Trustwave покупает компанию M86

Trustwave покупает компанию M86

...

Поставщик продуктов и решений в области аттестации и управления системами безопасности - компания Trustwave - объявила о намерении приобрести фирму M86, которая специализируется на разработках в сфере защиты от вредоносного программного обеспечения и ведет соответствующие исследования.

Покупатель собирается интегрировать решения M86 в свои службы веб-безопасности, сетевой фильтрации и управления трафиком. Специалистам Trustwave еще предстоит полностью проработать план объединения с приобретаемой компанией, однако они убеждены, что в ходе слияния активов те органично дополнят друг друга, так что масштабного перекрытия и дублирования функционалов удастся избежать. Сообщается также, что лаборатория безопасности M86 войдет в состав подразделения Trustwave SpiderLabs.

В прежние времена компания-покупатель уже занималась расширением и дополнением своих продуктов и услуг, усиливая службы сетевой безопасности и фильтрации, однако, по словам ее представителей, сделка с M86 будет на момент ее свершения наиболее крупным приобретением Trustwave. Директор по маркетингу Лео Коул отметил, что защитные сервисы от M86 будут предлагаться клиентам как в совокупности с аттестационной платформой компании, так и в качестве самостоятельного решения для нужд бизнеса любого уровня и масштаба.

"Крупный бизнес, как правило, уже располагает разумной и надежной инфраструктурой обеспечения безопасности, так что ему обычно требуется лишь дополнить ее новыми элементами", - пояснил представитель Trustwave. - "В свою очередь, малые и средние компании в основном все еще ищут пути и способы построения прочной системы защиты, так что в зависимости от их конкретных потребностей мы можем предложить им как отдельные решения, так и встраиваемые элементы для управляемых служб защиты".

Компания M86 базируется в США, штат Калифорния. Фирма располагает также несколькими региональными подразделениями, которые расположены в Великобритании, Израиле и Новой Зеландии.

V3.co.uk

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шпионы атакуют ВС Белоруссии, используя бэкдор, работающий через Tor

Исследователи из Cyble обнаружили необычный Windows-бэкдор, раздаваемый под видом уведомления о переподготовке белорусских военнослужащих для нужд недавно созданных войск беспилотных авиационных комплексов.

Целью атак с применением зловреда, открывающего SSH-доступ через Tor, по всей видимости, является шпионаж.

Анализ показал, что распространяемый злоумышленниками документ «ТЛГ на убытие на переподготовку.pdf» на самом деле является архивным файлом, содержащим LNK с тем же русскоязычным именем и скрытую папку FOUND.000.

Ее содержимым оказался вложенный persistentHandlerHashingEncodingScalable.zip, который с помощью PowerShell-команд, встроенных в LNK, распаковывается в специально созданную папку %appdata%\logicpro.

При запуске вредонос вначале проверяет систему на наличие песочниц и автоматизированных средств анализа. При обнаружении враждебной среды дальнейшее исполнение откатывается; при благоприятном стечении обстоятельств жертве отображается маскировочный PDF-документ, а остальные действия выполняются в фоне.

 

Чтобы обеспечить себе постоянное присутствие, зловред с помощью командлета Register-ScheduledTask создает запланированные задания — на свой запуск при первом же входе жертвы в систему, а потом ежедневно в 10:21 AM UTC (13:21 по Москве).

Когда он активен, на порту 20321оживает служба SSH стараниями githubdesktop.exe, подписанного Microsoft (Windows-версия OpenSSH); удаленный доступ при этом возможен лишь по ключу RSA (публичный вшит в код зловреда). Дополнительно запускается SFTP с кастомными настройками для вывода данных.

Параллельно создается скрытый сервис Tor и организуется проброс портов для ряда Windows-служб с тем, чтобы обеспечить оператору анонимный доступ к различным системным ресурсам (в том числе по RDP и SMB).

Подключение к Tor реализовано через транспортный протокол obfs4, использующий шифрование. Подобный трюк позволяет скрыть вредоносный трафик, выдав его за обычную сетевую активность.

 

Найденный образец, по словам аналитиков, несколько похож на инструменты, используемые APT-группы Sandworm. Попыток загрузки дополнительного пейлоада или постэксплуатации тестирование не выявило.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru