ЛК получила премию за осведомление СМБ-компаний о киберугрозах

Лаборатория Касперского получила премию «Основа роста», всероссийского проекта, в рамках которого ежегодно выявляются лучшие практики поддержки развития среднего и малого бизнеса в стране. Экспертный совет конкурса вручил «Лаборатории Касперского» награду за информационную кампанию по повышению осведомленности малых предприятий о современных киберугрозах и способах защиты от них.

Для малого бизнеса проблемы IT-безопасности особенно актуальны, ведь от их эффективного решения зависит его жизнеспособность. Важно, чтобы владельцы и сотрудники небольших компаний понимали, что всего один вирус на рабочем компьютере может стереть ценные данные, украсть деньги с банковского счета и поставить весь бизнес и репутацию его владельца под угрозу. Вместе с тем даже при осознании всех опасностей, которые влекут за собой многочисленные киберугрозы, представители малого бизнеса зачастую не могут найти время и ресурсы для создания надежной системы информационной безопасности.

Именно поэтому одновременно с выпуском новой версии продукта Kaspersky Small Office Security, разработанного специально для небольших предприятий, «Лаборатория Касперского» запустила рекламную кампанию «Бизнес без угроз», рассчитанную на малый бизнес. На протяжении нескольких месяцев начиная с осени 2013 года «Лаборатория Касперского» планомерно информировала небольшие компании о том, где и когда сотрудники могут столкнуться с киберугрозами и к каким последствиям могут привести компьютерные инциденты. Знакомство с основами информационной безопасности осуществлялось как в формате традиционных рекламных роликов, так и в виде комиксов, стихотворных и музыкальных произведений, а также на страницах специально созданного веб-сайта www.kasperskysmb.ru и книги «IT-безопасность для чайников».

«Специфика сегмента среднего и малого бизнеса заключается в том, что небольшим предприятиям для выживания в условиях жесткой конкуренции необходимы колоссальная гибкость и оперативная реакция на любые изменения. И в этом им прекрасно помогают новые технологии, которые они зачастую используют активнее других. Однако этот фактор привлекает внимание не только клиентов, но и киберпреступников. Именно поэтому так важно заботиться об обеспечении надежной киберзащиты среднего и малого бизнеса. Мы благодарим организаторов премии «Основа роста» за признание нашего проекта по информированию СМБ-компаний о современных угрозах информационной безопасности и средствах защиты от них», – отметил Кирилл Керценбаум, менеджер по развитию бизнеса «Лаборатории Касперского».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Волокна Windows позволяют выполнить вредоносный шеллкод незаметно для EDR

На проходящей в Сингапуре конференции Black Hat Asia были представлены два новых способа использования волокон Windows (fibers) для выполнения вредоносного кода. Один из них, Poison Fiber, допускает проведение атаки удаленно.

Автором обоих PoC является независимый ИБ-исследователь Даниел Джэри (Daniel Jary). По его словам, атаки Poison Fiber и Phantom Thread представляют собой улучшенные варианты opensource-разработок: они позволяют надежнее скрыть сторонний шеллкод или другую полезную нагрузку в системе, находящейся под защитой EDR.

Поддержка волокон была введена в Windows 3 и ранних версиях macOS в обеспечение многозадачной работы по упрощенной схеме. В те времена у процессоров было меньше ядер, и разделение рабочей нагрузки на потоки не всегда давало нужный эффект.

Концепция волокон обеспечила более мелкое дробление, уже внутри потоков. При этом они существуют только в режиме пользователя, а планирование осуществляет поток, в контексте которого они выполняются.

Для ядра ОС волокна невидимы (к планировщику заданий обращаются потоки, они и считаются исполнителями всех операций), из памяти их извлечь трудно. Подобные свойства очень привлекательны для злоумышленников: они позволяют внедрить в систему вредоносный код в обход антивирусной защиты.

Волокна и по сей день используются некоторыми процессами Windows, а также облегчают перенос приложений с других платформ. Возможность злоупотреблений проверялась неоднократно; так, в 2022 году были опубликованы PoC-методы сокрытия в волокне шеллкода и маскировки стека вызовов с помощью спящего волокна (добавлен в набор Cobalt Strike).

Разработка Phantom Thread использует второй подход, но при этом возможность обнаружить зловреда сканированием памяти полностью исключена. С этой целью создается волокно, а затем патчится таким образом, чтобы выдать его за поток.

Второй PoC, созданный Джэри (Poison Fiber), перечисляет запущенные процессы Windows и фиксирует потоки, использующие волокна, а затем предоставляет возможность внедрить пейлоад или шеллкод в спящее волокно — такие всегда найдутся на стеке. Вредоносная инъекция защиту не насторожит, как случае с остановом потока, а исполнение запустит легальная программа.

«Атаки через волокна — это не повышение привилегий, не обход UAC, но доставка полезной нагрузки при этом привлекает намного меньше внимания, — пояснил исследователь для Dark Reading. — Их легко реализовать и труднее детектировать, поэтому волокна — прекрасный вариант для любого скрипт-кидди».

Публиковать другие подробности и PoC-коды Джэри пока не собирается, но советует ИБ-службам включить Windows Fibers в список потенциальных векторов атаки, а EDR-защиту постоянно проверять на готовность к новым угрозам.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru