Check Point выпустила новую линейку устройств

Компания Check Point, выпустила новую линейку устройств для обеспечения безопасности. Данные семь устройств оптимизированы для архитектуры программных блейдов и обеспечивают втрое большую производительность. Линейка устройств Check Point (от настольной модели 2200 до 21400) отличается разнообразием цен и обеспечиваемой производительности.



В свою очередь клиенты получают пропускную способность межсетевого экрана до 100 Гбит/с и до 2900 единиц SecurityPower™ (SPU) — недавно объявленной меры уровня безопасности. Кроме того, устройства поддерживают новую 64-разрядную операционную систему и обеспечивают клиентам высокую степень безопасности и удобное управление. Check Point предоставляет мощную платформу для построения концепции 3D Security как малым предприятиям, так и крупным компаниям, а также центрам обработки данных.

«Предприятия и организации, представляющие разные отрасли, сталкиваются с постоянно возрастающим количеством угроз, поэтому у них существует потребность в мощном решении для обеспечения безопасности, которое контролирует доступ к сети и защищает данные от вредоносного ПО, заполнившего Интернет, — говорит Гил Швед (Gil Shwed), основатель, председатель правления и главный исполнительный директор компании Check Point Software Technologies. — С помощью нашей последней линейки устройств, клиенты смогут перейти к новому уровню встроенной защиты с улучшенными возможностями подключения к глобальной сети, что способствует повышению производительности в три раза».

Новые устройства Check Point предоставляет широкий выбор решений для обеспечения безопасности, которые помогают компаниям любого уровня преодолеть трудности, связанные с угрозами в современной ИТ-среде. Эти устройства выполняют больше функций по обеспечению безопасности, повышая при этом скорость соединения и работы сети. Модели 2200, 4200, 4600, 4800, 12200, 12400 и 12600, а также устройство повышенной мощности 21400 , о выпуске которого сообщалось 2 августа 2011 года, оптимизируют архитектуру программных блейдов и развивают концепцию 3D Security, основными составляющими которой являются персонал, политики безопасности и контроль их соблюдения на всех уровнях. Благодаря передовой технологии многоядерных вычислений производительность повышена в несколько раз: пропускная способность межсетевого экрана составляет от 3 до 100 Гбит/с, пропускная способность IPS — от 2 до 21 Гбит/c, а уровень безопасности — от 114 до 2900 единиц SPU. Это обеспечивает компаниям желаемую производительность и высокую степень защиты.

Высокопроизводительные устройства Check Point поддерживают любые сочетания программных блейдов для обеспечения безопасности, в том числе Firewall, VPN, Intrusion Prevention, Application Control, Mobile Access, Data Loss Prevention, Identity Awareness, URL Filtering, Anti-spam, Antivirus, Advanced Networking и Acceleration, а также новинку Check Point — программный блейд Anti-Bot. Получив в едином интегрированном решении полный набор средств для обеспечения безопасности, компании могут конфигурировать свою инфраструктуру в соответствии с требуемым уровнем защиты и производительности, масштабируя ее, если возникает необходимость, на дальнейших этапах своего развития.

«Многие клиенты ищут интегрированный подход к системе обеспечения безопасности, способствующий успешному развитию бизнеса не в ущерб бюджету, — говорит Крис Кристенсен (Chris Christensen), вице-президент и руководитель отдела по разработке продуктов и услуг для обеспечения безопасности в компании IDC Research. — Сочетание устройств Check Point и программных блейдов является гибким решением, которое помогает планировать потребность в защите информации».

Основные возможности и преимущества новых устройств Check Point:

  • Устройство 2200. Решение для малых компаний с пропускной способностью межсетевого экрана 3 Гбит/c, пропускной способностью IPS 2 Гбит/c и мощностью системы безопасности 114 SPU. Цена – от 3600 долларов США.
  • Устройство 4200. Идеальное решение начального уровня для малых и средних компаний с пропускной способностью межсетевого экрана 3 Гбит/c, пропускной способностью IPS 2 Гбит/c и мощностью системы безопасности 114 SPU. Возможно подключение к сети с помощью медного и оптоволоконного кабеля.
  • Устройство 4600. Решение для предприятий, обеспечивающее повышенную сетевую производительность, с пропускной способностью межсетевого экрана 9 Гбит/c, пропускной способностью IPS 4 Гбит/c и мощностью системы безопасности 374 SPU. Обеспечивает производительность в 4 раза выше, чем другие решения в этой ценовой категории.
  • Устройство 4800. Решение для предприятий с пропускной способностью межсетевого экрана 11 Гбит/c, пропускной способностью IPS 6 Гбит/c и мощностью системы безопасности 623 SPU. Обеспечивает высокую производительность и подключение к 10-гигабитному Интернету с помощью оптоволоконного кабеля.
Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Бот-сеть Ebury заразила 400 000 Linux-серверов с 2009 года

За последние пятнадцать лет вредоносная бот-сеть Ebury заразила почти 400 000 Linux-серверов. По информации на конец 2023 года, около 100 тысяч из них все еще остаются под угрозой. Ниже представлены зарегистрированные с 2009 года заражения Ebury, рост которых отчетливо виден.

