Лаборатория Касперского запатентовала технологию защиты от целевых атак

Лаборатория Касперского запатентовала технологию защиты от целевых атак

Лаборатория Касперского запатентовала технологию защиты от целевых атак

Компания «Лаборатория Касперского» запатентовала новую технологию защиты от целевых атак. Она основана на алгоритмах машинного обучения и автоматизирует обнаружение одного из самых эффективных и опасных киберпреступных инструментов — утилит для скрытного удаленного управления компьютером. При этом технология работает даже в тех случаях, когда преступники передают данные по зашифрованным каналам связи.

Утилиты для удаленного управления компьютером используются организаторами целевых атак, чтобы незаметно осуществлять вредоносную активность на устройствах жертв. После установки программа получает на компьютере администраторские права и дает злоумышленникам возможность искать на нем конфиденциальную информацию, которая затем передается на командный сервер. Такой сценарий особенно опасен для корпоративных сетей. Если несанкционированный доступ не удается вовремя обнаружить, ущерб может быть колоссальным.

Новая технология «Лаборатории Касперского» анализирует активность всех приложений на компьютере пользователя и выявляет случаи аномального поведения. Она обнаруживает все зависимости между событиями на устройстве. Сравнивая их с устоявшимися поведенческими шаблонами, технология принимает решение о детектировании удаленной атаки на компьютер. Затем устанавливается, какое именно приложение используется для удаленного администрирования. Опасность могут представлять как неизвестные утилиты, так и скомпрометированные доверенные программы или их отдельные компоненты.

«Обнаружение атак удаленного доступа, особенно если они происходят по зашифрованным каналам связи, критически важно для защиты от APT-угроз. Часто это одна из ранних стадий нападения: инструменты удаленного администрирования внедряются преступниками в сеть жертвы во время поиска и кражи ценной информации. Вот почему важно обнаруживать такую подозрительную активность в самом начале. Наша новая технология позволит специалистам по информационной безопасности предотвращать инциденты, даже если предыдущие уровни защиты по тем или иным причинам не сработали», — отметил Олег Глебов, руководитель направления развития решений по противодействию целенаправленным атакам «Лаборатории Касперского».

Новая технология станет доступна как компонент платформы Kaspersky Anti Targeted Attack Platform (KATA) в 2018 году. Решение KATA противостоит целевым атакам на всех этапах и способно как обнаружить уже начавшуюся атаку и минимизировать ущерб от нее, так и защитить предприятие от потенциальных угроз, оценив риски для безопасности в текущей инфраструктуре. KATA собирает информацию обо всех событиях в сети, находит аномалии при помощи передовых технологий и машинного обучения, объединяя информацию в инциденты и помогая реагировать на них из единого интерфейса.

Хакеры превращают серверы TrueConf в раздатчики бэкдоров

Российские организации столкнулись с новой волной атак группировки Head Mare. Злоумышленники взламывают необновлённые серверы TrueConf, подсовывают участникам видеоконференций заражённый клиент и устанавливают на их устройства бэкдоры PhantomCore и PhantomGraph.

Для захвата сервера атакующие связывают две уязвимости — KLCERT-26-057 и KLCERT-26-058.

Эта комбинация позволяет выполнять произвольный код с максимальными привилегиями. Затем один из серверных файлов заменяют веб-шеллом, через который изучают ИТ-инфраструктуру жертвы, получают доступ к базе данных TrueConf и подменяют установщик клиентского приложения.

Дальше в дело вступает социальная инженерия без единого подозрительного письма. Пользователь подключается к видеоконференции и видит предложение скачать обновлённую версию клиента. Устанавливает её, и вместо полезного апдейта получает бэкдор. Совещание ещё не началось, а незваный участник уже внутри системы.

Под ударом находятся TrueConf Server версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также более ранние выпуски. Уязвимости закрыли 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. «Лаборатория Касперского», обнаружившая кампанию, рекомендует обновить серверы до защищённых сборок.

Опасность не ограничивается владельцами TrueConf. Сотрудник любой компании может получить приглашение от контрагента, зайти на его скомпрометированный сервер и самостоятельно скачать заражённый установщик.

RSS: Новости на портале Anti-Malware.ru