В хакерской атаке на розничные сети США обнаружен русский след

В хакерской атаке на розничные сети США обнаружен русский след

Часть кода вируса, который был использован при краже данных кредитных карт более чем 40 млн клиентов американской торговой сети Target, была написана на русском языке, пишет The Wall Street Journal со ссылкой на данные расследования государственных и частных экспертов. 

По данным издания, вирус появился на черном рынке еще весной прошлого года и частично был написан на русском языке, что может свидетельствовать о причастности к атаке против Target выходцев из бывших республик СССР, передает 1prime.ru

Отмечается, что программа могла быть частью довольно запутанной международной хакерской схемы, направленной "против многих ритейлеров".

В конце 2013 года, в разгар распродаж, хакерам удалось похитить данные более чем о 40 млн кредитных карт и личные данные 70 млн клиентов Target, занимающей третье место в США.

Атака затронула и крупнейшие американские банки, в том числе Citibank и JP Morgan Chase, которые теперь будут вынуждены перевыпускать карты клиентов. Потери от хакерской атаки оцениваются в сотни миллионов долларов. 

По данным агентства Reuters, от атаки пострадали еще как минимум три крупные американские торговые сети.

Security Vision SIEM научилась находить пропавшие логи и слепые зоны SOC

Security Vision выпустила масштабное обновление своей SIEM-платформы. Теперь она следит не только за злоумышленниками, но и за тем, не перестали ли источники присылать события, не захлебнулись ли правила корреляции в шуме и не зависло ли расследование у аналитика.

Одна из главных новинок — мониторинг стабильности сбора данных. Администратор сможет контролировать каждый источник, задавать допустимые отклонения потока и получать уведомления, если события внезапно пропали.

Другими словами, слепая зона, о которой SOC узнавал после атаки, теперь должна сама поднять тревогу.

Отдельный дашборд покажет качество правил корреляции. Их можно тестировать на смоделированных событиях, а также импортировать и экспортировать в формате Sigma — переносить детекты между системами станет проще.

За поиском нетипичного поведения проследит сервис StatAnalyser: он использует статистические правила и помечает подозрительные инциденты специальным маркером.

Расследования тоже решили избавить от ручной археологии. В карточке инцидента появился инструмент ретроспективного построения цепочки процессов. SIEM выполняет дополнительные запросы, находит родительские процессы, пользовательские сессии и перемещения между хостами. Аналитик получает не россыпь событий, а более цельную картину компрометации.

За самими специалистами система также присмотрит. Новый дашборд контролирует соблюдение SLA при расследовании инцидентов и позволяет провалиться из общей статистики в показатели конкретного аналитика.

В итоге Security Vision пытается собрать работу SOC в один управляемый цикл: проверить, что данные действительно поступают, оценить качество детектов, найти аномалию, восстановить путь атаки и проследить за реакцией команды. SIEM больше не хочет быть складом логов — теперь она метит в диспетчерскую всего расследования.

RSS: Новости на портале Anti-Malware.ru