Объем атак Ebury с течением времени

 

Специалисты ESET на протяжении десяти лет пристально следят за этой финансово мотивированной вредоносной операцией. Каждый раз они предупреждали о значительных обновлениях возможностей полезной нагрузки, как было в 2014 и 2017 годах.

14 мая было опубликовано последнее обновление, и исследователи ESET сообщили, что сформировалось представление о деятельности вредоносной программы за последние 15 лет благодаря действиям правоохранительных органов.

Специалисты отметили, что несмотря на огромные цифры взломов, это количество нужно рассматривать в период целых 15 лет, ведь не все устройства были скомпрометированы одновременно.

Проанализировав атаки Ebury, исследователи пришли к выводу, что целью операторов становятся хостинг-провайдеры и цепочки поставок клиентов, арендующих виртуальные серверы у провайдера-жертвы.

Взлом сервера происходит с помощью украденных учетных данных. Далее вредоносная программа извлекает список входящих/исходящих SSH-соединений из wtmp и файла known_hosts и крадет ключи аутентификации SSH, которые затем используются для попыток входа в другие системы. 

В отчете ESET говорится, что когда файл known_hosts содержит хешированную информацию, операторы Ebury пытаются перебрать или угадать его содержимое. Более половины записей known_hosts (около двух миллионов) имели хешированное имя хоста.

Еще одним способом получения злоумышленниками дальнейшего доступа или повышения привилегий являются известные уязвимости в ПО, работающем на серверах.

Цепь атак Эбери

 

Инфраструктура хостинг-провайдера может быть использована для развертывания Ebury в нескольких контейнерах или виртуальных средах.

На следующем этапе хакеры используют подмену протокола определения адреса (ARP) для перенаправления трафика на подконтрольный им сервер, чтобы перехватить SSH-трафик на целевых серверах в этих дата-центрах.

Вредоносная программа сразу же перехватывает данные, как только пользователь входит на взломанный сервер по SSH.

Тактика нападения 

 

По данным ESET, за 2023 Ebury использовала перехваченные учетные данные как минимум на 200 криптовалютных серверах, включая узлы Bitcoin и Ethereum, для автоматического опустошения кошельков. 

Ebury использует различные способы обогащения. Операторы могут также красть данные кредитных карт, которые используют на платежных сайтах, рассылать спам со взломанных серверов, продавать украденные данные и перенаправлять веб-трафик для получения дохода от рекламы и партнерских программ.

Процессы, в которые внедряется основная полезная нагрузка

 

В своих исследованиях за 2023 год ESET отметила, что злоумышленники внедряют способы уклонения от обнаружения и повышают устойчивость вредоносной программы к блокировкам с помощью новых методов обфускации и новой системы алгоритмов генерации доменов (DGA).

В ESET продемонстрировали модули вредоносных программ Ebury:

  • HelimodProxy: Проксирует сырой трафик и пересылает спам, изменяя модуль Apache mod_dir.so. Данные действия позволяют взломанному серверу выполнять произвольные команды и поддерживать спам-кампании.
  • HelimodRedirect: Перенаправляет HTTP-трафик на сайты, которые находятся под контролем злоумышленников, модифицируя различные модули Apache и nginx, чтобы перенаправить небольшой процент веб-трафика на вредоносные сайты.
  • HelimodSteal: Извлекает конфиденциальную информацию из HTTP POST-запросов, добавляя фильтр ввода для перехвата и кражи данных, отправленных через веб-формы. К ним относятся учетные данные для входа в систему и платежные реквизиты.
  • KernelRedirect: Модифицирует HTTP-трафик на уровне ядра для перенаправления посетителей с помощью модуля ядра Linux, который подключается к Netfilter, изменяя заголовок Location в HTTP-ответах для перенаправления пользователей на вредоносные URL.
  • FrizzySteal: Перехватывает и похищает HTTP-запросы, подключаясь к libcurl, что позволяет ему красть данные из HTTP-запросов, выполняемых взломанным сервером.

Модули вредоносных программ Ebury

 

По информации, полученной в ходе расследования ESET совместно с Национальным подразделением по борьбе с преступлениями в сфере высоких технологий Нидерландов (NHTCU), злоумышленники используют поддельные личности или же берут себе псевдонимы других хакеров, дабы ввести в заблуждение правоохранительные органы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru