Центр вредоносной интернет-активности перемещается в Восточную Европу

Центр вредоносной интернет-активности перемещается в Восточную Европу

Group-IB совместно с сообществом HostExploit представляет очередной отчет Топ 50 «Самые плохие сети и хосты» по итогам I квартала 2012 года. Исследование показало, что самый опасный хост зарегистрирован в Польше, Литва продолжает лидировать по количеству серверов управления бот-сетями, а Россия вышла вперед в категории «Спам».



В I квартале 2012 года первую позицию в списке самых плохих хостов занял польский хостинг-провайдер AS16138 Interia.pl, который сместил бывшего лидера — AS47583 Hosting Media из Литвы — на второе место. Индекс HE «победителя» составил 251,64. Interia.pl занимает первое место из-за высокой концентрации зараженных сайтов, вредоносных программ и иных угроз, включая XSS-атаки и RFI.

Необходимо отметить, что за прошедший период резко ухудшили свое положение автономные системы, зарегистрированные в России. Если в последнем квартале 2011 года в первой десятке общего рейтинга они отсутствовали вообще, то сейчас представлены дважды: AS41947 Webalta расположилась на 4 месте, а AS31133 MegaFon — на 8. MegaFon так же занял целых четыре позиции в категории «Спам».

А вот хосты из США в отличие от предыдущих периодов показали рекордное улучшение: впервые в истории создания отчетов ни одна автономная система, зарегистрированная в Америке, не расположилась на первом месте в той или иной категории. Можно сказать, что итоги I квартала 2012 года показывают продолжающееся смещение центра вредоносной активности из США в Восточную Европу. «Выходцы» из этого региона не только удерживают первые два места в общем рейтинге, но и также еще лидируют в шести категориях из восьми возможных.

Этот тезис подтверждает и перечень в категории «Испортившиеся хосты». Самый «выдающийся» хост данного квартала — система из Румынии AS29568 Sysnet Secure, показавшая значительный рост вредоносного контента (1106,1%). Прежде находившийся в общем рейтинге за пределами четырехтысячной позиции Sysnet Secure перескочил на 10 место. Это перемещение произошло из-за увеличения количества серверов бот-сети Zeus, присутствующих в Sysnet, что к тому же совпало с резким ростом зарегистрированных там вредоносных сайтов.

Отдельно стоит похвалить систему из США AS25795 Arp Networks. Она оперативно учла замечания, опубликованные в январе, и незамедлительно приняла надлежащие меры по исправлению ситуации. Arp Networks из «Самого испортившегося» хоста прошлого отчета стал в I квартале 2012 года «Самым улучшившимся».

Нынешний отчет по итогам I квартала 2012 года был подготовлен на основании исследования 40 678 зарегистрированных автономных систем, что на 902 больше, чем было в конце IV квартала 2011.

Сообщество HostExploit занимается некоммерческими исследованиями вопросов информационной безопасности и противодействия киберпреступности. Отчеты по уровню содержания вредоносного контента в хостах выпускаются сообществом более двух лет и за это время стали надежным источником информации по данной проблематике. По итогам работы аналитиков составляется список Топ 50 наиболее опасных автономных систем (хостов и сетей), на базе которых было зафиксировано осуществление повышенной вредоносной деятельности. Все исследования проводятся при непосредственном участии специалистов Group-IB.

ГК Солар подготовила Solar SafeInspect к новым требованиям ФСТЭК России

С 1 марта 2026 года вступает в силу Приказ ФСТЭК России № 117, который ужесточает требования к защите государственных информационных систем и управлению привилегированными учетными записями. Для госорганов, компаний из сегмента КИИ и финансового сектора это означает пересмотр привычных схем удалённого доступа.

Документ запрещает бесконтрольное использование прав администратора и вводит более жёсткие правила дистанционного подключения к контурам ГИС.

Если сотрудник или подрядчик работает удалённо, организация должна обеспечить защищённый канал связи, строгую аутентификацию и изоляцию критической инфраструктуры. Привычные схемы с несертифицированными VPN-клиентами или прямым пробросом портов больше не укладываются в нормативные требования.

На этом фоне ГК «Солар» заявила о готовности своей системы управления привилегированным доступом Solar SafeInspect к новым правилам. Обновлённый сертификат ФСТЭК России распространяется на версию продукта с модулем WEB-портал, который позволяет организовать удалённую работу через веб-интерфейс без установки VPN-клиентов и дополнительного ПО на стороне пользователя.

По словам представителей компании, администратор подключается к порталу по защищённому протоколу, проходит аутентификацию и работает с целевыми системами в изолированной сессии. При этом прямого сетевого взаимодействия между устройством сотрудника и внутренними сегментами ГИС не происходит, а все действия фиксируются.

Требования к контролю доступа актуальны не только для госструктур. В финансовом секторе действует ГОСТ Р 57580.1, который также предполагает жёсткое управление логическим доступом. В «Соларе» отмечают, что использование сертифицированного решения упрощает прохождение аудитов и проверок Банка России.

Отдельный аспект — импортозамещение. Модуль WEB-портал в составе сертифицированной версии Solar SafeInspect работает на базе Astra Linux, что позволяет выстраивать подсистему доступа без использования зарубежного ПО.

В компании подчёркивают: 1 марта — это не столько крайний срок, сколько начало нового этапа контроля. Организациям придётся не только внедрить меры защиты, но и быть готовыми подтверждать соответствие требованиям регулятора в ходе проверок.

RSS: Новости на портале Anti-Malware.ru