Касперский собрался стать поставщиком правительства США

Глава «Лаборатории Касперского» Евгений Касперский объявил о намерении открыть офис в столице США Вашингтоне, где американские специалисты будут разрабатывать защитный софт для защиты местных объектов инфраструктуры.  Российская компания «Лаборатория Касперского», один из крупнейших в мире разработчиков антивирусов, намерена открыть представительство в Вашингтоне, столице США, для того чтобы продавать свою продукцию американскому правительству, сообщает Reuters.

Власти США стараются не использовать решения в области информационной безопасности, разработанные компаниями из других государств, так как считают, что в нем могут находиться скрытые функции слежения.

Именно по этой причине, например, американцы постепенно отказываются от оборудования связи китайских Huawei и ZTE, считая, что они используют его для промышленного и дипломатического шпионажа.

Для того чтобы завоевать доверие американских властей, глава «Лаборатории Касперского» Евгений Касперский намерен нанять американских специалистов для работы над продуктами, предназначенными для правительства США. Находясь в США, они будут писать код, тестировать и компилировать компьютерные программы, передает safe.cnews.ru.

«Американским компаниям доверяют на 100%. Поэтому мы должны доказать, что нам они могут доверять на все 200%. Мы должны быть еще более американскими, чем сами американцы», - заявил Касперский, выступая в столице США на международной конференции по кибербезопасности.

Новая команда будет работать над решениями, предназначенными для автоматизированных систем, управляющими электростанциями, водопроводами, заводами и другими объектами инфраструктуры, защита которых для Белого дома имеет первостепенное значение.

По словам Касперского, компания практически готова приступить к тестированию предварительной версии первого такого решения в России. Он рассчитывает, что подобные продукты со временем будут занимать треть продаж компании.

Желание освоить новый для себя сегмент имеет вполне ясную причину. На фоне снижающегося спроса на персональные компьютеры компании необходимо диверсифицировать свой портфель, чтобы сохранить темпы роста. По итогам 2012 г. поставки ПК на мировой рынок сократились на 3,2%.

Выступая на конференции, Евгений Касперский заявил, что это оказало влияние на его бизнес, сократив общий рост выручки. Компании удалось сохранить положительную динамику за счет корпоративных продуктов, однако рост оказался незначительным. Данные за прошлый год компания не представила. В 2011 г. ее выручка увеличилась на 14% до $612 млн.

Добавим, что «Лаборатория Касперского» уже располагает одним офисом в США. Он находится в городке Уоберн, в штате Массачусетс. Кроме того, в Сиэтле, штат Вашингтон, находится исследовательский центр компании. Ни в том, ни в другом месте сотрудники не занимаются разработкой программного обеспечения.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Бот-сеть Ebury заразила 400 000 Linux-серверов с 2009 года

За последние пятнадцать лет вредоносная бот-сеть Ebury заразила почти 400 000 Linux-серверов. По информации на конец 2023 года, около 100 тысяч из них все еще остаются под угрозой. Ниже представлены зарегистрированные с 2009 года заражения Ebury, рост которых отчетливо виден.

Объем атак Ebury с течением времени

 

Специалисты ESET на протяжении десяти лет пристально следят за этой финансово мотивированной вредоносной операцией. Каждый раз они предупреждали о значительных обновлениях возможностей полезной нагрузки, как было в 2014 и 2017 годах.

14 мая было опубликовано последнее обновление, и исследователи ESET сообщили, что сформировалось представление о деятельности вредоносной программы за последние 15 лет благодаря действиям правоохранительных органов.

Специалисты отметили, что несмотря на огромные цифры взломов, это количество нужно рассматривать в период целых 15 лет, ведь не все устройства были скомпрометированы одновременно.

Проанализировав атаки Ebury, исследователи пришли к выводу, что целью операторов становятся хостинг-провайдеры и цепочки поставок клиентов, арендующих виртуальные серверы у провайдера-жертвы.

Взлом сервера происходит с помощью украденных учетных данных. Далее вредоносная программа извлекает список входящих/исходящих SSH-соединений из wtmp и файла known_hosts и крадет ключи аутентификации SSH, которые затем используются для попыток входа в другие системы. 

В отчете ESET говорится, что когда файл known_hosts содержит хешированную информацию, операторы Ebury пытаются перебрать или угадать его содержимое. Более половины записей known_hosts (около двух миллионов) имели хешированное имя хоста.

Еще одним способом получения злоумышленниками дальнейшего доступа или повышения привилегий являются известные уязвимости в ПО, работающем на серверах.

Цепь атак Эбери

 

Инфраструктура хостинг-провайдера может быть использована для развертывания Ebury в нескольких контейнерах или виртуальных средах.

На следующем этапе хакеры используют подмену протокола определения адреса (ARP) для перенаправления трафика на подконтрольный им сервер, чтобы перехватить SSH-трафик на целевых серверах в этих дата-центрах.

Вредоносная программа сразу же перехватывает данные, как только пользователь входит на взломанный сервер по SSH.

Тактика нападения 

 

По данным ESET, за 2023 Ebury использовала перехваченные учетные данные как минимум на 200 криптовалютных серверах, включая узлы Bitcoin и Ethereum, для автоматического опустошения кошельков. 

Ebury использует различные способы обогащения. Операторы могут также красть данные кредитных карт, которые используют на платежных сайтах, рассылать спам со взломанных серверов, продавать украденные данные и перенаправлять веб-трафик для получения дохода от рекламы и партнерских программ.

Процессы, в которые внедряется основная полезная нагрузка

 

В своих исследованиях за 2023 год ESET отметила, что злоумышленники внедряют способы уклонения от обнаружения и повышают устойчивость вредоносной программы к блокировкам с помощью новых методов обфускации и новой системы алгоритмов генерации доменов (DGA).

В ESET продемонстрировали модули вредоносных программ Ebury:

  • HelimodProxy: Проксирует сырой трафик и пересылает спам, изменяя модуль Apache mod_dir.so. Данные действия позволяют взломанному серверу выполнять произвольные команды и поддерживать спам-кампании.
  • HelimodRedirect: Перенаправляет HTTP-трафик на сайты, которые находятся под контролем злоумышленников, модифицируя различные модули Apache и nginx, чтобы перенаправить небольшой процент веб-трафика на вредоносные сайты.
  • HelimodSteal: Извлекает конфиденциальную информацию из HTTP POST-запросов, добавляя фильтр ввода для перехвата и кражи данных, отправленных через веб-формы. К ним относятся учетные данные для входа в систему и платежные реквизиты.
  • KernelRedirect: Модифицирует HTTP-трафик на уровне ядра для перенаправления посетителей с помощью модуля ядра Linux, который подключается к Netfilter, изменяя заголовок Location в HTTP-ответах для перенаправления пользователей на вредоносные URL.
  • FrizzySteal: Перехватывает и похищает HTTP-запросы, подключаясь к libcurl, что позволяет ему красть данные из HTTP-запросов, выполняемых взломанным сервером.

Модули вредоносных программ Ebury

 

По информации, полученной в ходе расследования ESET совместно с Национальным подразделением по борьбе с преступлениями в сфере высоких технологий Нидерландов (NHTCU), злоумышленники используют поддельные личности или же берут себе псевдонимы других хакеров, дабы ввести в заблуждение правоохранительные органы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru