DLP и ботнет: роль - необычная, польза - большая

DLP и ботнет: роль - необычная, польза - большая

Недавно довелось наблюдать ситуацию, когда DLP-система выявила необычную активность в сети. Но причиной её, вопреки обыкновению, стали не пользователи, забывающие о необходимости следовать канонам политики информационной безопасности, а вредоносный код, превративший ощутимую часть компьютеров компании в  "зомби". Установленный повсеместно антивирус именитого производителя оказался совершенно бессилен, и если бы не DLP, сложно сказать, что успел бы натворить "ботовод".
Конечно, нельзя не сказать, что это не очень хорошо для отдела информационной безопасности - допускать такого рода заражения, ведь вредонос (об этом пойдет речь  ниже) может также стать причиной утечек важных для компании данных. Но поскольку "зомби" начали проявлять себя пересылкой по электронной почте подозрительных сообщений, можно сказать, что они все стали своего рода нарушителями политик ИБ с точки зрения DLP-шки.
Теперь хочу поговорить немного об угрозах со стороны ботнетов. Своего рода бизнес по созданию таких сетей существует уже более 15 лет. Бизнес, надо сказать, весьма прибылен - по разным оценкам, средний ботнет может приносить своему создателю до нескольких сот тысяч долларов ежедневно - в зависимости от способа использования, конечно.
Зомби-сети можно назвать одним из самых популярных на сегодняшний день инструментов киберпреступности. Владелец такой программы может спокойно похитить важные данные компании-конкурента. С другой стороны, ботнетами пользуются как злоумышленники, так и спецслужбы, которые следят за порядком и преступниками.
Обычно же ботнеты занимаются такого рода вещами:

  •     сбор адресов электронной почты;
  •     рассылка спама (при открытых прокси на заражённых компьютерах);
  •     хищение информации о банковских счетах;
  •     коммерческий шпионаж;
  •     распределять нападения типа denial-of-service (Distributed DoS или DDoS);
  •     майнинг биткоинов и иже с ними;
  •     подбор паролей;

В основном, ботнет используют для DDoS-атак на крупные интернет-ресурсы (в странах СНГ обычно на сайты оппозиционной направленности) и для засорения социальных сетей рекламными постами от несуществующих пользователей. Вы, наверное, не раз замечали на своей электронной почте подобные письма. Вот это и есть работа ботнета. Но такое влияние ботнета относительно безопасно даже в случае, если он "завелся" в корпоративной сети.
Совсем другое дело, если "ботовод" понимает, что часть зараженных компьютеров содержат ценные сведения, и принимается их активно копировать в своё хранилище. Обычно таким занимаются китайские ботоводы, выполняющие заказы китайских же компаний. Гонорар за кражу данных значительно меньше расходов на R&D, поэтому этот бизнес в Поднебесной процветает.
Какой вывод можно сделать из этого поста? Он очень прост и даже, я бы сказал, скучен. Иногда DLP-система - единственно спасение для очень и очень важной информации. Впрочем, все об этом и так знают.

15 тыс. отправили ИИ-агентов на борьбу с кибератаками

Более 15 тыс. компаний уже используют в публичных облаках сервисы информационной безопасности на базе искусственного интеллекта. ИИ помогает выявлять атаки в реальном времени, сортировать поток предупреждений и разбираться с уязвимостями, пока специалисты ещё пытаются понять, какое из тысяч уведомлений действительно горит.

Такие данные представила Yandex Cloud в отчёте об угрозах для облачных и гибридных инфраструктур за первое полугодие 2026 года.

За это время изменились и действия атакующих. Если раньше главным пропуском в корпоративные сети оставались украденные пароли, то теперь злоумышленники всё чаще эксплуатируют уязвимости публичных приложений.

В российских облаках фиксировались попытки использовать критическую уязвимость React2Shell, а также проблемы ядра Linux Copy Fail и Dirty Frag.

Закрывать все найденные дыры вручную компании уже не успевают, поэтому часть рутины передают ИИ-агентам. Они мгновенно расставляют приоритеты, проводят триаж алертов, собирают информацию об инцидентах и выполняют первичные расследования.

К устранению критических уязвимостей человек пока подключается лично, полностью отдавать роботу ключи от инфраструктуры бизнес всё же не решился.

В Yandex Cloud считают, что современным корпоративным системам защиты необходимы поведенческие детекторы, объединённая телеметрия и ИИ-агенты. Причина проста: атаки ускоряются, а классическая схема «получили алерт — открыли тикет — когда-нибудь посмотрели» всё чаще проигрывает злоумышленникам по темпу.

Поменялись и главные цели. В первой половине 2025 года 35% атак приходилось на ИТ-компании. К середине 2026 года на первое место вышел ретейл с долей 39%, следом расположилось производство с 29%, а ИТ-сектор опустился до 20%.

RSS: Новости на портале Anti-Malware.ru