Профиль преступника: Clop (TA505, FIN11, Lace Tempest)
Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.
Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
❗️ США назначили $10 млн за любую информацию, подтверждающую связь Clop с иностранным правительством.
Известные операции:
1️⃣ MOVEit Zero-Day CVE-2023-34362 (май–июнь 2023)
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
2️⃣ GoAnywhere MFT CVE-2024-0204 (февраль 2023)
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
3️⃣ Accellion FTA (2021)
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.
Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
📎 T1190 — эксплуатация уязвимостей в веб-приложениях (MOVEit, GoAnywhere, Accellion)
📎 T1566 — фишинг: вложения или ссылки на загрузчики (Get2)
📎 Используемые образы ВПО: SDBot, FlawedAmmyy, Cobalt Strike
Выполнение:
📎 T1059 — PowerShell (T1059.001) и командная строка Windows (T1059.003)
📎 T1129 — внедрение DLL-библиотек, загрузка и вызов полезной нагрузки для выполнения функций Native API (в операционных системах)
Закрепление:
📎 T1505.003 — установка Web-Shell (LEMURLOOT, DEWMODE)
📎 T1547.006 — модификация автозагрузки (через SDBot)
Повышение привилегий:
📎 T1068 — эксплуатация уязвимостей для повышения привилегий
Уклонение от обнаружения:
📎 T1055 — внедрение вредоносного кода в легитимные процессы
📎 T1070 — удаление файлов-журналов и других доказательств вмешательства
📎 T1574.002 — загрузка сторонних DLL с помощью легитимных приложений
Разведка и перемещение:
📎 T1018 — сканирование сети
📎 T1021.001 / T1021.002 — горизонтальное перемещение с помощью протоколов RDP и SMB
Сбор и эксфильтрация:
📎 T1113 — создание скриншотов
📎 T1074 — подготовка данных к экспорту
📎 T1041 / T1567 — кража и передача данных по каналу C2 и через облачные хранилища (включая MegaUpload)
С&С:
📎 T1071 — использование стандартных протоколов связи
📎 T1105 — загрузка дополнительных инструментов
Ущерб и воздействие:
📎 T1486 — шифрование файлов
📎 T1485 — удаление исходных данных
Инструменты и вредоносное ПО
📎 Truebot — первичный загрузчик, сбор системной информации, создание скриншотов, загрузка FlawedGrace или Cobalt Strike
📎 FlawedGrace / FlawedAmmyy — RAT’ы для управления и сбора данных
📎 SDBot — модульное вредоносное ПО, автоматизация действий
📎 Cobalt Strike — доступ к сети после взлома Active Directory
📎 LEMURLOOT — Web-Shell для MOVEit
📎 DEWMODE — Web-Shell для Accellion
Что делать:
🔒 Немедленно обновлять уязвимые версии MOVEit, GoAnywhere, Accellion и прочих используемых внутренних файлообменников или программных комплексов для хранения/резервирования больших объемов данных.
🔒 Осуществлять непрерывный мониторинг активности в инфраструктуре на предмет наличия аномальных действий как на периметровых СЗИ, так и на конечных точках.
🔒 Обновлять и актуализировать детектирующую логику для используемых СЗИ в соответствии с появлением новых уязвимостей или образцов ВПО.
🔒 Использовать RT Protect EDR для обнаружения целенаправленных атак на конечных точках.
#ПрофильПреступника
Одна из самых опасных организованных и геораспределенных кибергрупп последних лет. За плечами — сотни успешных атак на международные компании и правительственные структуры. По некоторым данным, число жертв кибергруппировки составляет ~2 млн пользователей.
Национальная принадлежность
Предположительно связаны с Россией и СНГ. По информации от представителей Binance, часть арестованных или замороженных криптокошельков, через которые преступники проводили легализацию украденных средств, принадлежали задержанным подозреваемым из Украины.
Известные операции:
Масштабная эксплуатация нулевого дня в файлообменнике MOVEit. Пострадало более 130 организаций.
Уязвимость в популярной платформе передачи файлов. Утечка данных из десятков компаний. Обнаружена и закрыта в 2023 году, однако опубликована позднее.
Clop использовала цепочку уязвимостей (CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104) в программно-аппаратном комплексе Accellion, который разворачивается в организациях для передачи большого объема данных. Среди жертв — Центробанк Новой Зеландии.
Тактики, техники, процедуры (TTP's)
Данные приведены из enterprise-версии матрицы MITRE ATT&CK.
Первичный доступ:
Выполнение:
Закрепление:
Повышение привилегий:
Уклонение от обнаружения:
Разведка и перемещение:
Сбор и эксфильтрация:
С&С:
Ущерб и воздействие:
Инструменты и вредоносное ПО
Что делать:
#ПрофильПреступника
Please open Telegram to view this post
VIEW IN TELEGRAM
С Днём России!
Россия — страна с великой культурой и непростой судьбой.
Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.
ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.
И сегодня хочется сказать вам главное:
Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.
С праздником, россияне!
Россия — страна с великой культурой и непростой судьбой.
Её сила не только в заводах и полях, не только в армии и науке, но и в людях, которые каждый день держат оборону на незримом фронте: в системах, в сетях, в информационном пространстве.
ИБ сегодня — это не просто про технологии. Это про ответственность. Про веру в то, что у нас есть своё — и мы обязаны его сохранить.
И сегодня хочется сказать вам главное:
Мы не просто защищаем информацию.
Мы бережём доверие.
Мы храним будущее.
Мы сохраняем страну в её цифровой целостности.
Пусть каждый новый шаг будет шагом вперёд: в созидание, в справедливость, в уверенность.
С праздником, россияне!
4 23 12 8
Режим «инкогнито» не спасет
📢 Независимые исследователи в области информационной безопасности выявили технологию скрытого слежения за пользователями Android-устройств, применявшуюся компаниями Meta* и Яндекс.
Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.
Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.
Подробнее в карточках 👆
Специалисты обнаружили, что приложения Meta* (включая Facebook* и Instagram*) и Яндекса (включая Яндекс.Браузер и Яндекс.Карты) используют фоновые сервисы для прослушивания фиксированных портов localhost на устройствах Android.
Технология позволяет деанонимизировать пользователя, даже если он использует режим инкогнито, регулярно очищает cookie и ограничивает трекинг в настройках Android. Локальные порты могут быть доступны и другим приложениям, что создаёт риск утечки данных через сторонние или вредоносные программы.
Подробнее в карточках 👆
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы слушаем и не осуждаем
Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.
РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.
📢 Но учиться никогда не поздно, поэтому мы подготовили для вас чек-лист для прокачки ИБ-навыков
#ВиртуальныеДуэли
Давайте начистоту, каждый из нас когда-то подвергал себя цифровой опасности.
Что-то не знать — это нормально!
РТ-Информационная безопасность не осудит вас за одинаковые пароли на разных аккаунтах, за отсутствие двухфакторной аутентификации и даже за переход по фишинговым ссылкам.
#ВиртуальныеДуэли
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Практические навыки в кибербезопасности — это ключевой элемент, потому что в этой сфере мало просто знать теорию. Нужно уметь применять знания на практике, работать с реальными инструментами и сценариями.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍11 6 2
[ВЕБИНАР] Контроль на входе: новый модуль RT Protect EDR
Уже через 30 минут стартует вебинар от РТ-ИБ, где Алексей Жуков расскажет всё об обновленной версии флагманского продукта RT Protect EDR 3.0 и его встроенных модулях: «Контроль USB» и «Антишифр».
Вас ждут:
📎 Возможности продукта
📎 Реальные кейсы
📎 Настоящая экспертиза от руководителя Департамента сервисов и продуктов RT Protect
Подключайтесь, смотрите, задавайте вопросы!
📢 Вебинар — по ссылке!
Уже через 30 минут стартует вебинар от РТ-ИБ, где Алексей Жуков расскажет всё об обновленной версии флагманского продукта RT Protect EDR 3.0 и его встроенных модулях: «Контроль USB» и «Антишифр».
Вас ждут:
Подключайтесь, смотрите, задавайте вопросы!
Please open Telegram to view this post
VIEW IN TELEGRAM
Pruffme
USB под контролем - новая линия обороны RT Protect EDR
2 8 8👍5
Anubis внедрил режим полного уничтожения данных
📢 APT-Группировка Anubis, работающая по модели Ransomware-as-a-Service (RaaS), добавила в свой вредоносный инструмент новый функционал, в рамках которого атакуемые данные не шифруются, а полностью уничтожаются при запуске ВПО.
Как выяснили исследователи Trend Micro, в последних версиях шифровальщика Anubis реализован режим безвозвратного удаления файлов. Вместо традиционного шифрования содержимое каждого файла безвозвратно удаляется, но структура каталогов при этом сохраняется.
Целевыми объектами для атаки могут быть:
1️⃣ Конечные точки и файловые хранилища на базе операционных систем Windows (NTFS/FAT32) и Linux (ext3/ext4)
2️⃣ NAS-хранилища (функционирующие, например, на базе файловой системы BTRFS)
3️⃣ По некоторым данным, гипервизоры ESXi x64/x32 (как на базе VMFS 5, так и на базе VMFS 6)
Для активации функции полного уничтожения данных используется параметр /WIPEMODE, запускаемый вручную через командную строку. Он требует аутентификации по ключу, что исключает случайный запуск и указывает на целенаправленное применение.
Детали атаки:
📎 Anubis использует фишинговые письма с вредоносными вложениями как основной вектор атаки.
📎 После запуска файлов на устройстве жертвы происходит развертывание основного модуля с полезной нагрузкой и активацией компонентов шифрования и удаления данных.
📎 Файлы получают расширение .anubis, а в каждую директорию добавляется HTML-файл с требованиями о выкупе.
📎 Механизмы шифрования ВПО построены на криптографической схеме ECIES и имеют частичную схожесть с архитектурой других шифровальщиков, таких как EvilByte и Prince.
📎 Поддерживаются дополнительные параметры: выбор целевых директорий, исключения для работы ВПО, повышение привилегий.
📎 Программа завершает процессы легитимного ПО, отключает службы бэкапирования и резервирования данных и удаляет теневые копии, препятствуя восстановлению данных.
На данный момент опубликована информация о восьми пострадавших организациях. По оценке аналитиков, это может быть подготовка перед масштабной кампанией.
Рекомендации по защите:
🔒 Подключите RT Protect EDR — поведенческий анализ позволит обнаружить и превентивно заблокировать запуск ВПО не только с параметром "/WIPEMODE".
🔒 Бэкапы — инициализация создания резервных копий данных и их хранения в оффлайн-режиме, с соблюдением версионирования, отдельно от сетей компании.
🔒 Мониторинг процессов: SQL, backup, Veeam, QuickBooks, Firefox, Outlook — в зоне риска.
#Новости
Как выяснили исследователи Trend Micro, в последних версиях шифровальщика Anubis реализован режим безвозвратного удаления файлов. Вместо традиционного шифрования содержимое каждого файла безвозвратно удаляется, но структура каталогов при этом сохраняется.
Целевыми объектами для атаки могут быть:
Для активации функции полного уничтожения данных используется параметр /WIPEMODE, запускаемый вручную через командную строку. Он требует аутентификации по ключу, что исключает случайный запуск и указывает на целенаправленное применение.
Детали атаки:
На данный момент опубликована информация о восьми пострадавших организациях. По оценке аналитиков, это может быть подготовка перед масштабной кампанией.
Рекомендации по защите:
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Киберугрозы нового уровня: что значит 3 трлн событий для безопасности страны и бизнеса
По данным отчёта RT Protect, в 2024 году Центр мониторинга и реагирования на инциденты информационной безопасности RT Protect SOC зафиксировал почти 3 триллиона событий информационной безопасности. Это в два раза больше, чем в предыдущем году.
Речь идет не о гипотетических угрозах. Это целенаправленные попытки дестабилизировать работу ключевых предприятий: от промышленного оборудования до ведомственных сетей.
📎 За год обработано 2,94 трлн событий
📎 Системы зафиксировали 1,2 млн срабатываний
📎 Ручной проверке подверглись 360 тысяч потенциальных инцидентов
📎 Подтверждено 2230 атак, представляющих угрозу устойчивости систем и производственных процессов
— отметил Артем Сычев, первый заместитель генерального директора РТ-Информационная безопасность.
Почему это важно для всех, а не только для специалистов по ИБ
Каждое подключённое устройство, каждый аккаунт, каждое действие в цифровой среде — потенциальная точка риска.
📢 Подробнее — в материале «Известий».
По данным отчёта RT Protect, в 2024 году Центр мониторинга и реагирования на инциденты информационной безопасности RT Protect SOC зафиксировал почти 3 триллиона событий информационной безопасности. Это в два раза больше, чем в предыдущем году.
Речь идет не о гипотетических угрозах. Это целенаправленные попытки дестабилизировать работу ключевых предприятий: от промышленного оборудования до ведомственных сетей.
Суть киберугроз меняется. Хакеры больше не действуют в лоб, они ведут себя как разведчики: заходят незаметно, долго наблюдают, маскируются под штатную активность, а затем атакуют точечно. В 2024 году наш SOC обработал 2,94 трлн событий, подтвердил более 2 тыс. атак и научился выявлять угрозы еще до того, как они успеют нанести вред,
— отметил Артем Сычев, первый заместитель генерального директора РТ-Информационная безопасность.
Почему это важно для всех, а не только для специалистов по ИБ
Каждое подключённое устройство, каждый аккаунт, каждое действие в цифровой среде — потенциальная точка риска.
Please open Telegram to view this post
VIEW IN TELEGRAM
Известия
Против взлома: за год «Ростех» зафиксировал 3 трлн событий информбезопасности
Как хакеры из недружественных стран пытаются ослабить российский оборонно-промышленный комплекс
RT Protect.pdf
187.4 MB
Доступ открыт: отчет RT Protect SOC
Команда РТ-ИБ опубликовала отчет RT Protect SOC, ранее доступный только ограниченному кругу специалистов. Теперь каждый может ознакомиться с ключевыми данными о киберугрозах — бесплатно.
Что в отчете:
📎 Ландшафт киберугроз
📎 Действия APT-группировок и их тактики
📎 Индикаторы компрометации
📎 Статистика реальных инцидентов
📎 Корреляция атак с политическими событиями
Скачивайте отчет и будьте на шаг впереди угроз🔥
Команда РТ-ИБ опубликовала отчет RT Protect SOC, ранее доступный только ограниченному кругу специалистов. Теперь каждый может ознакомиться с ключевыми данными о киберугрозах — бесплатно.
Что в отчете:
Скачивайте отчет и будьте на шаг впереди угроз
Please open Telegram to view this post
VIEW IN TELEGRAM
8 21👍5🔥4 3
Mattel внедрит ChatGPT в игрушки
📢 Американская компания Mattel объявила о сотрудничестве с OpenAI. В ближайшее время популярные игрушки бренда получат встроенные функции искусственного интеллекта на базе ChatGPT.
Согласно заявлению компании, кукла Барби сможет поддерживать осмысленные диалоги, объяснять сложные темы и участвовать в придуманном сюжете. Машинки Hot Wheels, в свою очередь, смогут комментировать трассы, собранные ребёнком. Однако запуск таких продуктов вызывает обеспокоенность среди специалистов по информационной безопасности.
Главные опасения экспертов:
1️⃣ Для обеспечения безопасности общения с детьми Mattel и OpenAI предстоит значительно ограничить модель ИИ. Это может превратить нейросеть в статичный набор заранее запрограммированных реплик.
2️⃣ Даже при строгой фильтрации невозможно полностью исключить нежелательный контент. Понятие «уместного» остаётся субъективным, несмотря на то, что модель обучается на специализированной детской выборке.
3️⃣ ChatGPT остаётся языковой моделью, которая имитирует человеческие высказывания. Дети, особенно младшего возраста, могут воспринимать реплики ИИ как однозначную истину и не распознать ошибки или неуклюжие формулировки.
4️⃣ Игрушка — это IoT устройство с микрофоном и интернетом → хакеры могут подключаться к устройству по Wi Fi/Bluetooth, получать аудио/видео и даже отправлять сообщения ребёнку .
5️⃣ Взлом игрушки = возможность проникновения во внутреннюю домашнюю сеть (смарт ТВ, роутер) с целью кражи данных.
Mattel подчёркивает, что планирует внедрить механизмы контроля и защиты конфиденциальности. Тем не менее слишком строгие ограничения снизят ценность интерактивности, а чрезмерная свобода — может привести к нежелательным последствиям.
#Новости
Согласно заявлению компании, кукла Барби сможет поддерживать осмысленные диалоги, объяснять сложные темы и участвовать в придуманном сюжете. Машинки Hot Wheels, в свою очередь, смогут комментировать трассы, собранные ребёнком. Однако запуск таких продуктов вызывает обеспокоенность среди специалистов по информационной безопасности.
Главные опасения экспертов:
Mattel подчёркивает, что планирует внедрить механизмы контроля и защиты конфиденциальности. Тем не менее слишком строгие ограничения снизят ценность интерактивности, а чрезмерная свобода — может привести к нежелательным последствиям.
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12 6 6😁2👎1