Trend Micro выявила следы новой кибершпионской операции

Trend Micro выявила следы новой кибершпионской операции

Антивирусная компания Trend Micro сегодня сообщила об обнаружении новой кибершпионской операции, направленной на компрометацию компьютеров в различных государственных министерствах, технологических компаниях, исследовательских организациях и неправительственных организациях в более чем сотне стран.

Trend Micro называет новую операцию SafeNet и заявляет, что в ее рамках жертвы получают мошеннические электронные сообщения, различными способами принуждаются к посещению вредоносных ресурсов и получают файлы с вредоносными кодами, направленными на кражу персональных данных. В рамках исследования деятельности кампании SafeNet, Trend Micro выявила два типа командно-контрольных серверов, указывающих на то, что как минимум две независимые группы хакеров проводят параллельные атаки и имеют разные цели, но используют один и тот же арсенал вредоносов, передает cybersecurity.ru.

Первая кампания использует арсенал мошеннических писем с содержимым, связанным с Тибетом и Монголией. Данные письма имеют приложенные .doc-файлы, эксплуатирующие уязвимость, устраненную Microsoft в Word ровно год назад. Журналы доступа от этой кампании собираются на C&C-серверах, связанных с 243 уникальными IP-адресами из 11 стран. Однако на момент исследования лишь три сервера были активными в рамках этого направления.

C&C-серверы в рамках второй атаки содержали в себе данные об атаках на 11 563 компьютера-жертвы из 116 стран. Здесь Trend Micro сообщила о том, что лишь 76 компьютеров-клиентов были связаны с коммандно-контрольными серверами на момент исследования. Наибольшее количество жертв здесь было из таких стран, как США, Китай, Пакистан, Филиппины и Россия.

Размещаемое в рамках обеих атак вредоносное программное обеспечение направлено, главным образом, на кражу персональных данных, однако оно создано по модульному принципу и может иметь дополнительные возможности. Так, в Trend Micro нашли вспомогательные модули, которые позволяют получать сохраненные пароли из Internet Explorer, Mozilla Firefox и Remote Desktop Protocol в Windows.

Яндекс Браузер для организаций научился сам отбиваться от кибератак

Яндекс продолжает превращать корпоративный браузер из обычного инструмента для работы в полноценный элемент защиты компании. В новой версии Яндекс Браузера для организаций появилась система активной защиты, которая умеет не просто обнаруживать подозрительные действия, а сразу реагировать на них.

Теперь браузер в режиме реального времени анализирует происходящее и, если замечает признаки потенциальной атаки или утечки данных, автоматически выполняет сценарий, заданный администраторами.

Например, если на компьютере сотрудника внезапно запускается программа для удалённого доступа — типичный инструмент, который любят использовать мошенники и злоумышленники, — браузер может мгновенно закрыть доступ к корпоративным веб-ресурсам, очистить локальные браузерные данные и одновременно отправить уведомление специалистам по информационной безопасности. Все это происходит без участия пользователя.

ИТ-администраторы сами определяют, какие события считать подозрительными и какую реакцию запускать. Для каждого триггера можно настроить собственный сценарий — от простой блокировки страницы до автоматического уведомления службы ИБ.

Еще одно нововведение — проверка не только URL, но и IP-адреса сайта. Если сервер, на котором расположен ресурс, замечен в распространении вредоносных программ или другой подозрительной активности, браузер заблокирует загрузку страницы еще до того, как пользователь успеет взаимодействовать с ней. Одновременно информация об инциденте поступит специалистам по безопасности.

По сути, Яндекс делает ставку на проактивную защиту. Вместо того чтобы ждать сигнала от SIEM, антивируса или SOC, браузер сам становится сенсором и способен первым заметить подозрительную активность на рабочем месте сотрудника.

Новые функции уже доступны в расширенной версии Яндекс Браузера для организаций и работают при наличии действующей лицензии.

RSS: Новости на портале Anti-Malware.ru