Бюджеты на ИБ: скупой платит дважды
Малый и средний бизнес в России по-прежнему относится к кибербезопасности как к второстепенной задаче. Большинство предпринимателей готовы увеличивать расходы на ИБ только в случае давления со стороны государства.
Исследование показало:
1️⃣ Бюджеты
📎 Среднегодовой бюджет компаний на ИБ — 100–500 тыс. рублей
📎 53% компаний готовы увеличить бюджеты на информационную безопасность в 2025 году
📎 Из них 14% — значительно масштабируют расходы на ИБ
📎 20% не собираются тратить на ИБ больше
📎 18% ещё не приняли решение
За последний год:
📎 У 69% бюджет не изменился или вырос незначительно
📎 У 23% — снизился
📎 У 7% — вырос значительно
2️⃣ Что заставит бизнес потратиться на защиту
📎 74% — изменения в законодательстве
📎 51% — требования клиентов и партнёров
📎 25% — инциденты и негативный опыт
3️⃣ Кто отвечает за безопасность в компаниях
📎 28% — есть штатный специалист
📎 13% — полноценная команда
📎 7% — ИБ ведёт офис-менеджер
4️⃣ Главные страхи бизнеса
📎 DDoS-атаки — 19%
📎 Вредоносное ПО — 17%
📎 Фишинговые атаки — 16%
📎 Взлом корпоративных аккаунтов — 16%
📎 Уязвимости в программном обеспечении — 15%
5️⃣ Возможные последствия атак
📎 Юридические проблемы — 83%
📎 Финансовые потери — 76%
📎 Репутационные риски — 75%
📎 Приостановка бизнес-процессов — 71%
📎 Потеря доступа к данным — 50%
Кадровый голод
В 2024 году число вакансий по ИБ выросло на 17–50%, а резюме стало меньше на 6%. Нижний порог дефицита кадров — 27,3 тыс. человек. Эксперты прогнозируют, что нехватка будет сохраняться ещё пять лет.
🛡 ИБ пока не в приоритете у большинства компаний
Но атаки становятся всё сложнее, а уязвимостей — всё больше. Даже минимальные инвестиции в защиту и обучение сотрудников могут сэкономить бизнесу миллионы.
Малый и средний бизнес в России по-прежнему относится к кибербезопасности как к второстепенной задаче. Большинство предпринимателей готовы увеличивать расходы на ИБ только в случае давления со стороны государства.
Исследование показало:
За последний год:
Кадровый голод
В 2024 году число вакансий по ИБ выросло на 17–50%, а резюме стало меньше на 6%. Нижний порог дефицита кадров — 27,3 тыс. человек. Эксперты прогнозируют, что нехватка будет сохраняться ещё пять лет.
Но атаки становятся всё сложнее, а уязвимостей — всё больше. Даже минимальные инвестиции в защиту и обучение сотрудников могут сэкономить бизнесу миллионы.
Please open Telegram to view this post
VIEW IN TELEGRAM
3 7👍6 6✍1❤1
Fast-Flux: технологии сокрытия вредоносной инфраструктуры
Злоумышленники активно используют цифровые технологии, чтобы скрывать вредоносные сайты и обеспечить устойчивость своих систем к обнаружению и блокировке. Одним из методов реализации продвинутой атаки является поднятие Fast-Flux сети.
1️⃣ Fast-Flux DNS
При запросе полного доменного имени (например, www.rt-ib.ru) сеть Fast-Flux возвращает множество IP-адресов. Это обеспечивается циклическим развертыванием IP-адресов с использованием очень короткого времени жизни (TTL), благодаря чему IP-адреса меняются и подбираются из выделенного списка в конфигурируемом диапазоне.
2️⃣ Round Robin DNS
Это метод распределения и балансировки нагрузки, при котором различные пользователи, которые запрашивают один и тот же домен, получают ответы с разных NS-серверов, что препятствует обнаружению и блокировке всех недоверенных серверов. Так, например:
И так по кругу. В Fast-Flux применяется та же схема, чтобы каждый пользователь попадал на другой, случайный заражённый узел.
3️⃣ Одиночные сети flux
Заражённый компьютер может выполнять запрос к легитимному домену, например, www.rt-ib.ru, но трафик будет перенаправлен через flux-агента на конечный вредоносный сервер (Mothership).
Основные особенности такой сети:
📎 Сеть состоит из зараженных домашних компьютеров, которые перенаправляют запросы на конечную C2-точку
📎 DNS-записи flux-агентов обновляются каждые 3–10 минут, чтобы замедлить процессы блокировки
📎 Сеть способна работать с реализациями DNS, HTTP, IMAP, SMTP и POP и перенаправлять легитимные запросы по этим протоколам на C2-сервера злоумышленников
4️⃣ Двойные сети flux (Double-Flux)
Более сложная реализация Fast-Flux:
📎 С помощью метода Round Robin изменяются не только A-записи, но и NS-записи, что усложняет поиски источников атаки
📎 Обычные botnet-сети возможно нейтрализовать, обнаружив центральный сервер управления на базе IRC/XMPP-реализаций, однако в случае с Fast-Flux сетью необходимо обнаружить и заблокировать тысячи хостов
В следующем посте «Техноразбора» мы перейдём от теории к практике — расскажем о самых громких атаках, где Fast-Flux сыграл ключевую роль.
#Техноразбор
Злоумышленники активно используют цифровые технологии, чтобы скрывать вредоносные сайты и обеспечить устойчивость своих систем к обнаружению и блокировке. Одним из методов реализации продвинутой атаки является поднятие Fast-Flux сети.
При запросе полного доменного имени (например, www.rt-ib.ru) сеть Fast-Flux возвращает множество IP-адресов. Это обеспечивается циклическим развертыванием IP-адресов с использованием очень короткого времени жизни (TTL), благодаря чему IP-адреса меняются и подбираются из выделенного списка в конфигурируемом диапазоне.
Это метод распределения и балансировки нагрузки, при котором различные пользователи, которые запрашивают один и тот же домен, получают ответы с разных NS-серверов, что препятствует обнаружению и блокировке всех недоверенных серверов. Так, например:
user1 подключается к домену — получает ответ от server1
user2 — получит ответ от server2
user3 — получит ответ от server3
И так по кругу. В Fast-Flux применяется та же схема, чтобы каждый пользователь попадал на другой, случайный заражённый узел.
Заражённый компьютер может выполнять запрос к легитимному домену, например, www.rt-ib.ru, но трафик будет перенаправлен через flux-агента на конечный вредоносный сервер (Mothership).
Основные особенности такой сети:
Более сложная реализация Fast-Flux:
В следующем посте «Техноразбора» мы перейдём от теории к практике — расскажем о самых громких атаках, где Fast-Flux сыграл ключевую роль.
#Техноразбор
Please open Telegram to view this post
VIEW IN TELEGRAM
Batavia: новая угроза российской промышленности
В промышленном секторе России выявлены масштабные фишинговые атаки с использованием ранее неизвестной вредоносной программы Batavia. За операцией стоит неизвестная хакерская группировка.
Этапы атаки
1️⃣ Жертве приходит письмо с фальшивым договором.
Во вложении — не документ, а вредоносная ссылка https://oblast-ru[.]com/oblast_download/?file=hc1-<подставляемый_уникальный_аргумент>. Aргумент для файла уникален в каждом письме и используется на последующих этапах заражения.
2️⃣ Загружается архив со скриптом «Договор-2025-2.vbe», который зашифрован с помощью встроенного алгоритма Microsoft.
Он определяет версию операционной системы заражённого устройства, проверяет наличие обновлений системы и загружает основной вредоносный исполняемый файл — WebView.exe.
Если версия ОС не получена или не совпадает со списком версий, указанных в конфигурации команд C2-сервера:
📎 Загрузчик применяет метод Navigate() — для осуществления передачи полезной нагрузки или параметров загрузчика посредством использования Winows App SDK/.NET Core для поиска совместимых сред исполнения.
📎 В ином случае используется метод Run() — для возможности использования более широкого набора классов Win API для запуска ВПО.
3️⃣ WebView.exe:
📎 Написан на Delphi
📎 Загружает контент из https://oblast-ru[.]com/oblast_download/?file=1hc1-<подставляемый_уникальный_аргумент>&view и сохраняет его в директорию C:\Users\<Имя_Пользователя>\AppData\Local\Temp\WebView, а затем выводит данные в окне.
📎 Собирает системную информацию, офисные документы, делает скриншоты
📎 Передаёт всё на C2-сервер
Интересный факт: отправка собранной информации происходит через связанный адрес: https://ru-exchange[.]com/mexchange/?file=1hc1-<подставляемый_уникальный_аргумент>
4️⃣ Затем загружается второй исполняемый файл — javav.exe, написанный на C++:
📎 Ищет и копирует документы, таблицы, изображения, письма и архивы
📎 Расширяет охват: работает с Open Office, .eml, .pptx, .zip и др.
📎 Данные отправляются тем же путём, но уже на втором этапе атаки (https://ru-exchange[.]com/mexchange/?file=2hc1-<подставляемый_уникальный_аргумент>)
5️⃣ В цепочке упоминается и третий файл — windowsmsg.exe, запускаемый с целью обхода механизма контроля учётных записей (UAC) через встроенную Winows-утилиту computerdefaults.exe (необходима для управления приложениями по умолчанию в операционной системе) и модификации двух ключей реестра через reg.exe:
📎 add HKCU\Software\Classes\ms-settings\Shell\Open\command /v DelegateExecute /t REG_SZ /d “” /f
📎 add HKCU\Software\Classes\ms-settings\Shell\Open\command /f /ve /t REG_SZ /d “%temp%\windowsmsg.exe <arg>”
Кто за этим стоит?
🛡 Домен oblast-ru[.]com зарегистрирован через канадско-американскую компанию Tucows
🛡 Хостинг — исландский провайдер FlokiNET, известный как площадка для «свободной» прессы и анонимных проектов
🛡 Фишинговые письма получили более 100 адресатов в десятках российских компаний
🛡 Реальное число заражений неизвестно
Как отмечают эксперты, несмотря на несложную технику заражения, операция хорошо организована и потенциально масштабна. Признаки указывают на активность автономной хакерской группировки, которая располагает экземплярами самописного ВПО, что позволяет сделать некоторые выводы об уровне её подготовки.
#СледствиеВели
В промышленном секторе России выявлены масштабные фишинговые атаки с использованием ранее неизвестной вредоносной программы Batavia. За операцией стоит неизвестная хакерская группировка.
Этапы атаки
Во вложении — не документ, а вредоносная ссылка https://oblast-ru[.]com/oblast_download/?file=hc1-<подставляемый_уникальный_аргумент>. Aргумент для файла уникален в каждом письме и используется на последующих этапах заражения.
Он определяет версию операционной системы заражённого устройства, проверяет наличие обновлений системы и загружает основной вредоносный исполняемый файл — WebView.exe.
Если версия ОС не получена или не совпадает со списком версий, указанных в конфигурации команд C2-сервера:
Интересный факт: отправка собранной информации происходит через связанный адрес: https://ru-exchange[.]com/mexchange/?file=1hc1-<подставляемый_уникальный_аргумент>
Кто за этим стоит?
Как отмечают эксперты, несмотря на несложную технику заражения, операция хорошо организована и потенциально масштабна. Признаки указывают на активность автономной хакерской группировки, которая располагает экземплярами самописного ВПО, что позволяет сделать некоторые выводы об уровне её подготовки.
IOC's:
Контрольные хеш-суммы:
MD5: 2963FB4980127ADB7E045A0F743EAD05
SHA256: FC5B89A0A042291020FC62020E000C4D29B42CF425BA161057B3495D561F5390
URL:
https://oblast-ru[.]com/oblast_download/?file=hc1-*
https://oblast-ru[.]com/oblast_download/?file=1hc1*
https://ru-exchange[.]com/mexchange/?file=2hc1-*
Domains:
oblast-ru[.]com#СледствиеВели
Please open Telegram to view this post
VIEW IN TELEGRAM
ИИ замедляет работу программистов
К такому выводу пришли исследователи из некоммерческой организации Model Evaluation & Threat Research (METR), проведя масштабное рандомизированное контролируемое исследование.
