Статистика и география информационных угроз на портале Securelist

Статистика и география информационных угроз на портале Securelist

...

 «Лаборатория Касперского» объявляет о создании на портале securelist раздела, который позволяет в режиме реального времени получать актуальную статистику об информационных угрозах в различных регионах мира.

Для сбора статистических данных используется распределённая «облачная» система мониторинга и быстрого реагирования на компьютерные угрозы Kaspersky Security Network (KSN), объединяющая пользователей продуктов «Лаборатории Касперского» по всему миру. Около 50 млн компьютеров, входящих в состав KSN, сообщают «облаку» обо всех попытках заражения и случаях подозрительного поведения программ. После обработки полученной информации она становится доступной другим компьютерам, имеющим соединение с «облаком». Одновременно происходит процесс обобщения и анализа данных, результаты которого теперь в режиме онлайн представлены на порталеsecurelist.

 

 

Статистические данные предоставляются по четырём типам угроз: локальные угрозы, то есть обнаруженные на компьютере при сканировании файлов; веб-угрозы, которые детектируется при загрузке веб-страниц; сетевые атаки и уязвимости. По каждой из категорий пользователь может выбрать один из трёх типов представления информации. Самый наглядный из них – цветная интерактивная карта мира, отображающая количество заражений – от безопасного зеленого до темно-красного, говорящего о серьёзной эпидемии. Наведя курсор мыши на любую из стран, можно увидеть общий уровень заражения. По клику на страну выводится подробная статистика для выбранной пользователем угрозы, а также ТОП-10 угроз за выбранный промежуток времени. Период показа также может варьироваться – от суток до месяца, с промежуточным шагом в неделю. Таким образом, можно увидеть и кратковременные ключевые атаки, и общий уровень безопасности киберпространства страны за более продолжительный промежуток времени.

Второй вариант представления – круговые диаграммы, на которых отображен общий уровень заражения по регионам и странам. По клику на необходимую страну происходит ее отображение на карте. Кроме того, данные могут быть представлены в виде списка стран, подвергшихся наибольшему количеству атак со стороны киберпреступников.

«Обнаружение угроз и борьба с ними невозможна без мощного статистического инструмента, основанного на данных от миллионов пользователей по всему миру. Наша облачная система безопасности Kaspersky Security Network позволяет не только оперативно блокировать угрозы, но и выявлять любые локальные и глобальные инциденты в режиме реального времени, – говорит главный антивирусный эксперт «Лаборатории Касперского» Александр Гостев. – Ранее эти данные были доступны только нашим экспертам, но теперь мы рады представить их всем тем, для кого они могут представлять интерес: нашим клиентам, средствам массовой информации и коллегам по индустрии информационной безопасности».

Для отображения статистики необходим браузер с поддержкой технологии Adobe Flash. Подробная статистическая информация доступна на сайте www.securelist.com/ru/statistics.

Миллионы пользователей браузеров стали жертвами расширений-шпионов

Исследователи из Koi Security рассказали о масштабной кампании с использованием расширений для браузеров, за которой, по их оценке, стоит китайская кибергруппа. Новая операция получила название DarkSpectre и затронула около 2,2 млн пользователей Chrome, Edge и Firefox.

Если учитывать более ранние кампании той же группы — ShadyPanda и GhostPoster, — общее число пострадавших превышает 8,8 млн человек за последние семь лет.

Ранее Koi уже связывала DarkSpectre с ShadyPanda — серией расширений, маскировавшихся под полезные инструменты и занимавшихся кражей данных, подменой поисковых запросов и мошенничеством. Тогда речь шла о 5,6 млн пользователей, включая более 100 расширений, часть из которых «просыпалась» только спустя годы после публикации.

Одно из таких расширений для Edge, например, активировало скрытую логику лишь через три дня после установки — очевидно, чтобы спокойно пройти модерацию в магазине. При этом исследователи обнаружили десятки так называемых «спящих» аддонов: сейчас они ведут себя безобидно, набирают аудиторию и положительные отзывы, но могут получить опасные функции с очередным обновлением.

Вторая кампания, GhostPoster, была в основном нацелена на пользователей Firefox. Под видом утилит и VPN-расширений они внедряли JavaScript-код для подмены партнёрских ссылок, трекинга и рекламных махинаций. Среди находок есть даже расширение «Google Translate» для Opera, набравшее практически миллион установок.

Самая свежая и, пожалуй, самая тревожная часть истории — так называемый Zoom Stealer. Это набор из 18 расширений для Chrome, Edge и Firefox, замаскированных под инструменты для Zoom, Google Meet и GoToWebinar. Их задача — собирать корпоративную информацию: ссылки на встречи (включая пароли), ID конференций, темы, описания, расписание и статус регистрации. Данные передаются в реальном времени через WebSocket-соединения.

Причём на этом сбор не заканчивается. Расширения вытягивают сведения о спикерах и организаторах вебинаров — имена, должности, биографии, фотографии, названия компаний, логотипы и рекламные материалы. Всё это происходит каждый раз, когда пользователь просто заходит на страницу регистрации мероприятия.

По словам исследователей, эти дополнения запрашивают доступ сразу к 28 платформам видеосвязи, включая Zoom, Microsoft Teams, Cisco WebEx и Google Meet — даже если расширению такой доступ вообще не нужен.

 

«Это не потребительское мошенничество, а инфраструктура корпоративного шпионажа, — подчёркивают специалисты Koi Security. — Пользователи действительно получали обещанную функциональность, доверяли расширениям и ставили им высокие оценки. А наблюдение шло тихо и незаметно».

Собранные данные могут использоваться для шпионажа, сложных схем социальной инженерии и масштабных операций по подмене личности. Связь кампаний с Китаем исследователи подтверждают сразу несколькими признаками: использованием серверов Alibaba Cloud, регистрациями в китайских провинциях, фрагментами кода с китайскими комментариями и мошенническими схемами, ориентированными на JD.com и Taobao.

В Koi Security считают, что это далеко не конец истории. По их словам, у DarkSpectre могут уже быть новые расширения, которые пока выглядят полностью легитимными — они «копят доверие» и просто ждут своего часа.

RSS: Новости на портале Anti-Malware.ru