Более 90% APT-атак начинаются с отправки сообщений направленного фишинга

Более 90% APT-атак начинаются с отправки сообщений направленного фишинга

Компания Trend Micro, представляет результаты нового исследования направленных атак, материал для которого собирался в период с февраля по сентябрь нынешнего года. Согласно его результатам, в 91% случаев направленные атаки начинаются с рассылки сообщений «направленного фишинга».

Эти результаты подтверждают сделанный ранее вывод о том, что направленные атаки зачастую начинаются с «мелочи», например, сообщения электронной почты, призванного убедить получателя открыть вредоносный файл во вложении или перейти по ссылке, ведущей на сайт с вредоносным ПО или эксплойтом. Направленный фишинг (от англ. “spear fishing” — охота на крупную рыбу с гарпуном) — это новая разновидность фишинговых атак, отличительная особенность которой — использование злоумышленником информации о предполагаемой жертве, чтобы сделать сообщение более «индивидуальным» и лучше замаскировать свои намерения. Например, подобные сообщения могут содержать обращение к адресату по его имени, должности и званию вместо стандартных «обезличенных» заголовков вроде «Доброго времени суток!» или «Уважаемые господа!».

Согласно выводам отчета «Направленный фишинг — самая распространенная прелюдия к APT-атаке» (Spear Phishing Email: Most Favored APT Attack Bait), 94% подобных сообщений в качестве «полезной нагрузки» имеют вложение с вредоносным файлом, который и представляет собой источник заражения. В оставшихся 6% случаев злоумышленники используют альтернативные методы, например, убеждают пользователя перейти по опасной ссылке или загрузить файлы, содержащие вредоносный код. Причина такого неравного соотношения очевидна: сотрудники крупных компаний или госучреждений обычно обмениваются файлами (например, отчетами, бизнес-документами или резюме) по электронной почте, поскольку загрузка материалов напрямую из Интернета считается небезопасной практикой.

Ключевые выводы исследования:

  • 70% вложений в сообщения направленного фишинга, проанализированные в течение периода исследования, представляли собой файлы наиболее распространенных форматов. Наиболее часто используемыми типами файлов были .RTF (38%), .XLS (15%) и .ZIP (13%). Исполняемые файлы (.EXE) не особенно популярны среды киберпреступников, главным образом потому что сообщения с вложенными файлами .EXE, как правило, легко определяются и блокируются средствами ИТ-защиты.
  • Наиболее частыми жертвами направленного фишинга стали госучреждения и общественные организации. Публичные государственные веб-сайты довольно часто содержат открытую информацию о госучреждениях и должностных лицах. Общественные организации, активно действующие в социальных сетях, также охотно делятся информацией о своих участниках, так как это упрощает общение, организацию мероприятий и рекрутинг новых членов. Многие участники общественных организаций имеют открытые профили в сети, что делает их более легкой мишенью для злоумышленников.
  • Как следствие, в 75% случаев электронные адреса потенциальных жертв можно легко найти простым поиском в Интернете или «подобрать», используя стандартную модель формирования адреса. 

Microsoft передала ФБР ключи шифрования BitLocker по судебному ордеру

Microsoft впервые публично подтвердила, что передала ФБР ключи восстановления BitLocker, позволив правоохранительным органам получить доступ к зашифрованным данным. Поводом стал действительный судебный ордер — и это первый известный случай, когда компания официально признала подобную практику.

История всплыла в рамках расследования в американском Гуаме. Федеральные следователи пытались получить доступ к трём зашифрованным ноутбукам, которые, по их версии, содержали доказательства мошенничества с выплатами по программе помощи безработным во время пандемии COVID-19.

Поскольку данные были защищены BitLocker, следствие обратилось напрямую к Microsoft — и компания предоставила ключи восстановления.

BitLocker — это встроенная система шифрования дисков Windows, которая по умолчанию включена на современных компьютерах. Она надёжно защищает данные в случае кражи или потери устройства. При этом пользователю предлагается сохранить ключ восстановления либо локально, либо в облаке Microsoft — последний вариант компания активно рекомендует «для удобства».

И вот тут начинается самое интересное. Хранение ключей в облаке действительно помогает восстановить доступ, если пользователь забыл пароль или оказался заблокирован. Но одновременно это означает, что ключи могут быть запрошены по приказу суда.

В Microsoft этого не скрывают. По словам представителя компании Чарльза Чемберлейна, восстановление ключей — это компромисс между удобством и рисками, и именно пользователь должен решать, где и как хранить свои ключи. Компания подчёркивает, что передаёт их только на основании законных требований.

В среднем Microsoft получает около 20 запросов в год на предоставление ключей BitLocker. При этом далеко не все из них удаётся выполнить — часто потому, что пользователи вообще не сохраняли ключи в облачной инфраструктуре компании.

Примечательно, что ситуация заметно контрастирует с позицией Microsoft десятилетней давности. В 2013 году инженер компании заявлял, что Microsoft отказывалась устанавливать бэкдоры в BitLocker по запросу властей. Нынешний случай формально не нарушает этого принципа — речь идёт не о скрытых механизмах, а о легальном доступе к уже существующим ключам.

RSS: Новости на портале Anti-Malware.ru