Trend Micro публикует результаты опроса: защита от целенаправленных атак

Trend Micro публикует результаты опроса: защита от целенаправленных атак

Trend Micro публикует результаты опроса руководителей и специалистов служб информационной безопасности, проведенного в рамках подготовки к конференции «Целенаправленные атаки: новый формат киберугроз». В ходе опроса эксперты компаний поделились своими взглядами на вопросы защиты от целенаправленных атак.

Так, российские специалисты по информационной безопасности считают, что их компании в целом подготовлены к защите от целенаправленных атак. 49% респондентов оценивают свою степень готовности как среднюю, 25% опрошенных поставили оценку «выше среднего», а 5% считают, что их организации превосходно защищены от целенаправленных атак.

Увеличение сложности атак – ключевой фактор, который, как отмечают эксперты, мешает организациям обнаруживать целенаправленные атаки. Вторым по значимости фактором респонденты считают недостаток информации о существующих угрозах. На третьем месте в списке факторов, мешающих обнаружению целенаправленных атак, по мнению участников опроса, является неосведомленность пользователей.

Однако в вопросах защиты от целенаправленных атак большинство российских организаций все еще полагается на традиционные средства защиты. Наиболее популярными средствами защиты от целенаправленных атак, по мнению опрошенных, являются антивирусы. Второе место респонденты отдают системам безопасности на уровне шлюза электронной почты, а третье – управлению обновлениями.

На сегодняшний момент специализированные средства защиты для целенаправленных атак еще не получили широкого распространения в российских компаниях. Менее 13% респондентов используют технологии песочниц и лишь 8% используют систему защиты от угроз следующего поколения. Тем не менее, более 48% опрошенных заявили о наличии планов двигаться в сторону автоматической защиты от угроз.

“Для эффективной защиты от целенаправленных атак целесообразно использовать специализированные решения, - отмечает Михаил Кондрашин, технический директор Trend Micro в России. - Такие решения помогут выявить вредоносную активность в сети на всех фазах целенаправленной атаки и заблокировать деятельность злоумышленников в автоматическом режиме”.

Для защиты от целенаправленных атак Trend Micro предлагает платформу Deep Discovery,  которая позволяет обнаруживать, анализировать и нейтрализовывать целенаправленные атаки в режиме реального времени. Решение развертывается в виде отдельных компонентов или полнофункциональной платформы и обеспечивает передовую защиту от угроз. Trend Micro Deep Discovery позволяет интегрировать существующую инфраструктуру безопасности в комплексную адаптируемую систему, которая защитит организацию от целенаправленных атак.

Методология опроса

В опросе приняли участие 167 руководителей и специалистов по информационной безопасности из российских организаций, которые были зарегистрированы для участия в конференции «Целенаправленные атаки: новый формат киберугроз». Мероприятие было организованно компанией Trend Micro и российским офисом IDC. Конференция прошла в Москве 26 марта 2015 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru