В США произошла крупнейшая утечка данных о налогоплательщиках

Власти штата Южная Каролина признали факт утечки с серверов налоговой службы 3,6 млн номеров карт социального страхования, 387 тыс. кредитных карт, налоговых деклараций граждан и прочей информации о жителях штата и компаниях, ведущих здесь деятельность. Как сообщается, неизвестные злоумышленники (предположительно, из России) похитили подробную финансовую информацию о 80% жителей Южной Каролины и обо всех 657 тыс. компаниях, зарегистрированных в местной налоговой службе. Это крупнейшая утечка финансовых данных в истории США.

Департамент по налогам и сборам Южной Каролины опубликовал срочное предупреждение для граждан с объяснением ситуации и инструкцией по дальнейшим действиям.

Расследование показало, что операция по взлому системы началась в августе 2012 года, когда несколько сотрудников налоговой службы получили сообщения по электронной почте с вредоносным вложением. Один из сотрудников открыл это вложение 13 августа 2012 года — и заразил свой рабочий компьютер. Скорее всего, вредоносная программа снабжалась кейлоггером, потому что вскоре злоумышленникам стали известны логин и пароль сотрудника. 27 августа 2012 года злоумышленник впервые дистанционно проник в систему Citrix, используя эти учётные данные. Полный отчёт об инциденте от независимой аудиторской компании Mandiant опубликован здесь, сообщает xakep.ru.

Хронология атаки, из отчёта Mandiant.

29 августа злоумышленник запустил утилиты для получения паролей пользователей к шести серверам.

1 сентября злоумышленник запустил утилиту для получения учётных данных всех пользователей Windows. Злоумышленник также установил бэкдор в одну из систем.

2 сентября злоумышленник осуществил авторизацию на 21 сервере с похищенного аккаунта для разведки. Он также залогинился на платёжный сервер Департамента по налогам и сборам, но не выполнил вредоносных действий.

3 сентября злоумышленник заходил на восемь серверов для разведки, ещё раз авторизовался на платёжном сервере, но не выполнил вредоносных действий.

4 сентября злоумышленник заходил в шесть систем для разведки.

5-10 сентября: нет следов активности.

11 сентября злоумышленник заходил в три системы для разведки.

12 сентября злоумышленник скопировал файлы бэкапа базы данных в отдельную папку.

13-14 сентября злоумышленник заархивировал файлы бэкапа базы данных с помощью утилиты 7-zip, разбив архив на 14 томов, защищённых паролем. Затем архив был скопирован с сервера базы данных на другой сервер, после чего скопирован на удалённый сервер в интернете, а сам архив был удалён.

15 сентября злоумышленник заходил в десять систем для разведки.

16 сентября – 16 октября: нет следов активности.

10 октября полиция Южной Каролины обратилась в Департамент по налогам и сборам в связи с фактом утечки персональных данные трёх граждан. Сотрудники департамента проверили информацию и обнаружили, что она получена из их базы данных.

12 октября Департамент по налогам и сборам обратился в независимую компанию Mandiant для расследования инцидента.

17 октября злоумышленник проверил связь с сервером, используя бэкдор, установленный 1 сентября. Нет следов иной активности.

19 и 20 октября Департамент по налогам и сборам начал осуществлять процедуры восстановления системы, в соответствии с кратковременными рекомендациями Mandiant. Целью этих процедур было закрыть доступ посторонним лицам во внутреннюю сеть и обнаружить вмешательство извне.

С 21 октября по настоящее время нет следов посторонней активности.

Добычей хакеров стала база данных, которая содержит электронные налоговые декларации с 2002 года, а некоторые подавали их в электронном виде с 1998 года, около 387 тыс. номеров кредитных и дебетовых карт жителей штата, 3,6 млн номеров социального страхования, номера 3,3 млн банковских счетов и персональные данные 1,9 млн человек.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вышел Solar NGFW 1.2 с внутренними архитектурными доработками

ГК «Солар» выпустила новую версию Solar NGFW 1.2, в которой были добавлены возможности детальной настройки сетевых интерфейсов через графический интерфейс, импорта наборов сигнатур IPS и данных об их категориях, а также настройка отказоустойчивой пары.

Для управления параметрами сетевой конфигурации в веб-интерфейс был добавлен новый раздел «Сетевые интерфейсы». В нем отображаются как Ethernet-интерфейсы, которые добавляются автоматически, так и VLAN-интерфейсы, требующие полной ручной настройки. Для удобной работы предусмотрены отображение статусов «подключен», «не подключен», «промежуточный», оповещающий об отсутствии подтверждения перехода в другой режим, а также вызов подробной информации по каждому интерфейсу, обновляющейся каждую минуту. Ранее такие настройки были возможны только через командную строку.

Меню системы предотвращения вторжений было дополнено новой вкладкой «Наборы сигнатур», позволяющей своевременно загружать обновления на новые угрозы безопасности. Система предлагает два вида действия: добавление нового набора или обновление уже имеющегося в системе.

Это нововведение дает пользователям удобный встроенный в веб-интерфейс механизм для работы как с собственными сигнатурами, так и для обновления наборов от Solar 4RAYS, периодичность выпуска которых уже доходит до одного раза в две недели.

Дополнительно новая функция позволяет добавлять и обновлять информацию о категориях, к которым относятся сигнатуры, что упростит работу администраторов при составлении сложной политики безопасности.

«В этом релизе мы сделали упор на внутренние архитектурные доработки, которые закладывают фундамент для серьезных улучшений в течение года. Мы провели ряд работ по оптимизации архитектуры системы и ее отдельных компонентов, что повысило общую скорость и стабильность работы. Помимо этого, заметным внутренним изменением стало добавление возможности настройки отказоустойчивой пары, что сделало конфигурирование обоих устройств кластера удобнее», — говорит руководитель продукта Solar NGFW ГК «Солар» Альберт Маннанов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru