РТ-ИБ
1.25K subscribers
1.37K photos
51 videos
3 files
142 links
РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Download Telegram
[АРХИВНАЯ ЗАПИСЬ: YANDEX]
КЛАССИФИКАЦИЯ: систематизированная атака внутреннего злоумышленника с целью получения доступа к аккаунтам пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: 12 февраля 2021
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: 2021
ЧИСЛО ПОСТРАДАВШИХ: 4 887 аккаунтов пользователей


ВЫПИСКА ИЗ ОТЧЕТА
Yandex, крупнейший российский Web-браузер и мультисервисная платформа, в 2021 году стал жертвой внутренней атаки. Один из системных администраторов был уличён в продаже доступа к почтовым ящикам пользователей третьим лицам. Это был пример атаки изнутри (insider threat), при которой сотрудник компании умышленно использует свои полномочия во вред пользователям.

ОСОБЕННОСТИ АТАКИ:
1️⃣ Атака не проводилась извне — не взлом, а внутреннее нарушение безопасности
2️⃣ Сотрудник имел административные права, позволявшие получить доступ к почтовым данным пользователей
3️⃣ Атака была обнаружена службой внутренней безопасности Yandex в ходе аудита активности аккаунтов

ПОСЛЕДСТВИЯ:
📎Компрометация почти 5 тысяч аккаунтов
📎Угроза повторного доступа злоумышленников к другим сервисам экосистемы Yandex при использовании одних и тех же паролей
📎Репутационные потери компании
📎Увольнение сотрудника, усиление контроля за внутренним доступом, а также перенастройка мандатных/дискреционных политик доступа по принципу выделения минимально необходимых прав для зоны ответственности сотрудников

ХРОНОЛОГИЯ:
Начало 2021 года: начало подозрительной активности
Вторая половина января 2021 года: аудит и выявление внутреннего нарушителя
12 февраля 2021: публичное заявление Yandex, уведомление пользователей о компрометации аккаунтов

ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
Как и в случае с Rambler, пользователи не знали о проблеме до официального признания.
❗️В отличие от Rambler, пароли не утекли, но доступ к данным был получен напрямую.

РЕКОМЕНДАЦИИ:
🔒 Регулярно меняйте пароли, даже если вам кажется, что утечек не было
🔒 Используйте двухфакторную аутентификацию
🔒 Будьте осторожны с информацией в электронных письмах — не пересылайте чувствительные данные

Документ закрыт. Доступ ограничен.

#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
8411
Наушники и колонки популярных брендов оказались уязвимы для атак через Bluetooth

📢 Специалисты по кибербезопасности обнаружили критические уязвимости в Bluetooth-чипах, используемых в беспроводных устройствах таких производителей, как Marshall, Bose, Sony, Jabra, JBL, Beyerdynamic, Jlab, EarisMax, MoerLabs и Teufel.

Об этом было объявлено на международной конференции TROOPERS в Германии. По данным компании ERNW, уязвимости присутствуют в чипах Airoha, которые устанавливаются в наушники, портативные колонки, беспроводные микрофоны и другие аудиоустройства. Всего под угрозой оказались 29 моделей. Успешную эксплуатацию какой-либо из обнаруженных уязвимостей на конференции обозначили как Headphone Jacking.

Исследователи выявили три уязвимости, которым присвоены следующие идентификаторы:
1️⃣ CVE-2025-20700 (6.7 по шкале CVSS) — отсутствие проверки подлинности для GATT-сервисов;
2️⃣ CVE-2025-20701 (6.7 по шкале CVSS) — отсутствие аутентификации при соединении по Bluetooth BR/EDR;
3️⃣ CVE-2025-20702 (7.5 по шкале CVSS) — критические уязвимости в собственном протоколе производителя.

На текущий момент подробности по реализации уязвимостей не выкладывается, так как исследователи ожидают выпуска хот-фиксов со стороны производителей Bluetooth-устройств.

Эти ошибки позволяют злоумышленнику использовать уязвимости в проприетарном протоколе управления SoC производителя и подключиться к устройству жертвы. Дальнейшие действия ограничены только фантазией злоумышленника:
📎Перехват аудиопотока
📎Управление вызовами на смартфоне
📎Использование мобильного устройства в качестве средства для прослушивания
📎Наихудший исход — получение контроля над устройством, чтение и запись данных в оперативную память и загрузка ВПО на подключенные мобильные устройства

Насколько это опасно?
По словам специалистов, успешная атака требует физического нахождения в зоне действия Bluetooth и глубоких знаний архитектуры чипов Airoha Technology.
Однако, несмотря на высокий порог входа, угроза вполне реальна для целевых атак — на журналистов, активистов, представителей бизнеса и дипломатов.

Что делают производители
Компания Airoha уже выпустила обновлённый SDK с исправлениями, однако, по данным издания Heise, на конец июня 2025 года большинство производителей не выпустили соответствующих прошивок.

❗️Это означает, что владельцы уязвимых устройств временно лишены возможности защититься, пока обновления не будут официально доступны.

Рекомендации для пользователей
📎Не использовать Bluetooth-устройства в потенциально опасной обстановке
📎Отключать Bluetooth, если он не нужен
📎Проверять наличие обновлений прошивок на сайтах производителей
📎Отключить функции автопринятия вызовов и управления смартфоном через гарнитуру

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍94421
10😁8👍77👀51
0 строк кода200 выигранных хакатонов

Он не инженер, не выпускник университета и даже не пишет код, но с 2023 года выиграл более 200 хакатонов Сан-Франциско. Его метод — вайб-кодинг.

Рене Турсиос стал известен благодаря необычному подходу: он описывает задачу словами, а код пишет искусственный интеллект. Впервые он применил этот метод на хакатоне, предложив ИИ сделать конвертер песен в lo-fi версии. Проект занял второе место, и с тех пор он участвует почти в каждом значимом мероприятии города.

Что такое вайб-кодинг?
Термин ввёл исследователь ИИ Андрей Карпати. Суть метода — в максимальном использовании генеративных инструментов (Claude, Cursor и др.) для создания рабочих цифровых решений без необходимости писать код вручную. Сегодня этот подход используют стартапы, разработчики и крупные IT-компании.

Почему это важно?
📎Турсиос создает рабочие MVP и прототипы за часы, тогда как командам на это требуются недели.
📎Вайб-кодер проводит воркшопы, где учит работать с ИИ как новичков, так и опытных девелоперов.
📎На недавней встрече он за 15 минут с помощью нейросети собрал сайт для перепродажи коллекционных фигурок — от идеи до запуска.

Что это меняет для ИБ-специалистов
1️⃣ Порог входа в разработку резко снизился — теперь программный продукт может собрать любой, кто умеет грамотно общаться с ИИ.
2️⃣ Контроль над кодом снижается — ИИ может допустить уязвимости, даже если задача описана корректно.
3️⃣ Роль аудита возрастает — нужен новый инструментарий для проверки генеративного кода.

📢 История Турсиоса — не про технологии, а про трансформацию профессии. А что думаете вы о методе «вайб-кодинг»?

👾 — Не отнимайте мой хлеб, я учился на это 10 лет!
💛 — Чем меньше работы руками, тем лучше.
🔥 — Я вообще не из ИБ...

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
1096🌚2
Media is too big
VIEW IN TELEGRAM
🔥 РосИнфоБез × РТ-ИБ

25–26 июня в Москве прошла вторая отраслевая конференция «РосИнфоБез» — единая площадка для открытого экспертного диалога в сфере информационной безопасности.

Подводя итоги:
🔐 Более 400 участников: представители отечественных корпораций, ключевые игроки рынка, эксперты в области обеспечения цифровой безопасности
🔐 7 часов реальной экспертизы: кейсы, актуальные угрозы и тенденции в сфере обеспечения информационной безопасности
🔐 Новые форматы дискуссий: кибербезопасный подкаст RTablе

«Такие мероприятия, как «РосИнфоБез», не только подчеркивают стратегическое значение информационной безопасности, но и создают платформу для объединения профессионального сообщества, способного эффективно защищать цифровой контур страны. Совместная реализация решений, обмен опытом и объединение инициатив специалистов — это залог устойчивого развития и защиты цифровых ресурсов»,

— отметил Дмитрий Прендецкий, генеральный директор компании РТ-Информационная безопасность

#РосИнфоБез #RT_Protect
Please open Telegram to view this post
VIEW IN TELEGRAM
415👍88
Киберугрозы растут: 215 новых уязвимостей

📢 Во втором квартале 2025 года число уязвимостей в известных веб-приложениях выросло почти на 60%. Особенно много проблем нашли в WordPress и роутерах — и это тревожный сигнал не только для компаний, но и для обычных пользователей.

Наши коллеги, аналитики в сфере информационной безопасности, исследовали более 120 популярных цифровых продуктов и нашли 215 новых уязвимостей. 89% из них — сетевые, то есть атаковать можно удалённо, через интернет-протоколы. 60% из них признаны критическими.

Где больше всего проблем?
📎WordPress и плагины — 24% всех уязвимостей. Это неудивительно: платформа очень популярна, на ней работают интернет-магазины, медиа и даже госпорталы
📎Роутеры и сетевое оборудование — 7%
📎Цифровые продукты Apache — 4%

Самые частые уязвимости
1️⃣ XSS (межсайтовый скриптинг) — позволяет внедрить вредоносный код на доверенные сайты.
2️⃣ Уязвимости, связанные с неограниченной загрузкой файлов.
3️⃣ Обход директорий — даёт доступ к скрытым системным файлам.
4️⃣ SQL-инъекция.
5️⃣ Неправильный контроль доступа.

Рекомендации
🔐 Вовремя обновляйте программное обеспечение и прошивки оборудования
🔐 Удаляйте лишние плагины и используйте только проверенные
🔐 Не откладывайте на потом техобслуживание сайтов

#ИнсайдДня
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
15441
Масштабная мошенническая операция IconAds: 352 вредоносных приложения атакуют Android

📢 Дисклеймер: все обнаруженные приложения уже удалены из Google Play.

Компания HUMAN выявила крупную мошенническую схему, в которой задействована сеть из 352 мобильных приложений, распространявшихся через Google Play. Приложения, объединённые названием IconAds, показывали рекламу поверх других программ вне зависимости от указанных в параметрах разрешений, при этом скрывая собственную активность и присутствие на мобильном устройстве, чтобы усложнить обнаружение и удаление.

В один из периодов активности сеть генерировала до 1,2 миллиарда рекламных запросов ежедневно, принося злоумышленникам баснословные доходы.

Технические особенности IconAds
📎Многоуровневая обфускация:
Для сокрытия параметров устройства (модель телефона, версия ОС, язык), а также подозрительных URL-ссылок использовались случайные английские слова, уникальные для каждого приложения. Названия Java-методов заменялись бессмысленными символами, параметры функций/строки/массивы байтов/переменные также проходили обфускацию с последующей дешифровкой с помощью методов библиотеки O-MVLL, которая поддерживает работу с современными архитектурами AArch64 и ARM.

📎Уникальные домены командных серверов (C2):
Каждое приложение работает с отдельным доменом C2, но все домены имеют схожую структуру и связаны через CNAME-записи, что может свидетельствовать о том, что вредоносные действия выполнялись через единую C2-инфраструктуру.

📎Activity-alias и скрытые иконки:
При установке приложения отображается стандартная иконка, которая после первого запуска заменяется на пустое или невидимое поле. Вредоносное приложение при этом продолжает фоновую работу, показывая рекламу. Это достигается с помощью объявления вредоносного контекста активности во время вызова API-функции Android ОС из PackageManager и последующего создания отдельного компонента системы.

Примеры работы схемы
После установки приложения com[.]works[.]amazing[.]colour иконка становится пустой, название исчезает, а спустя несколько секунд начинают появляться полноэкранные рекламные окна. В некоторых случаях мошенники маскируются под известные приложения, например, под Google Play Store — при запуске они перенаправляют пользователя в настоящий магазин, продолжая работать и показывать рекламу.

Эволюция и методы обхода защиты
К концу 2023 года IconAds улучшили методы маскировки:
🔒 Более сложная обфускация строк с различными подходами.
🔒 Шифрование содержимого через multibyte XOR.
🔒 Использование DeepLinking-технологии для активации вредоносных функций.

Рекомендации
1️⃣ Обращайте внимание на исчезающие иконки и странные названия приложений.
2️⃣ Загружайте ПО только из официальных магазинов.
3️⃣ Используйте встроенные и доверенные решения для защиты.

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
55👍44
Бюджеты на ИБ: скупой платит дважды

Малый и средний бизнес в России по-прежнему относится к кибербезопасности как к второстепенной задаче. Большинство предпринимателей готовы увеличивать расходы на ИБ только в случае давления со стороны государства.

Исследование показало:
1️⃣ Бюджеты
📎Среднегодовой бюджет компаний на ИБ — 100–500 тыс. рублей
📎53% компаний готовы увеличить бюджеты на информационную безопасность в 2025 году
📎Из них 14% — значительно масштабируют расходы на ИБ
📎20% не собираются тратить на ИБ больше
📎18% ещё не приняли решение

За последний год:
📎У 69% бюджет не изменился или вырос незначительно
📎У 23% — снизился
📎У 7% — вырос значительно

2️⃣ Что заставит бизнес потратиться на защиту
📎74% — изменения в законодательстве
📎51% — требования клиентов и партнёров
📎25% — инциденты и негативный опыт

3️⃣ Кто отвечает за безопасность в компаниях
📎28% — есть штатный специалист
📎13% — полноценная команда
📎7% — ИБ ведёт офис-менеджер

4️⃣ Главные страхи бизнеса
📎DDoS-атаки — 19%
📎Вредоносное ПО — 17%
📎Фишинговые атаки — 16%
📎Взлом корпоративных аккаунтов — 16%
📎Уязвимости в программном обеспечении — 15%

5️⃣ Возможные последствия атак
📎Юридические проблемы — 83%
📎Финансовые потери — 76%
📎Репутационные риски — 75%
📎Приостановка бизнес-процессов — 71%
📎Потеря доступа к данным — 50%

Кадровый голод
В 2024 году число вакансий по ИБ выросло на 17–50%, а резюме стало меньше на 6%. Нижний порог дефицита кадров — 27,3 тыс. человек. Эксперты прогнозируют, что нехватка будет сохраняться ещё пять лет.

🛡ИБ пока не в приоритете у большинства компаний
Но атаки становятся всё сложнее, а уязвимостей — всё больше. Даже минимальные инвестиции в защиту и обучение сотрудников могут сэкономить бизнесу миллионы.
Please open Telegram to view this post
VIEW IN TELEGRAM
37👍6611
Fast-Flux: технологии сокрытия вредоносной инфраструктуры

Злоумышленники активно используют цифровые технологии, чтобы скрывать вредоносные сайты и обеспечить устойчивость своих систем к обнаружению и блокировке. Одним из методов реализации продвинутой атаки является поднятие Fast-Flux сети.

1️⃣ Fast-Flux DNS
При запросе полного доменного имени (например, www.rt-ib.ru) сеть Fast-Flux возвращает множество IP-адресов. Это обеспечивается циклическим развертыванием IP-адресов с использованием очень короткого времени жизни (TTL), благодаря чему IP-адреса меняются и подбираются из выделенного списка в конфигурируемом диапазоне.

2️⃣ Round Robin DNS
Это метод распределения и балансировки нагрузки, при котором различные пользователи, которые запрашивают один и тот же домен, получают ответы с разных NS-серверов, что препятствует обнаружению и блокировке всех недоверенных серверов. Так, например:
user1 подключается к домену — получает ответ от server1
user2 — получит ответ от server2
user3 — получит ответ от server3

И так по кругу. В Fast-Flux применяется та же схема, чтобы каждый пользователь попадал на другой, случайный заражённый узел.

3️⃣ Одиночные сети flux
Заражённый компьютер может выполнять запрос к легитимному домену, например, www.rt-ib.ru, но трафик будет перенаправлен через flux-агента на конечный вредоносный сервер (Mothership).

Основные особенности такой сети:
📎Сеть состоит из зараженных домашних компьютеров, которые перенаправляют запросы на конечную C2-точку
📎DNS-записи flux-агентов обновляются каждые 3–10 минут, чтобы замедлить процессы блокировки
📎Сеть способна работать с реализациями DNS, HTTP, IMAP, SMTP и POP и перенаправлять легитимные запросы по этим протоколам на C2-сервера злоумышленников

4️⃣ Двойные сети flux (Double-Flux)
Более сложная реализация Fast-Flux:
📎С помощью метода Round Robin изменяются не только A-записи, но и NS-записи, что усложняет поиски источников атаки
📎Обычные botnet-сети возможно нейтрализовать, обнаружив центральный сервер управления на базе IRC/XMPP-реализаций, однако в случае с Fast-Flux сетью необходимо обнаружить и заблокировать тысячи хостов

В следующем посте «Техноразбора» мы перейдём от теории к практике — расскажем о самых громких атаках, где Fast-Flux сыграл ключевую роль.

