РТ-ИБ
1.25K subscribers
1.37K photos
51 videos
3 files
142 links
РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Download Telegram
Удалите это немедленно!

📢 Исследователи Symantec обнаружили серьёзные уязвимости в известных расширениях для Web-браузера Google Chrome, способные поставить под угрозу личные данные пользователей. Проблемы кроются в передаче чувствительных данных по незащищённому протоколу HTTP и наличию заданных секретов в коде расширений.

Что передается?
1️⃣ Домены посещаемых сайтов
2️⃣ Идентификаторы устройств
3️⃣ Сведения об установленной операционной системе
4️⃣ Статистика использования и аналитика активности
5️⃣ Информация об удалении расширения

Данные передаются в открытом виде, без шифрования. Незащищенный трафик подвержен атакам типа adversary-in-the-middle (AitM) и Man-in-the-Middle (MITM). Злоумышленники, закрепившиеся, например, в сети с публичным Wi-Fi, могут не только перехватывать передаваемую информацию, но и модифицировать её, что может привести к ещё более серьёзным угрозам для безопасности пользователей.

Небезопасные решения:
📎SEMRush Rank и PI Rank — обращаются по HTTP-протоколу к адресу rank.trellian[.]com.
📎MSN New Tab и MSN Homepage, Bing Search & News — передают уникальные идентификаторы устройств на g.ceipmsn[.]com.
📎DualSafe Password Manager — передаёт статистику использования, версию расширения и язык браузера на stats.itopupdate[.]com.

Расширения, в коде которых напрямую прописаны API-ключи, токены и секреты:
📎AVG Online Security, Speed Dial [FVD], SellerSprite — содержат встроенный секрет Google Analytics 4 (GA4), с помощью которого можно собирать/анализировать/искажать метрики.
📎Equatio — содержит ключ Microsoft Azure, используемый для распознавания речи.
📎Awesome Screen Recorder и Scrolling Screenshot Tool — раскрывают AWS-ключ разработчика для загрузки скриншотов в S3-хранилище.
📎Microsoft Editor — использует ключ StatsApiKey для сбора аналитики.
📎Antidote Connector — использует стороннюю библиотеку InboxSDK с встроенными API-ключами. Эта же библиотека применяется ещё в более чем 90 расширениях, названия которых не приведены в исследовании.
📎Watch2Gether, Trust Wallet, TravelArrow — содержат открытые API-ключи для Tenor, Ramp Network и ip-api соответственно.

Доступ к ключам позволяет подделывать телеметрию, имитировать онлайн-транзакции, размещать запрещённый контент и увеличивать расходы пользователей и разработчиков на API-вызовы.

РТ-Информационная безопасность рекомендует:
🔒Удалить небезопасные расширения и использовать более анонимные и безопасные аналоги
🔒 Приостановить использование упомянутых расширений до устранения уязвимостей, если, например, были приобретены платные подписки

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
1087
Профиль преступника: Clop (TA505, FIN11, Lace Tempest)

Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.

Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
❗️США назначили $10 млн за любую информацию, подтверждающую связь Clop с иностранным правительством.

Известные операции:
1️⃣ MOVEit Zero-Day CVE-2023-34362 (май–июнь 2023)
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
2️⃣ GoAnywhere MFT CVE-2024-0204 (февраль 2023)
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
3️⃣ Accellion FTA (2021)
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.

Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
📎T1190 — эксплуатация уязвимостей в веб-приложениях (MOVEit, GoAnywhere, Accellion)
📎T1566 — фишинг: вложения или ссылки на загрузчики (Get2)
📎Используемые образы ВПО: SDBot, FlawedAmmyy, Cobalt Strike

Выполнение:
📎T1059 — PowerShell (T1059.001) и командная строка Windows (T1059.003)
📎T1129 — внедрение DLL-библиотек, загрузка и вызов полезной нагрузки для выполнения функций Native API (в операционных системах)

Закрепление:
📎T1505.003 — установка Web-Shell (LEMURLOOT, DEWMODE)
📎T1547.006 — модификация автозагрузки (через SDBot)

Повышение привилегий:
📎T1068 — эксплуатация уязвимостей для повышения привилегий

Уклонение от обнаружения:
📎T1055 — внедрение вредоносного кода в легитимные процессы
📎T1070 — удаление файлов-журналов и других доказательств вмешательства
📎T1574.002 — загрузка сторонних DLL с помощью легитимных приложений

Разведка и перемещение:
📎T1018 — сканирование сети
📎T1021.001 / T1021.002 — горизонтальное перемещение с помощью протоколов RDP и SMB

Сбор и эксфильтрация:
📎T1113 — создание скриншотов
📎T1074 — подготовка данных к экспорту
📎T1041 / T1567 — кража и передача данных по каналу C2 и через облачные хранилища (включая MegaUpload)

С&С:
📎T1071 — использование стандартных протоколов связи
📎T1105 — загрузка дополнительных инструментов

Ущерб и воздействие:
📎T1486 — шифрование файлов
📎T1485 — удаление исходных данных

Инструменты и вредоносное ПО
📎Truebot — первичный загрузчик, сбор системной информации, создание скриншотов, загрузка FlawedGrace или Cobalt Strike
📎FlawedGrace / FlawedAmmyy — RAT’ы для управления и сбора данных
📎SDBot — модульное вредоносное ПО, автоматизация действий
📎Cobalt Strike — доступ к сети после взлома Active Directory
📎LEMURLOOT — Web-Shell для MOVEit
📎DEWMODE — Web-Shell для Accellion

Что делать:
🔒 Немедленно обновлять уязвимые версии MOVEit, GoAnywhere, Accellion и прочих используемых внутренних файлообменников или программных комплексов для хранения/резервирования больших объемов данных.
🔒 Осуществлять непрерывный мониторинг активности в инфраструктуре на предмет наличия аномальных действий как на периметровых СЗИ, так и на конечных точках.
🔒 Обновлять и актуализировать детектирующую логику для используемых СЗИ в соответствии с появлением новых уязвимостей или образцов ВПО.
🔒 Использовать RT Protect EDR для обнаружения целенаправленных атак на конечных точках.

#ПрофильПреступника
Please open Telegram to view this post
VIEW IN TELEGRAM
9🔥5👍32🆒1
С Днём России!

Россия — страна с великой культурой и непростой судьбой.

Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.

ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.

И сегодня хочется сказать вам главное:
Мы не просто защищаем информацию.
Мы бережём доверие.
Мы храним будущее.
Мы сохраняем страну в её цифровой целостности.


Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.

С праздником, россияне!
423128
Режим «инкогнито» не спасет

📢 Независимые исследователи в области информационной безопасности выявили технологию скрытого слежения за пользователями Android-устройств, применявшуюся компаниями Meta* и Яндекс.

Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.

Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.

Подробнее в карточках 👆
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
13982
Мы слушаем и не осуждаем

Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.

Что-то не знать — это нормально!


РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.

📢 Но учиться никогда не поздно, поэтому мы подготовили для вас чек-лист для прокачки ИБ-навыков

#ВиртуальныеДуэли
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍75
⚙️ Курсы и тренинги

Практические навыки в кибербезопасности — это ключевой элемент, потому что в этой сфере мало просто знать теорию. Нужно уметь применять знания на практике, работать с реальными инструментами и сценариями.

🔥Платформы ищите в карточках!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1162
This media is not supported in your browser
VIEW IN TELEGRAM
28119👍3
[ВЕБИНАР] Контроль на входе: новый модуль RT Protect EDR

Уже через 30 минут стартует вебинар от РТ-ИБ, где Алексей Жуков расскажет всё об обновленной версии флагманского продукта RT Protect EDR 3.0 и его встроенных модулях: «Контроль USB» и «Антишифр».

Вас ждут:
📎Возможности продукта
📎Реальные кейсы
📎Настоящая экспертиза от руководителя Департамента сервисов и продуктов RT Protect

Подключайтесь, смотрите, задавайте вопросы!

📢 Вебинар — по ссылке!
Please open Telegram to view this post
VIEW IN TELEGRAM
288👍5
Anubis внедрил режим полного уничтожения данных

📢 APT-Группировка Anubis, работающая по модели Ransomware-as-a-Service (RaaS), добавила в свой вредоносный инструмент новый функционал, в рамках которого атакуемые данные не шифруются, а полностью уничтожаются при запуске ВПО.

Как выяснили исследователи Trend Micro, в последних версиях шифровальщика Anubis реализован режим безвозвратного удаления файлов. Вместо традиционного шифрования содержимое каждого файла безвозвратно удаляется, но структура каталогов при этом сохраняется.

Целевыми объектами для атаки могут быть:
1️⃣ Конечные точки и файловые хранилища на базе операционных систем Windows (NTFS/FAT32) и Linux (ext3/ext4)
2️⃣ NAS-хранилища (функционирующие, например, на базе файловой системы BTRFS)
3️⃣ По некоторым данным, гипервизоры ESXi x64/x32 (как на базе VMFS 5, так и на базе VMFS 6)

Для активации функции полного уничтожения данных используется параметр /WIPEMODE, запускаемый вручную через командную строку. Он требует аутентификации по ключу, что исключает случайный запуск и указывает на целенаправленное применение.

Детали атаки:
📎Anubis использует фишинговые письма с вредоносными вложениями как основной вектор атаки.
📎После запуска файлов на устройстве жертвы происходит развертывание основного модуля с полезной нагрузкой и активацией компонентов шифрования и удаления данных.
📎Файлы получают расширение .anubis, а в каждую директорию добавляется HTML-файл с требованиями о выкупе.
📎Механизмы шифрования ВПО построены на криптографической схеме ECIES и имеют частичную схожесть с архитектурой других шифровальщиков, таких как EvilByte и Prince.
📎Поддерживаются дополнительные параметры: выбор целевых директорий, исключения для работы ВПО, повышение привилегий.
📎Программа завершает процессы легитимного ПО, отключает службы бэкапирования и резервирования данных и удаляет теневые копии, препятствуя восстановлению данных.

На данный момент опубликована информация о восьми пострадавших организациях. По оценке аналитиков, это может быть подготовка перед масштабной кампанией.

Рекомендации по защите:
🔒Подключите RT Protect EDR — поведенческий анализ позволит обнаружить и превентивно заблокировать запуск ВПО не только с параметром "/WIPEMODE".
🔒Бэкапы — инициализация создания резервных копий данных и их хранения в оффлайн-режиме, с соблюдением версионирования, отдельно от сетей компании.
🔒Мониторинг процессов: SQL, backup, Veeam, QuickBooks, Firefox, Outlook — в зоне риска.

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍42
😁15👍7641
Киберугрозы нового уровня: что значит 3 трлн событий для безопасности страны и бизнеса

По данным отчёта RT Protect, в 2024 году Центр мониторинга и реагирования на инциденты информационной безопасности RT Protect SOC зафиксировал почти 3 триллиона событий информационной безопасности. Это в два раза больше, чем в предыдущем году.

Речь идет не о гипотетических угрозах. Это целенаправленные попытки дестабилизировать работу ключевых предприятий: от промышленного оборудования до ведомственных сетей.
📎За год обработано 2,94 трлн событий
📎Системы зафиксировали 1,2 млн срабатываний
📎Ручной проверке подверглись 360 тысяч потенциальных инцидентов
📎Подтверждено 2230 атак, представляющих угрозу устойчивости систем и производственных процессов

Суть киберугроз меняется. Хакеры больше не действуют в лоб, они ведут себя как разведчики: заходят незаметно, долго наблюдают, маскируются под штатную активность, а затем атакуют точечно. В 2024 году наш SOC обработал 2,94 трлн событий, подтвердил более 2 тыс. атак и научился выявлять угрозы еще до того, как они успеют нанести вред,

— отметил Артем Сычев, первый заместитель генерального директора РТ-Информационная безопасность.

Почему это важно для всех, а не только для специалистов по ИБ
Каждое подключённое устройство, каждый аккаунт, каждое действие в цифровой среде — потенциальная точка риска.

📢 Подробнее — в материале «Известий».
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍63👀1
RT Protect.pdf
187.4 MB
Доступ открыт: отчет RT Protect SOC

Команда РТ-ИБ опубликовала отчет RT Protect SOC, ранее доступный только ограниченному кругу специалистов. Теперь каждый может ознакомиться с ключевыми данными о киберугрозах — бесплатно.

Что в отчете:
📎Ландшафт киберугроз
📎Действия APT-группировок и их тактики
📎Индикаторы компрометации
📎Статистика реальных инцидентов
📎Корреляция атак с политическими событиями

Скачивайте отчет и будьте на шаг впереди угроз 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
821👍5🔥43