Необходима координированная борьба с киберпреступностью на государственном уровне

Необходима координированная борьба с киберпреступностью на государственном уровне

Так считает бывший руководитель департамента внутренней безопасности США Майкл Чертов. Выступая на европейской конференции RSA, он указал, что государства находятся в состоянии "гонки кибервооружений" с преступниками, а это требует надлежащего реагирования на атаки со стороны последних. Иными словами, нужна четкая "доктрина", принятая как отдельными государствами, так и международными организациями, в которой следует определить меры противодействия кибермошенничеству, шпионажу, иным атакам.



"Нужно дать противнику понять, каким будет ответ на его агрессивные действия; для этого необходима доктрина, которая стабилизирует разрастающуюся гонку вооружений между киберпреступниками и теми, кто пытается противодействовать им", - сказал он. - "Если, допустим, с какой-то серверной площадки производятся определенные действия, могущие нанести ущерб человеческой жизни - например, попытки атаковать системы гражданской авиации, - то необходимы меры, которые позволят определить источник атаки и отключить площадку".


Г-н Чертов настоятельно рекомендовал возложить на все страны "строгие обязательства" по выявлению и подавлению кибератак из источников, находящихся в пределах юрисдикции их правоохранительных органов. В то же время он акцентировал внимание на необходимости соблюдения "пропорциональности" при реагировании на инциденты, дабы мошенничество отдельного злоумышленника не привело в итоге к глобальной кибервойне. "В реальном мире государство симметрично реагирует на различные провокации и нападения; ничто не мешает придерживаться аналогичного принципа и в киберпространстве", - заметил он.


Кроме того, докладчик привел ряд аргументов в пользу глобального договора между всеми странами о сотрудничестве и совместном противодействии киберпреступности, хотя и признал, что подобная инициатива может быть сложна в реализации. "Безусловно, в рамках такого подхода существует много потенциальных проблем, однако это не означает, что его вообще не следует обсуждать", - передает слова г-на Чертова издание V3.co.uk.

" />

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru