DLP и ботнет: роль - необычная, польза - большая

DLP и ботнет: роль - необычная, польза - большая

Недавно довелось наблюдать ситуацию, когда DLP-система выявила необычную активность в сети. Но причиной её, вопреки обыкновению, стали не пользователи, забывающие о необходимости следовать канонам политики информационной безопасности, а вредоносный код, превративший ощутимую часть компьютеров компании в  "зомби". Установленный повсеместно антивирус именитого производителя оказался совершенно бессилен, и если бы не DLP, сложно сказать, что успел бы натворить "ботовод".
Конечно, нельзя не сказать, что это не очень хорошо для отдела информационной безопасности - допускать такого рода заражения, ведь вредонос (об этом пойдет речь  ниже) может также стать причиной утечек важных для компании данных. Но поскольку "зомби" начали проявлять себя пересылкой по электронной почте подозрительных сообщений, можно сказать, что они все стали своего рода нарушителями политик ИБ с точки зрения DLP-шки.
Теперь хочу поговорить немного об угрозах со стороны ботнетов. Своего рода бизнес по созданию таких сетей существует уже более 15 лет. Бизнес, надо сказать, весьма прибылен - по разным оценкам, средний ботнет может приносить своему создателю до нескольких сот тысяч долларов ежедневно - в зависимости от способа использования, конечно.
Зомби-сети можно назвать одним из самых популярных на сегодняшний день инструментов киберпреступности. Владелец такой программы может спокойно похитить важные данные компании-конкурента. С другой стороны, ботнетами пользуются как злоумышленники, так и спецслужбы, которые следят за порядком и преступниками.
Обычно же ботнеты занимаются такого рода вещами:

  •     сбор адресов электронной почты;
  •     рассылка спама (при открытых прокси на заражённых компьютерах);
  •     хищение информации о банковских счетах;
  •     коммерческий шпионаж;
  •     распределять нападения типа denial-of-service (Distributed DoS или DDoS);
  •     майнинг биткоинов и иже с ними;
  •     подбор паролей;

В основном, ботнет используют для DDoS-атак на крупные интернет-ресурсы (в странах СНГ обычно на сайты оппозиционной направленности) и для засорения социальных сетей рекламными постами от несуществующих пользователей. Вы, наверное, не раз замечали на своей электронной почте подобные письма. Вот это и есть работа ботнета. Но такое влияние ботнета относительно безопасно даже в случае, если он "завелся" в корпоративной сети.
Совсем другое дело, если "ботовод" понимает, что часть зараженных компьютеров содержат ценные сведения, и принимается их активно копировать в своё хранилище. Обычно таким занимаются китайские ботоводы, выполняющие заказы китайских же компаний. Гонорар за кражу данных значительно меньше расходов на R&D, поэтому этот бизнес в Поднебесной процветает.
Какой вывод можно сделать из этого поста? Он очень прост и даже, я бы сказал, скучен. Иногда DLP-система - единственно спасение для очень и очень важной информации. Впрочем, все об этом и так знают.

Подпишитесь на новости

16-летний исследователь получил права администратора в сервисе Microsoft

Шестнадцатилетний исследователь под псевдонимом Faav обнаружил дыру в защите внутренней аналитической платформы Microsoft Titan. Сервис принимал поддельные токены аутентификации и позволял выдавать себя за администратора, а затем выполнять SQL-запросы к подключённым базам данных.

Причиной стала детская ошибка: Titan проверял указанные в JSON Web Token данные — идентификатор арендатора, приложение и имя пользователя, — но не подтверждал криптографическую подпись.

Как рассказал сам Faav, публично доступный API платформы принимал сфабрикованный токен и связывал указанное в нём имя admin с локальной учётной записью администратора. Для атаки не требовались украденные пароли, подбор учётных данных или компрометация аккаунта Microsoft.


Исследователь нашёл 17 подключённых баз ClickHouse почти с 10 тыс. уникальных таблиц. По их метаданным он оценил общий объём хранилищ в 17,3 трлн строк. Это не означает утечку такого количества записей или данные 17,3 трлн пользователей: показатель мог включать копии, историческую информацию и производные наборы.

Во время ограниченной проверки исследователь увидел метаданные и десятки тысяч записей, связанных с аккаунтами, адресами сотрудников и организациями.

Он также выполнил два запроса к аналитике Bing, вернувших по одной строке, но утверждает, что персональные данные клиентов не изучал и массово ничего не скачивал.

Faav сообщил об уязвимости Microsoft 5 сентября. Уже 9 сентября корпорация закрыла публичный доступ к API, а 17 сентября выплатила исследователю $5000. Доказательств того, что брешь ранее использовали злоумышленники, нет.

RSS: Новости на портале Anti-Malware.ru