Составлена динамическая карта киберугроз

Составлена динамическая карта киберугроз

Группа независимых исследователей HostExploit представила новый инструмент, позволяющий отслеживать географическое распределение и концентрацию зловредного контента в интерактивном режиме. Проект Global Security Map был разработан совместно с российскими экспертами Group-IB и датской аналитической компанией CSIS.

Интерактивная карта киберопасности является пробной попыткой отобразить в географической привязке флуктуацию уровней вредоносной активности, замеряемой по особой методике HostExploit. Разработанный экспертами алгоритм индексации уже несколько лет применяется ими для оценки загрязненности АС-систем; результаты регулярно публикуются в виде квартальных отчетов Top 50 Bad Hosts & Networks («50 самых неблагополучных хостов и сетей»). Отныне эта же статистика и история ее изменений будут доступны на отдельном сайте в разделении по странам.

В настоящее время в базе HostExploit числятся около 41 тыс. публичных АС-систем разной величины, и точно привязать их к определенным регионам порой чрезвычайно трудно. Одним из верных показателей географической принадлежности АС, по мнению экспертов, является страна ее регистрации. Для получения результатов по региональным доменам в каждом были просуммированы уровни криминальной активности по всем прописанным в нем АС. Итоговые сводные рейтинги Топ 10 и Топ 50 неблагополучных стран участники проекта Global Security Map представили в дебютном отчете о глобальной безопасности.

Согласно полученной статистике, мировым лидером по уровню загрязненности в настоящее время является Литва (с индексом 369,02 по 1000-балльной шкале), в 92 АС-сетях которой обнаружено большое количество C&C ботнетов, серверов ZeuS и фишинговых сайтов. Половину «грязной дюжины» (индексы выше 200) составили страны бывшего СНГ. США заняли 11 место, Россия ― 7-е (ZeuS, спам, эксплойт-серверы). Самой «чистой» страной из 219 оказалась Финляндия (142 АС-системы), ведущий телеоператор которой, TeliaSonera, применяет политику нулевой толерантности в отношении абьюзов, передает securelist.

Интересное перераспределение мест произошло при попытке определить разброс зловредного контента по физическому местоположению АС-инфраструктур (на основе данных маршрутизации). Некоторые страны, ― например, Британские Виргинские острова, Голландия, Люксембург ― сразу выпали из ведущей десятки, в которую подтянулись Франция, Германия и США. Место лидера в непочетном списке занял Азербайджан, поднявшись со 2 места; Литва опустилась до 7-го, Россия перескочила с этой ступени на 4-ю.

Работа над Global Security Map пока далека от завершения; по замыслу его создателей, широкая аудитория должна получить возможность детально отслеживать по карте вредоносную активность на любом уровне, от глобального, регионального, странового до точек обмена трафиком, АС-систем, интернет-провайдеров ― даже на уровне отдельных IP-адресов, доменов и URL. В настоящее время обновление информации на сайте globalsecuritymap.com производится раз в сутки. Статистика по каждой стране представлена как по суммарному числу инцидентов, так и в разделении по категориям. В ближайшее время планируется также обеспечить посетителям доступ к 20 трлн. записей по инцидентам во всех АС за последние несколько лет, возможность посмотреть динамику изменений в анимированном виде, проследить взаимосвязи между АС, реестрами и странами, а также составить отчет по своему выбору автоматизированными средствами.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru