последних версиях шифровальщика Anubis реализован режим безвозвратного удаления файлов. Вместо традиционного шифрования содержимое каждого файла безвозвратно удаляется, но структура каталогов при этом сохраняется.
Целевыми объектами для атаки могут быть:
1️⃣ Конечные точки и файловые хранилища на базе операционных систем Windows (NTFS/FAT32) и Linux (ext3/ext4)
2️⃣ NAS-хранилища (функционирующие, например, на базе файловой системы BTRFS)
3️⃣ По некоторым данным, гипервизоры ESXi x64/x32 (как на базе VMFS 5, так и на базе VMFS 6)
Для активации функции полного уничтожения данных используется параметр /WIPEMODE, запускаемый вручную через командную строку. Он требует аутентификации по ключу, что исключает случайный запуск и указывает на целенаправленное применение.
Детали атаки:
📎 Anubis использует фишинговые письма с вредоносными вложениями как основной вектор атаки.
📎 После запуска файлов на устройстве жертвы происходит развертывание основного модуля с полезной нагрузкой и активацией компонентов шифрования и удаления данных.
📎 Файлы получают расширение .anubis, а в каждую директорию добавляется HTML-файл с требованиями о выкупе.
📎 Механизмы шифрования ВПО построены на криптографической схеме ECIES и имеют частичную схожесть с архитектурой других шифровальщиков, таких как EvilByte и Prince.
📎 Поддерживаются дополнительные параметры: выбор целевых директорий, исключения для работы ВПО, повышение привилегий.
📎 Программа завершает процессы легитимного ПО, отключает службы бэкапирования и резервирования данных и удаляет теневые копии, препятствуя восстановлению данных.
На данный момент опубликована информация о восьми пострадавших организациях. По оценке аналитиков, это может быть подготовка перед масштабной кампанией.
Рекомендации по защите:
🔒 Подключите RT Protect EDR — поведенческий анализ позволит обнаружить и превентивно заблокировать запуск ВПО не только с параметром "/WIPEMODE".
🔒 Бэкапы — инициализация создания резервных копий данных и их хранения в оффлайн-режиме, с соблюдением версионирования, отдельно от сетей компании.
🔒 Мониторинг процессов: SQL, backup, Veeam, QuickBooks, Firefox, Outlook — в зоне риска.
#Новости
Как выяснили исследователи Trend Micro, в последних версиях шифровальщика Anubis реализован режим безвозвратного удаления файлов. Вместо традиционного шифрования содержимое каждого файла безвозвратно удаляется, но структура каталогов при этом сохраняется.
Целевыми объектами для атаки могут быть:
Для активации функции полного уничтожения данных используется параметр /WIPEMODE, запускаемый вручную через командную строку. Он требует аутентификации по ключу, что исключает случайный запуск и указывает на целенаправленное применение.
Детали атаки:
На данный момент опубликована информация о восьми пострадавших организациях. По оценке аналитиков, это может быть подготовка перед масштабной кампанией.
Рекомендации по защите:
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Киберугрозы нового уровня: что значит 3 трлн событий для безопасности страны и бизнеса
По данным отчёта RT Protect, в 2024 году Центр мониторинга и реагирования на инциденты информационной безопасности RT Protect SOC зафиксировал почти 3 триллиона событий информационной безопасности. Это в два раза больше, чем в предыдущем году.
Речь идет не о гипотетических угрозах. Это целенаправленные попытки дестабилизировать работу ключевых предприятий: от промышленного оборудования до ведомственных сетей.
📎 За год обработано 2,94 трлн событий
📎 Системы зафиксировали 1,2 млн срабатываний
📎 Ручной проверке подверглись 360 тысяч потенциальных инцидентов
📎 Подтверждено 2230 атак, представляющих угрозу устойчивости систем и производственных процессов
— отметил Артем Сычев, первый заместитель генерального директора РТ-Информационная безопасность.
Почему это важно для всех, а не только для специалистов по ИБ
Каждое подключённое устройство, каждый аккаунт, каждое действие в цифровой среде — потенциальная точка риска.
📢 Подробнее — в материале «Известий».
По данным отчёта RT Protect, в 2024 году Центр мониторинга и реагирования на инциденты информационной безопасности RT Protect SOC зафиксировал почти 3 триллиона событий информационной безопасности. Это в два раза больше, чем в предыдущем году.
Речь идет не о гипотетических угрозах. Это целенаправленные попытки дестабилизировать работу ключевых предприятий: от промышленного оборудования до ведомственных сетей.
Суть киберугроз меняется. Хакеры больше не действуют в лоб, они ведут себя как разведчики: заходят незаметно, долго наблюдают, маскируются под штатную активность, а затем атакуют точечно. В 2024 году наш SOC обработал 2,94 трлн событий, подтвердил более 2 тыс. атак и научился выявлять угрозы еще до того, как они успеют нанести вред,
— отметил Артем Сычев, первый заместитель генерального директора РТ-Информационная безопасность.
Почему это важно для всех, а не только для специалистов по ИБ
Каждое подключённое устройство, каждый аккаунт, каждое действие в цифровой среде — потенциальная точка риска.
Please open Telegram to view this post
VIEW IN TELEGRAM
Известия
Против взлома: за год «Ростех» зафиксировал 3 трлн событий информбезопасности
Как хакеры из недружественных стран пытаются ослабить российский оборонно-промышленный комплекс
RT Protect.pdf
187.4 MB
Доступ открыт: отчет RT Protect SOC
Команда РТ-ИБ опубликовала отчет RT Protect SOC, ранее доступный только ограниченному кругу специалистов. Теперь каждый может ознакомиться с ключевыми данными о киберугрозах — бесплатно.
Что в отчете:
📎 Ландшафт киберугроз
📎 Действия APT-группировок и их тактики
📎 Индикаторы компрометации
📎 Статистика реальных инцидентов
📎 Корреляция атак с политическими событиями
Скачивайте отчет и будьте на шаг впереди угроз🔥
Команда РТ-ИБ опубликовала отчет RT Protect SOC, ранее доступный только ограниченному кругу специалистов. Теперь каждый может ознакомиться с ключевыми данными о киберугрозах — бесплатно.
Что в отчете:
Скачивайте отчет и будьте на шаг впереди угроз
Please open Telegram to view this post
VIEW IN TELEGRAM
8 21👍5🔥4 3