РТ-ИБ
1.25K subscribers
1.37K photos
51 videos
3 files
142 links
РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Download Telegram
Бюджеты на ИБ: скупой платит дважды

Малый и средний бизнес в России по-прежнему относится к кибербезопасности как к второстепенной задаче. Большинство предпринимателей готовы увеличивать расходы на ИБ только в случае давления со стороны государства.

Исследование показало:
1️⃣ Бюджеты
📎Среднегодовой бюджет компаний на ИБ — 100–500 тыс. рублей
📎53% компаний готовы увеличить бюджеты на информационную безопасность в 2025 году
📎Из них 14% — значительно масштабируют расходы на ИБ
📎20% не собираются тратить на ИБ больше
📎18% ещё не приняли решение

За последний год:
📎У 69% бюджет не изменился или вырос незначительно
📎У 23% — снизился
📎У 7% — вырос значительно

2️⃣ Что заставит бизнес потратиться на защиту
📎74% — изменения в законодательстве
📎51% — требования клиентов и партнёров
📎25% — инциденты и негативный опыт

3️⃣ Кто отвечает за безопасность в компаниях
📎28% — есть штатный специалист
📎13% — полноценная команда
📎7% — ИБ ведёт офис-менеджер

4️⃣ Главные страхи бизнеса
📎DDoS-атаки — 19%
📎Вредоносное ПО — 17%
📎Фишинговые атаки — 16%
📎Взлом корпоративных аккаунтов — 16%
📎Уязвимости в программном обеспечении — 15%

5️⃣ Возможные последствия атак
📎Юридические проблемы — 83%
📎Финансовые потери — 76%
📎Репутационные риски — 75%
📎Приостановка бизнес-процессов — 71%
📎Потеря доступа к данным — 50%

Кадровый голод
В 2024 году число вакансий по ИБ выросло на 17–50%, а резюме стало меньше на 6%. Нижний порог дефицита кадров — 27,3 тыс. человек. Эксперты прогнозируют, что нехватка будет сохраняться ещё пять лет.

🛡ИБ пока не в приоритете у большинства компаний
Но атаки становятся всё сложнее, а уязвимостей — всё больше. Даже минимальные инвестиции в защиту и обучение сотрудников могут сэкономить бизнесу миллионы.
Please open Telegram to view this post
VIEW IN TELEGRAM
37👍6611
Fast-Flux: технологии сокрытия вредоносной инфраструктуры

Злоумышленники активно используют цифровые технологии, чтобы скрывать вредоносные сайты и обеспечить устойчивость своих систем к обнаружению и блокировке. Одним из методов реализации продвинутой атаки является поднятие Fast-Flux сети.

1️⃣ Fast-Flux DNS
При запросе полного доменного имени (например, www.rt-ib.ru) сеть Fast-Flux возвращает множество IP-адресов. Это обеспечивается циклическим развертыванием IP-адресов с использованием очень короткого времени жизни (TTL), благодаря чему IP-адреса меняются и подбираются из выделенного списка в конфигурируемом диапазоне.

2️⃣ Round Robin DNS
Это метод распределения и балансировки нагрузки, при котором различные пользователи, которые запрашивают один и тот же домен, получают ответы с разных NS-серверов, что препятствует обнаружению и блокировке всех недоверенных серверов. Так, например:
user1 подключается к домену — получает ответ от server1
user2 — получит ответ от server2
user3 — получит ответ от server3

И так по кругу. В Fast-Flux применяется та же схема, чтобы каждый пользователь попадал на другой, случайный заражённый узел.

3️⃣ Одиночные сети flux
Заражённый компьютер может выполнять запрос к легитимному домену, например, www.rt-ib.ru, но трафик будет перенаправлен через flux-агента на конечный вредоносный сервер (Mothership).

Основные особенности такой сети:
📎Сеть состоит из зараженных домашних компьютеров, которые перенаправляют запросы на конечную C2-точку
📎DNS-записи flux-агентов обновляются каждые 3–10 минут, чтобы замедлить процессы блокировки
📎Сеть способна работать с реализациями DNS, HTTP, IMAP, SMTP и POP и перенаправлять легитимные запросы по этим протоколам на C2-сервера злоумышленников

4️⃣ Двойные сети flux (Double-Flux)
Более сложная реализация Fast-Flux:
📎С помощью метода Round Robin изменяются не только A-записи, но и NS-записи, что усложняет поиски источников атаки
📎Обычные botnet-сети возможно нейтрализовать, обнаружив центральный сервер управления на базе IRC/XMPP-реализаций, однако в случае с Fast-Flux сетью необходимо обнаружить и заблокировать тысячи хостов

В следующем посте «Техноразбора» мы перейдём от теории к практике — расскажем о самых громких атаках, где Fast-Flux сыграл ключевую роль.