#Техноразбор
Please open Telegram to view this post
VIEW IN TELEGRAM
987
Batavia: новая угроза российской промышленности

В промышленном секторе России выявлены масштабные фишинговые атаки с использованием ранее неизвестной вредоносной программы Batavia. За операцией стоит неизвестная хакерская группировка.

Этапы атаки
1️⃣ Жертве приходит письмо с фальшивым договором.
Во вложении — не документ, а вредоносная ссылка https://oblast-ru[.]com/oblast_download/?file=hc1-<подставляемый_уникальный_аргумент>. Aргумент для файла уникален в каждом письме и используется на последующих этапах заражения.
2️⃣ Загружается архив со скриптом «Договор-2025-2.vbe», который зашифрован с помощью встроенного алгоритма Microsoft.
Он определяет версию операционной системы заражённого устройства, проверяет наличие обновлений системы и загружает основной вредоносный исполняемый файл — WebView.exe.

Если версия ОС не получена или не совпадает со списком версий, указанных в конфигурации команд C2-сервера:
📎Загрузчик применяет метод Navigate() — для осуществления передачи полезной нагрузки или параметров загрузчика посредством использования Winows App SDK/.NET Core для поиска совместимых сред исполнения.
📎В ином случае используется метод Run() — для возможности использования более широкого набора классов Win API для запуска ВПО.

3️⃣ WebView.exe:
📎Написан на Delphi
📎Загружает контент из https://oblast-ru[.]com/oblast_download/?file=1hc1-<подставляемый_уникальный_аргумент>&view и сохраняет его в директорию C:\Users\<Имя_Пользователя>\AppData\Local\Temp\WebView, а затем выводит данные в окне.
📎Собирает системную информацию, офисные документы, делает скриншоты
📎Передаёт всё на C2-сервер

Интересный факт: отправка собранной информации происходит через связанный адрес: https://ru-exchange[.]com/mexchange/?file=1hc1-<подставляемый_уникальный_аргумент>

4️⃣ Затем загружается второй исполняемый файл — javav.exe, написанный на C++:
📎Ищет и копирует документы, таблицы, изображения, письма и архивы
📎Расширяет охват: работает с Open Office, .eml, .pptx, .zip и др.
📎Данные отправляются тем же путём, но уже на втором этапе атаки (https://ru-exchange[.]com/mexchange/?file=2hc1-<подставляемый_уникальный_аргумент>)

5️⃣ В цепочке упоминается и третий файл — windowsmsg.exe, запускаемый с целью обхода механизма контроля учётных записей (UAC) через встроенную Winows-утилиту computerdefaults.exe (необходима для управления приложениями по умолчанию в операционной системе) и модификации двух ключей реестра через reg.exe:
📎add HKCU\Software\Classes\ms-settings\Shell\Open\command /v DelegateExecute /t REG_SZ /d “” /f
📎add HKCU\Software\Classes\ms-settings\Shell\Open\command /f /ve /t REG_SZ /d “%temp%\windowsmsg.exe <arg>”

Кто за этим стоит?
🛡 Домен oblast-ru[.]com зарегистрирован через канадско-американскую компанию Tucows
🛡 Хостинг — исландский провайдер FlokiNET, известный как площадка для «свободной» прессы и анонимных проектов
🛡 Фишинговые письма получили более 100 адресатов в десятках российских компаний
🛡 Реальное число заражений неизвестно

Как отмечают эксперты, несмотря на несложную технику заражения, операция хорошо организована и потенциально масштабна. Признаки указывают на активность автономной хакерской группировки, которая располагает экземплярами самописного ВПО, что позволяет сделать некоторые выводы об уровне её подготовки.

IOC's:
Контрольные хеш-суммы:
MD5: 2963FB4980127ADB7E045A0F743EAD05
SHA256: FC5B89A0A042291020FC62020E000C4D29B42CF425BA161057B3495D561F5390

URL:
https://oblast-ru[.]com/oblast_download/?file=hc1-*
https://oblast-ru[.]com/oblast_download/?file=1hc1*
https://ru-exchange[.]com/mexchange/?file=2hc1-*

Domains:
oblast-ru[.]com


#СледствиеВели
Please open Telegram to view this post
VIEW IN TELEGRAM
111010
ИИ замедляет работу программистов

К такому выводу пришли исследователи из некоммерческой организации Model Evaluation & Threat Research (METR), проведя масштабное рандомизированное контролируемое исследование.

Условия эксперимента
📎16 опытных программистов, участвующих в развитии крупных open source проектов
📎246 реальных задач — от исправления багов до реализации новых функций.
📎2 категории заданий: в одной разрешалось использовать ИИ-инструменты, в другой — нет.
📎Инструмент Cursor Pro с моделью Claude 3.5/3.7 Sonnet

Разработчики заранее оценивали, сколько времени займёт выполнение каждой задачи. После завершения работы они также указывали, насколько, по их мнению, им помог искусственный интеллект.

Что ожидали?
🛡 Участники прогнозировали +24% прироста скорости
🛡 После выполнения задач субъективно оценили эффект в +20%

Что получилось на деле?
🛡 Задачи с ИИ выполнялись на 19% медленнее, чем без него

Основные причины замедления:
1️⃣ Переоценка пользы ИИ
2️⃣ Глубокое знание разработчиками кода, что снижает ценность внешней помощи
3️⃣ Сложность и объём репозиториев
4️⃣ Низкая надёжность решений, предлагаемых ИИ (менее 44% были приняты)
5️⃣ Отсутствие у моделей полноценного понимания контекста проекта
6️⃣ Трата времени на формулировку запросов, ожидание ответов и анализ предложенных фрагментов

А что думаете вы об использовании ИИ в работе?

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10762
[АРХИВНАЯ ЗАПИСЬ: SOLARWINDS]
КЛАССИФИКАЦИЯ:
целевая цепная атака на поставщика IT-решений с целью проникновения в госструктуры и корпорации
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА:
13 декабря 2020
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ:
март 2020 — февраль 2021
ЧИСЛО ПОСТРАДАВШИХ:
более 18 тысяч организаций по всему миру

ВЫПИСКА ИЗ ОТЧЕТА
В ходе одной из крупнейших кибершпионских операций последних лет злоумышленники, связанные с группировкой APT29 (известной также как Cozy Bear), скомпрометировали обновления программного обеспечения SolarWinds Orion. Это дало им возможность незаметно получить доступ к системам более 18 тысяч организаций, включая государственные учреждения США, крупные компании в сфере ИТ и телекоммуникаций.

Важно: из ~18 тысяч инсталляций заражённого ПО лишь ~100 организаций подверглись атаке, связанной с эксплуатацией внедренного вредоносного кода

ЖИЗНЕННЫЙ ЦИКЛ АТАКИ
📎В сентябре 2019 года хакеры получили доступ к сети SolarWinds.
📎В октябре 2019 года злоумышленники начали тестировать внедрение кода в Orion.
📎Примерно четыре месяца спустя они внедрили в Orion вредоносный код под названием Sunburst.
📎26 марта 2020 года компания SolarWinds начала распространять обновления Orion, содержащие вредоносный код хакеров.

ОСОБЕННОСТИ АТАКИ:
🛡 Атака через цепочку поставок (supply chain attack)
🛡 Заражение произошло через официальный апдейт SolarWinds Orion
🛡 Вредоносный трафик маскировался под легитимный, использовались домены, похожие на реальные

ПОСЛЕДСТВИЯ:
📎Компрометация десятков правительственных структур США
📎Утечка внутренней документации, писем и служебной информации
📎Политические и дипломатические последствия: обвинения России со стороны США

ФИНАНСОВЫЕ ПОТЕРИ:
Средний ущерб годового дохода компаний составил:
14% — в США
9,1% — в Сингапуре
8,6% — в Великобритании

РЕКОМЕНДАЦИИ
1️⃣ Не полагайтесь только на стандартные средства защиты
2️⃣ Используйте комплексные решения для противодействия атакам (например, продукты экосистемы RT Protect)
3️⃣ Ограничивайте права системного и сетевого администрирования

Документ закрыт. Доступ ограничен.

#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6441
А вот и экосистема RT Protect, но совсем не такая, какой вы привыкли её видеть. Мы решили пофантазировать: какими были бы продукты RT Protect, если бы они ожили?

У каждого своя уникальная роль, но общая цель — обеспечение информационной безопасности.

Кого оживим в следующий раз?
💛 — Крупных игроков рынка ИБ
🔥 — Образы атак: вредоносное ПО, SQL-инъекции, фишинг
👍 — Профильные мероприятия: Positive Hack Days, РосИнфоБез, SOC Tech
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1231👍1714🔥61