Условия эксперимента
📎 16 опытных программистов, участвующих в развитии крупных open source проектов
📎 246 реальных задач — от исправления багов до реализации новых функций.
📎 2 категории заданий: в одной разрешалось использовать ИИ-инструменты, в другой — нет.
📎 Инструмент Cursor Pro с моделью Claude 3.5/3.7 Sonnet
Разработчики заранее оценивали, сколько времени займёт выполнение каждой задачи. После завершения работы они также указывали, насколько, по их мнению, им помог искусственный интеллект.
Что ожидали?
🛡 Участники прогнозировали +24% прироста скорости
🛡 После выполнения задач субъективно оценили эффект в +20%
Что получилось на деле?
🛡 Задачи с ИИ выполнялись на 19% медленнее, чем без него
Основные причины замедления:
1️⃣ Переоценка пользы ИИ
2️⃣ Глубокое знание разработчиками кода, что снижает ценность внешней помощи
3️⃣ Сложность и объём репозиториев
4️⃣ Низкая надёжность решений, предлагаемых ИИ (менее 44% были приняты)
5️⃣ Отсутствие у моделей полноценного понимания контекста проекта
6️⃣ Трата времени на формулировку запросов, ожидание ответов и анализ предложенных фрагментов
А что думаете вы об использовании ИИ в работе?
#Новости
К такому выводу пришли исследователи из некоммерческой организации Model Evaluation & Threat Research (METR), проведя масштабное рандомизированное контролируемое исследование.
Условия эксперимента
Разработчики заранее оценивали, сколько времени займёт выполнение каждой задачи. После завершения работы они также указывали, насколько, по их мнению, им помог искусственный интеллект.
Что ожидали?
Что получилось на деле?
Основные причины замедления:
А что думаете вы об использовании ИИ в работе?
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10 7 6❤2
[АРХИВНАЯ ЗАПИСЬ: SOLARWINDS]
КЛАССИФИКАЦИЯ: целевая цепная атака на поставщика IT-решений с целью проникновения в госструктуры и корпорации
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: 13 декабря 2020
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: март 2020 — февраль 2021
ЧИСЛО ПОСТРАДАВШИХ: более 18 тысяч организаций по всему миру
ВЫПИСКА ИЗ ОТЧЕТА
В ходе одной из крупнейших кибершпионских операций последних лет злоумышленники, связанные с группировкой APT29 (известной также как Cozy Bear), скомпрометировали обновления программного обеспечения SolarWinds Orion. Это дало им возможность незаметно получить доступ к системам более 18 тысяч организаций, включая государственные учреждения США, крупные компании в сфере ИТ и телекоммуникаций.
Важно: из ~18 тысяч инсталляций заражённого ПО лишь ~100 организаций подверглись атаке, связанной с эксплуатацией внедренного вредоносного кода
ЖИЗНЕННЫЙ ЦИКЛ АТАКИ
📎 В сентябре 2019 года хакеры получили доступ к сети SolarWinds.
📎 В октябре 2019 года злоумышленники начали тестировать внедрение кода в Orion.
📎 Примерно четыре месяца спустя они внедрили в Orion вредоносный код под названием Sunburst.
📎 26 марта 2020 года компания SolarWinds начала распространять обновления Orion, содержащие вредоносный код хакеров.
ОСОБЕННОСТИ АТАКИ:
🛡 Атака через цепочку поставок (supply chain attack)
🛡 Заражение произошло через официальный апдейт SolarWinds Orion
🛡 Вредоносный трафик маскировался под легитимный, использовались домены, похожие на реальные
ПОСЛЕДСТВИЯ:
📎 Компрометация десятков правительственных структур США
📎 Утечка внутренней документации, писем и служебной информации
📎 Политические и дипломатические последствия: обвинения России со стороны США
ФИНАНСОВЫЕ ПОТЕРИ:
Средний ущерб годового дохода компаний составил:
14% — в США
9,1% — в Сингапуре
8,6% — в Великобритании
РЕКОМЕНДАЦИИ
1️⃣ Не полагайтесь только на стандартные средства защиты
2️⃣ Используйте комплексные решения для противодействия атакам (например, продукты экосистемы RT Protect)
3️⃣ Ограничивайте права системного и сетевого администрирования
Документ закрыт. Доступ ограничен.
#Архив
КЛАССИФИКАЦИЯ: целевая цепная атака на поставщика IT-решений с целью проникновения в госструктуры и корпорации
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: 13 декабря 2020
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: март 2020 — февраль 2021
ЧИСЛО ПОСТРАДАВШИХ: более 18 тысяч организаций по всему миру
ВЫПИСКА ИЗ ОТЧЕТА
В ходе одной из крупнейших кибершпионских операций последних лет злоумышленники, связанные с группировкой APT29 (известной также как Cozy Bear), скомпрометировали обновления программного обеспечения SolarWinds Orion. Это дало им возможность незаметно получить доступ к системам более 18 тысяч организаций, включая государственные учреждения США, крупные компании в сфере ИТ и телекоммуникаций.
Важно: из ~18 тысяч инсталляций заражённого ПО лишь ~100 организаций подверглись атаке, связанной с эксплуатацией внедренного вредоносного кода
ЖИЗНЕННЫЙ ЦИКЛ АТАКИ
ОСОБЕННОСТИ АТАКИ:
ПОСЛЕДСТВИЯ:
ФИНАНСОВЫЕ ПОТЕРИ:
Средний ущерб годового дохода компаний составил:
14% — в США
9,1% — в Сингапуре
8,6% — в Великобритании
РЕКОМЕНДАЦИИ
Документ закрыт. Доступ ограничен.
#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6 4 4✍1
А вот и экосистема RT Protect, но совсем не такая, какой вы привыкли её видеть. Мы решили пофантазировать: какими были бы продукты RT Protect, если бы они ожили?
У каждого своя уникальная роль, но общая цель — обеспечение информационной безопасности.
Кого оживим в следующий раз?
💛 — Крупных игроков рынка ИБ
🔥 — Образы атак: вредоносное ПО, SQL-инъекции, фишинг
👍 — Профильные мероприятия: Positive Hack Days, РосИнфоБез, SOC Tech
У каждого своя уникальная роль, но общая цель — обеспечение информационной безопасности.
Кого оживим в следующий раз?
👍 — Профильные мероприятия: Positive Hack Days, РосИнфоБез, SOC Tech
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12 31👍17 14🔥6❤1
Артем Сычев × РБК
📢 Артём Сычев, первый заместитель генерального директора «РТ-Информационная безопасность», рассказал РБК о том, как сегодня меняется мир киберугроз — и как на это отвечает команда РТ-ИБ.
Что обсудили?
1️⃣ Тенденции в мире кибератак и изменения в ландшафте угроз.
2️⃣ Как хакеры используют искусственный интеллект, и как ИИ помогает отражать атаки.
3️⃣ RT Protect AI — инструмент, который помогает как руководителям по безопасности, так и рядовым аналитикам.
4️⃣ Экосистему RT Protect и новые модули решений для быстрого реагирования и выявления компьютерных атак.
5️⃣ Роль Positive Hack Days для компании и отрасли.
Подробности — в интервью для РБК.
Что обсудили?
Подробности — в интервью для РБК.
Please open Telegram to view this post
VIEW IN TELEGRAM
VK Видео
Ландшафт киберугроз и способы их предотвращения
О новых отечественных решениях для борьбы с кибератаками РБК рассказал первый заместитель генерального директора АО «РТ-Информационная безопасность» Артем Сычев.
3👍22 16 10
В стародавние времена были богатыри, что землю родную от врага защищали. А ныне, во веке кибернетическом, есть свои витязи.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
21 15 9❤4 4👍3😁3⚡1💯1😎1