#Техноразбор
Please open Telegram to view this post
VIEW IN TELEGRAM
987
Batavia: новая угроза российской промышленности

В промышленном секторе России выявлены масштабные фишинговые атаки с использованием ранее неизвестной вредоносной программы Batavia. За операцией стоит неизвестная хакерская группировка.

Этапы атаки
1️⃣ Жертве приходит письмо с фальшивым договором.
Во вложении — не документ, а вредоносная ссылка https://oblast-ru[.]com/oblast_download/?file=hc1-<подставляемый_уникальный_аргумент>. Aргумент для файла уникален в каждом письме и используется на последующих этапах заражения.
2️⃣ Загружается архив со скриптом «Договор-2025-2.vbe», который зашифрован с помощью встроенного алгоритма Microsoft.
Он определяет версию операционной системы заражённого устройства, проверяет наличие обновлений системы и загружает основной вредоносный исполняемый файл — WebView.exe.

Если версия ОС не получена или не совпадает со списком версий, указанных в конфигурации команд C2-сервера:
📎Загрузчик применяет метод Navigate() — для осуществления передачи полезной нагрузки или параметров загрузчика посредством использования Winows App SDK/.NET Core для поиска совместимых сред исполнения.
📎В ином случае используется метод Run() — для возможности использования более широкого набора классов Win API для запуска ВПО.

3️⃣ WebView.exe:
📎Написан на Delphi
📎Загружает контент из https://oblast-ru[.]com/oblast_download/?file=1hc1-<подставляемый_уникальный_аргумент>&view и сохраняет его в директорию C:\Users\<Имя_Пользователя>\AppData\Local\Temp\WebView, а затем выводит данные в окне.
📎Собирает системную информацию, офисные документы, делает скриншоты
📎Передаёт всё на C2-сервер

Интересный факт: отправка собранной информации происходит через связанный адрес: https://ru-exchange[.]com/mexchange/?file=1hc1-<подставляемый_уникальный_аргумент>

4️⃣ Затем загружается второй исполняемый файл — javav.exe, написанный на C++:
📎Ищет и копирует документы, таблицы, изображения, письма и архивы
📎Расширяет охват: работает с Open Office, .eml, .pptx, .zip и др.
📎Данные отправляются тем же путём, но уже на втором этапе атаки (https://ru-exchange[.]com/mexchange/?file=2hc1-<подставляемый_уникальный_аргумент>)

5️⃣ В цепочке упоминается и третий файл — windowsmsg.exe, запускаемый с целью обхода механизма контроля учётных записей (UAC) через встроенную Winows-утилиту computerdefaults.exe (необходима для управления приложениями по умолчанию в операционной системе) и модификации двух ключей реестра через reg.exe:
📎add HKCU\Software\Classes\ms-settings\Shell\Open\command /v DelegateExecute /t REG_SZ /d “” /f
📎add HKCU\Software\Classes\ms-settings\Shell\Open\command /f /ve /t REG_SZ /d “%temp%\windowsmsg.exe <arg>”

Кто за этим стоит?
🛡 Домен oblast-ru[.]com зарегистрирован через канадско-американскую компанию Tucows
🛡 Хостинг — исландский провайдер FlokiNET, известный как площадка для «свободной» прессы и анонимных проектов
🛡 Фишинговые письма получили более 100 адресатов в десятках российских компаний
🛡 Реальное число заражений неизвестно

Как отмечают эксперты, несмотря на несложную технику заражения, операция хорошо организована и потенциально масштабна. Признаки указывают на активность автономной хакерской группировки, которая располагает экземплярами самописного ВПО, что позволяет сделать некоторые выводы об уровне её подготовки.

IOC's:
Контрольные хеш-суммы:
MD5: 2963FB4980127ADB7E045A0F743EAD05
SHA256: FC5B89A0A042291020FC62020E000C4D29B42CF425BA161057B3495D561F5390

URL:
https://oblast-ru[.]com/oblast_download/?file=hc1-*
https://oblast-ru[.]com/oblast_download/?file=1hc1*
https://ru-exchange[.]com/mexchange/?file=2hc1-*

Domains:
oblast-ru[.]com


#СледствиеВели
Please open Telegram to view this post
VIEW IN TELEGRAM
111010
ИИ замедляет работу программистов

К такому выводу пришли исследователи из некоммерческой организации Model Evaluation & Threat Research (METR), проведя масштабное рандомизированное контролируемое исследование.

Условия эксперимента
📎16 опытных программистов, участвующих в развитии крупных open source проектов
📎246 реальных задач — от исправления багов до реализации новых функций.
📎2 категории заданий: в одной разрешалось использовать ИИ-инструменты, в другой — нет.
📎Инструмент Cursor Pro с моделью Claude 3.5/3.7 Sonnet

Разработчики заранее оценивали, сколько времени займёт выполнение каждой задачи. После завершения работы они также указывали, насколько, по их мнению, им помог искусственный интеллект.

Что ожидали?
🛡 Участники прогнозировали +24% прироста скорости
🛡 После выполнения задач субъективно оценили эффект в +20%

Что получилось на деле?
🛡 Задачи с ИИ выполнялись на 19% медленнее, чем без него

Основные причины замедления:
1️⃣ Переоценка пользы ИИ
2️⃣ Глубокое знание разработчиками кода, что снижает ценность внешней помощи
3️⃣ Сложность и объём репозиториев
4️⃣ Низкая надёжность решений, предлагаемых ИИ (менее 44% были приняты)
5️⃣ Отсутствие у моделей полноценного понимания контекста проекта
6️⃣ Трата времени на формулировку запросов, ожидание ответов и анализ предложенных фрагментов

А что думаете вы об использовании ИИ в работе?

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10762
[АРХИВНАЯ ЗАПИСЬ: SOLARWINDS]
КЛАССИФИКАЦИЯ:
целевая цепная атака на поставщика IT-решений с целью проникновения в госструктуры и корпорации
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА:
13 декабря 2020
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ:
март 2020 — февраль 2021
ЧИСЛО ПОСТРАДАВШИХ:
более 18 тысяч организаций по всему миру

ВЫПИСКА ИЗ ОТЧЕТА
В ходе одной из крупнейших кибершпионских операций последних лет злоумышленники, связанные с группировкой APT29 (известной также как Cozy Bear), скомпрометировали обновления программного обеспечения SolarWinds Orion. Это дало им возможность незаметно получить доступ к системам более 18 тысяч организаций, включая государственные учреждения США, крупные компании в сфере ИТ и телекоммуникаций.

Важно: из ~18 тысяч инсталляций заражённого ПО лишь ~100 организаций подверглись атаке, связанной с эксплуатацией внедренного вредоносного кода

ЖИЗНЕННЫЙ ЦИКЛ АТАКИ
📎В сентябре 2019 года хакеры получили доступ к сети SolarWinds.
📎В октябре 2019 года злоумышленники начали тестировать внедрение кода в Orion.
📎Примерно четыре месяца спустя они внедрили в Orion вредоносный код под названием Sunburst.
📎26 марта 2020 года компания SolarWinds начала распространять обновления Orion, содержащие вредоносный код хакеров.

ОСОБЕННОСТИ АТАКИ:
🛡 Атака через цепочку поставок (supply chain attack)
🛡 Заражение произошло через официальный апдейт SolarWinds Orion
🛡 Вредоносный трафик маскировался под легитимный, использовались домены, похожие на реальные

ПОСЛЕДСТВИЯ:
📎Компрометация десятков правительственных структур США
📎Утечка внутренней документации, писем и служебной информации
📎Политические и дипломатические последствия: обвинения России со стороны США

ФИНАНСОВЫЕ ПОТЕРИ:
Средний ущерб годового дохода компаний составил:
14% — в США
9,1% — в Сингапуре
8,6% — в Великобритании

РЕКОМЕНДАЦИИ
1️⃣ Не полагайтесь только на стандартные средства защиты
2️⃣ Используйте комплексные решения для противодействия атакам (например, продукты экосистемы RT Protect)
3️⃣ Ограничивайте права системного и сетевого администрирования

Документ закрыт. Доступ ограничен.

#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6441
А вот и экосистема RT Protect, но совсем не такая, какой вы привыкли её видеть. Мы решили пофантазировать: какими были бы продукты RT Protect, если бы они ожили?

У каждого своя уникальная роль, но общая цель — обеспечение информационной безопасности.

Кого оживим в следующий раз?
💛 — Крупных игроков рынка ИБ
🔥 — Образы атак: вредоносное ПО, SQL-инъекции, фишинг
👍 — Профильные мероприятия: Positive Hack Days, РосИнфоБез, SOC Tech
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1231👍1714🔥61
Артем Сычев × РБК

📢 Артём Сычев, первый заместитель генерального директора «РТ-Информационная безопасность», рассказал РБК о том, как сегодня меняется мир киберугроз — и как на это отвечает команда РТ-ИБ.

Что обсудили?
1️⃣ Тенденции в мире кибератак и изменения в ландшафте угроз.
2️⃣ Как хакеры используют искусственный интеллект, и как ИИ помогает отражать атаки.
3️⃣ RT Protect AI — инструмент, который помогает как руководителям по безопасности, так и рядовым аналитикам.
4️⃣ Экосистему RT Protect и новые модули решений для быстрого реагирования и выявления компьютерных атак.
5️⃣ Роль Positive Hack Days для компании и отрасли.

Подробности — в интервью для РБК.
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍221610
РТ-ИБ pinned a photo
🛡 Как бы звали защитников Руси цифровой на нашем веку?

В стародавние времена были богатыри, что землю родную от врага защищали. А ныне, во веке кибернетическом, есть свои витязи.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2115944👍3😁31💯1😎1