Бизнес все чаще сталкивается с целевыми атаками и кибершпионажем

Бизнес все чаще сталкивается с целевыми атаками и кибершпионажем

По данным «Лаборатории Касперского», в 2015 году каждый второй корпоративный компьютер в России подвергся хотя бы одной веб-атаке. И этот показатель значительно выше, чем в среднем по миру, – в глобальной бизнес-среде с интернет-угрозами столкнулось лишь 29% уникальных пользователей.

В целом же в уходящем году бизнесу приходилось противостоять сложным кампаниям кибершпионажа и целевым атакам, программам-шифровальщикам и вымогателям, атакам на POS-терминалы и серверную инфраструктуру. Эксперты «Лаборатории Касперского» проанализировали тенденции и самые значимые инциденты, ставившие под удар безопасность коммерческих компаний на протяжении всего этого года.

 

Число атакованных корпоративных пользователей в разных странах, 2015 год

 

Как показали события последних 12 месяцев, атаки класса АРТ (сложные целевые атаки, в частности кампании кибершпионажа) перестали быть «проклятием» лишь военных, правительственных, научно-исследовательских и критически важных инфраструктурных организаций. Киберпресутпники переняли инструменты и методы группировок, стоящих за подобными хорошо спланированными атаками, и в первую очередь под их прицел попали компании, работающие в финансовом секторе. Примером тому стало масштабное банковское киберограбление, осуществленное группой Carbanak. Как и в случае с кибершпионажем, преступники тщательно готовятся к каждой операции: исследуют интересы потенциальных жертв, выявляют и намеренно заражают сайты, которые чаще всего посещают сотрудники компании, анализируют список контактов и поставщиков атакуемой организации.  

При этом злоумышленники тщательно отбирают инструментарий для совершения атак на бизнес. Так, они активно используют легальные программы, чтобы дольше оставаться незамеченными. Вредоносные файлы, которыми киберпреступники заражают корпоративные сети, очень часто подписаны действующими цифровыми сертификатами, в том числе известных разработчиков. Наконец, для проникновения в компьютеры сотрудников атакующие в 3 раза чаще, чем в случае с домашними пользователями, применяют эксплойты под приложения Microsoft Office. Примечательно, что злоумышленники предпочитают использовать уже известные уязвимости, поскольку знают, что установка обновлений во многих организациях происходит с большим запозданием.

По сравнению с прошлым годом коммерческие компании в 2 раза чаще страдали от программ-шифровальщиков. Этот существенный рост объясняется двумя причинами. Во-первых, сумма, полученная в качестве выкупа от организаций, может быть куда более значительной, чем от пользователей. А во-вторых, шанс, что выкуп будет заплачен, в случае пострадавшей организации выше – компании подчас просто не могут функционировать, если критичная для их деятельности информация зашифрована и недоступна.

«Использование инструментов и методов профессионального кибершпионажа в атаках на бизнес уже вывело угрозы для корпоративных пользователей на совершенно иной уровень, и мы ожидаем, что в дальнейшем киберпреступники будут только «повышать качество», – отмечает Юрий Наместников, антивирусный эксперт «Лаборатории Касперского». – Безусловно, в следующем году их интерес к финансовым организациям сохранится, однако, помимо кражи денег у традиционных банков, они могут атаковать альтернативные платежные системы или же опробовать новые техники – например, манипулировать данными на фондовых биржах. Также мы полагаем, что одним из важных векторов атак на бизнес в 2016 году станет получение доступа к серверам и дата-центрам, где хранятся самые ценные данные компаний. Не оставят злоумышленники без внимания и Интернет вещей – наверняка они попробуют проникнуть в сеть организации, используя уязвимости в такого рода устройствах. В долгосрочной перспективе все эти факторы, скорее всего, приведут к тому, что бизнес разработает новые стандарты безопасности и начнет активнее сотрудничать с правоохранительными органами».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Windows-бэкдор ShadowPad распространяется через уязвимость WSUS

Эксперты AhnLab сообщили о новой цепочке атак, в которой злоумышленники активно эксплуатируют недавно закрытую уязвимость в Windows Server Update Services (WSUS) — CVE-2025-59287. Через этот баг атакующие распространяют вредоносную программу ShadowPad, один из самых известных и продвинутых бэкдоров, связанный с китайскими госгруппами.

По данным AhnLab Security Intelligence Center, злоумышленники нацеливаются на серверы Windows, где включён WSUS. Получив доступ через уязвимость, они:

  1. Используют PowerCat — утилиту на базе PowerShell — для получения системного доступа (CMD).
  2. С помощью стандартных системных программ вроде certutil и curl скачивают и устанавливают ShadowPad.

То есть никаких «экзотических» инструментов: атака полностью строится на штатных возможностях Windows.

ShadowPad — наследник PlugX — впервые появился в 2015 году и активно используется киберпреступными группами, связанными с Китаем. SentinelOne ещё в 2021 году называла его «шедевром шпионского софта».

Это модульный бэкдор: после установки он загружает основной модуль, а затем подгружает дополнительные плагины прямо в память, не оставляя следов на диске.

Атакующие применяют технику сторонней загрузки DLL (side-loadin):

  • запускают легитимный файл ETDCtrlHelper.exe,
  • подсовывают ему поддельную DLL ETDApix.dll,
  • DLL работает как загрузчик и разворачивает ShadowPad в памяти.

 

Microsoft закрыла эту дыру в прошлом месяце. Это критическая ошибка десериализации, которую можно использовать для удалённого выполнения кода от имени SYSTEM. После публикации PoC-эксплойта преступники быстро адаптировали его под распространение ShadowPad.

AhnLab отмечает, что через эту уязвимость атакующие не только ставят бэкдор, но и проводят разведку, а в ряде случаев загружают легитимные инструменты администрирования — например, Velociraptor — чтобы замаскировать свою активность.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru