В стародавние времена были богатыри, что землю родную от врага защищали. А ныне, во веке кибернетическом, есть свои витязи.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
21 15 9❤4 4👍3😁3⚡1💯1😎1
Профиль преступника: Sticky Werewolf
Регион активности: Россия и страны Восточной Европы
Способ распространения: почтовая рассылка с вредоносным вложением.
Цели: кибершпионаж и кража конфиденциальной информации, преимущественно учетных данных.
Метод доставки
Атаки начинаются с фишинговых писем:
📎 Письма отправляются со скомпрометированных легитимных адресов (в том числе Mail.ru, Yandex)
📎 Во вложениях — архивы с паролем, содержащие вредоносные .exe-файлы
📎 Атакующие имитируют официальные документы от Министерства труда и социальной защиты, Федеральной службы по техническому и экспортному контролю и многих других.
📎 Названия архивов с опасными исполняемыми файлами:
📎 Во всех архивах обнаружен сопутствующий файл Thumbs.db — характерная черта группировки
Цепочка заражения
При запуске исполняемого файла Thumbs.db инициировалась цепочка запуска стадий:
1️⃣ PowerShell-скрипт запускает распаковку архива (NSIS Installer)
2️⃣ Выполняется batch-файл
3️⃣ Финальная стадия — AutoIt-скрипт
4️⃣ Внедрение вредоносного кода в память процесса explorer.exe
5️⃣ Создание автозагрузок и запуск RAT-инструментов:
📎 Remcos RAT
📎 Quasar RAT
📎 Другие
Обновления вредоносной активности
🔒 Используются загрузчики под видом PDF-файлов
🔒 Загрузка вредоносного ПО через GitHub и Bitbucket
🔒 Запуск ВПО через RegAsm.exe и загрузка в память этого же процесса
Обнаруженные инструменты:
📎 DarkTrack
📎 Lumma
📎 Stealc
📎 Doubleback
Рекомендации:
1️⃣ Не открывайте вложения от неизвестных или подозрительных отправителей
2️⃣ Используйте EDR и антивирус с анализом поведения
3️⃣ Обновляйте системы безопасности и следите за журналами событий
#ПрофильПреступника
Регион активности: Россия и страны Восточной Европы
Способ распространения: почтовая рассылка с вредоносным вложением.
Цели: кибершпионаж и кража конфиденциальной информации, преимущественно учетных данных.
Метод доставки
Атаки начинаются с фишинговых писем:
«исх 17-5_9_Д-4398 от 30_07_2024.exe»
«9-72д Меры. Список уязвимостей и принимаемых мер по их устранению.doc.exe»
Цепочка заражения
При запуске исполняемого файла Thumbs.db инициировалась цепочка запуска стадий:
Обновления вредоносной активности
Обнаруженные инструменты:
Рекомендации:
#ПрофильПреступника
Please open Telegram to view this post
VIEW IN TELEGRAM
Выгорел = взломан: почему специалисты тоже ошибаются?
Исследование Proofpoint показало:
📎 74% организаций по всему миру в 2024 году столкнулись с фишинг-атаками, связанными с человеческим фактором.
📎 Из них более 50% произошли из-за действий сотрудников, которые не распознали угрозу или нарушили протокол безопасности.
📎 Особенно часто фишинг бьёт по техническим сотрудникам: DevOps, системным администраторам, специалистам по безопасности.
📎 Выгорание, стресс и повышенная нагрузка — факторы риска.
📎 Удалённый формат работы усугубляет ситуацию: личные устройства, домашний Wi-Fi, переписка в мессенджерах — идеальная почва для утечки.
Какие атаки используют против специалистов
👾 Письма от «службы поддержки» с просьбой сбросить пароль
👾 Предупреждения о просрочке TLS-сертификатов
👾 Уведомления об обновлении ПО
Такие письма выглядят почти безупречно: знакомый стиль, логичная структура, корпоративная терминология и даже поддельные цифровые подписи.
Особая угроза — спирфишинг
Злоумышленники заранее собирают информацию о жертве — её должность, рабочие задачи, стиль общения. В результате специалист получаете письмо, которое выглядит как обычное сообщение от коллеги или руководителя, но в нём — фишинговая ссылка или вредоносный вложенный файл.
По данным IBM X-Force Threat Intelligence Index:
📎 60% целевых атак на ИТ-отделы начинались с фишинговых писем.
📎 В 47% случаев не использовались технические уязвимости — только социальная инженерия и доверие к “внутренним” письмам.
РТ-Информационная безопасность рекомендует:
1️⃣ Взять отпуск
Отдохнувший специалист — это лучший способ защитить инфраструктуру. В карточках — подборка мест, где можно перезагрузиться и действительно отдохнуть.
#ВиртуальныеДуэли
Исследование Proofpoint показало:
Какие атаки используют против специалистов
Такие письма выглядят почти безупречно: знакомый стиль, логичная структура, корпоративная терминология и даже поддельные цифровые подписи.
Особая угроза — спирфишинг
Злоумышленники заранее собирают информацию о жертве — её должность, рабочие задачи, стиль общения. В результате специалист получаете письмо, которое выглядит как обычное сообщение от коллеги или руководителя, но в нём — фишинговая ссылка или вредоносный вложенный файл.
По данным IBM X-Force Threat Intelligence Index:
РТ-Информационная безопасность рекомендует:
Отдохнувший специалист — это лучший способ защитить инфраструктуру. В карточках — подборка мест, где можно перезагрузиться и действительно отдохнуть.
#ВиртуальныеДуэли
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
6 12 9 5❤🔥2✍2💘2❤1
Security Vision × RT Protect
К команде героев, воплощающих продукты экосистемы RT Protect, мы добавили нового персонажа со своей неповторимой личностью, характером и навыками — платформу SOAR от нашего партнера Security Vision.
Интеграция платформы SOAR и продуктов RT Protect позволяет эффективно реагировать на кибератаки и предотвращать инциденты, обеспечивая проактивную защиту.
«Что, если наши решения по кибербезопасности — это не просто набор алгоритмов и сценариев, а команда профессионалов?».
К команде героев, воплощающих продукты экосистемы RT Protect, мы добавили нового персонажа со своей неповторимой личностью, характером и навыками — платформу SOAR от нашего партнера Security Vision.
Интеграция платформы SOAR и продуктов RT Protect позволяет эффективно реагировать на кибератаки и предотвращать инциденты, обеспечивая проактивную защиту.
9 18 15 7👍4❤3🔥1
Что лучше: неограненный алмаз или профи с опытом?
📢 Иван Еременко, руководитель коммерческого департамента компании «РТ-Информационная безопасность», рассказал о том, что выгоднее для бизнеса в сфере информационной безопасности: приглашать опытных специалистов со стороны или вкладываться в обучение и развитие собственных кадров?
Коммерческий взгляд всегда про эффективность, сроки и возврат инвестиций. Но есть и другая сторона — техническая.
Что думают те, кто каждый день работает с инфраструктурой, инцидентами и защитой данных?
🔥 Уже совсем скоро — мнение Алексея Жукова, руководителя департамента сервисов и продуктов RT Protect.
Коммерческий взгляд всегда про эффективность, сроки и возврат инвестиций. Но есть и другая сторона — техническая.
Что думают те, кто каждый день работает с инфраструктурой, инцидентами и защитой данных?
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM