Check Point представил мировую карту киберугроз

Check Point представил мировую карту киберугроз

Check Point, запустил сервис ThreatCloud World Cyber Threat Map — мировую карту киберугроз. Она отображает в режиме реального времени, где в данный момент в мире происходят кибератаки.

Информацию для карты предоставляет Check Point ThreatCloudTM — крупнейшая сеть для совместной борьбы с киберпреступлениями, которая собирает данные об атаках с помощью глобальной сети датчиков угроз. База данных ThreatCloud содержит более 250 миллионов адресов, анализируемых на наличие ботов, более 11 миллионов сигнатур вредоносного ПО и более 5,5 миллионов адресов зараженных веб-сайтов. Каждый день система обнаруживает свыше одного миллиона типов вредоносного ПО.

Карта World Cyber Threat Map предоставляет ежедневную статистику угроз:

  • Топ-10 стран происхождения кибератак;
  • Топ-10 стран, которые наиболее часто подвергаются атакам;
  • Типы атак (бот-сети, доступ к вредоносным ресурсам, передача опасных файлов, спам);
  • Сводные данные за каждый день;
  • Данные по отдельным странам, показывающие средние показатели заражений и наиболее распространенные типы атак за неделю и за месяц.

«Организациям трудно самостоятельно оценить весь спектр современных кибератак и их скорость распространения на глобальном уровне, — говорит Мари Хаттар (Marie Hattar), директор по маркетингу Check Point Software Technologies. — Мы стремились разработать инструмент, который поможет предприятиям понять, насколько быстро меняется ландшафт угроз. Только в этом случае они смогут вовремя укрепить систему информационной безопасности и лучше защищать себя от атак».

«Карта ThreatCloud World Cyber Threat Map более детально, чем любые другие ресурсы, показывает, откуда исходят атаки, их типы и цели. Это возможно благодаря сбору данных в реальном времени со шлюзов безопасности Check Point, расположенных по всему миру. Заказчики могут также использовать ThreatCloud и Check Point Next Generation Threat Prevention для получения оперативных данных, чтобы улучшить качество и скорость отражения новых угроз», — добавляет Хаттар.

Check Point ThreatCloud собирает информацию с многочисленных датчиков по всему миру, а также получает данные от собственной исследовательской группы и передает их на шлюзы безопасности заказчиков. Такой подход обеспечивает защиту в реальном времени и противостояние атакам ботов, APT и другим видам сложного вредоносного ПО. Это первая и уникальная сеть коллективного противодействия киберпреступности. Она интегрирована в ThreatCloud IntelliStore, первую в мире площадку обмена данными об угрозах, позволяющую организациям выбирать из широкого спектра актуальную именно для них информацию об атаках. С ее помощью компании могут сосредоточиться на продвинутых угрозах и проактивно бороться с ними.

Карта ThreatCloud World Cyber Threat Map находится по адресу: https://www.threat-cloud.com/ThreatPortal/#/map

Троян KREMLIN заражает Chrome и Edge для кражи банковских сессий

Специалисты Elastic Security Labs раскрыли ранее неизвестную кампанию REF9334, атакующую клиентов бразильских банков. Её главный инструмент — набор вредоносных компонентов KREMLIN, который устанавливает расширение в Chrome и Edge, крадёт банковские сессии и использует блокчейн Ethereum как записную книжку с адресами управляющих серверов.

Несмотря на название, никаких связей операции с Россией исследователи не нашли.

Приманки имитируют документы 12 бразильских банков, комментарии в коде написаны на португальском, а транзакции операторов преимущественно проходят в рабочие часы Сан-Паулу.

Атака начинается с JavaScript-файла под видом счёта, банковского документа или корпоративного вложения. Запустить его жертва должна сама. Дальше загрузчик проверяет компьютер на наличие песочницы и виртуальной машины, закрепляется в системе и скачивает дополнительные компоненты. Для запуска одной из DLL злоумышленники используют легитимный файл SentinelOne через стороннюю загрузку DLL.


Главная фишка KREMLIN — получение адресов серверов и файлов из смарт-контракта Ethereum. Операторы могут менять инфраструктуру, не обновляя сам троян, а защитникам недостаточно просто заблокировать очередной домен.

Затем KREMLIN внедряет расширение AVSync System Inc. напрямую в Chrome или Edge. Вредонос подделывает защитные данные Secure Preferences и необходимые HMAC, поэтому браузер принимает расширение так, будто пользователь установил его добровольно.

После этого расширение получает доступ ко вкладкам, cookies и хранилищам браузера. Оно умеет красть токены сессий, делать скриншоты, выгружать HTML-код страниц и перехватывать запросы. То есть пароль можно даже не воровать: готовая банковская сессия зачастую полезнее.

Группировка действует как минимум с мая 2025 года и провела семь кампаний. Elastic зарегистрировала служебный домен, который вредонос использовал для проверки песочниц, и обнаружила обращения с 1515 заражённых систем. Более 98% из них находились в Бразилии. Эта мера временно нарушила защитный механизм KREMLIN, но саму операцию не остановила.

RSS: Новости на портале Anti-Malware.ru