PandaLabs обнаружила новую бот-сеть Kneber

PandaLabs обнаружила новую бот-сеть Kneber

Лаборатория PandaLabs обнаружила цепь компьютеров-зомби, которая контролировалась с помощью бот-сети под названием «Kneber». PandaLabs сообщает, что на прошлой неделе бот-сетью «Kneber» было заражено порядка 75 000 компьютеров в 2 500 организациях по всему миру, а также пользовательские аккаунты в популярных социальных сетях. Kneber использует печально известный троян Zeus, который впервые появился в 2007 году и до сих пор продолжает заражать компьютеры.

Несмотря на то, что данный Троян появился давно и всем известен, компьютеры не были защищены от проникновения вредоносного кода. Почему это произошло? По мнению Луиса Корронса, технического директора PandaLabs, здесь можно сделать два вывода:

1)То, что не опубликовано – не существует. Журналисты начинают говорить об IT- угрозах только тогда, когда антивирусные компании отмечают уже «тысячи» инфекций. Нужно постоянно напоминать пользователям о необходимости защиты от Интернет-угроз, о том, что они могут коснуться любого.

2) Главной целью производителей решений безопасности является обнаружение новых угроз и изобретение способов защиты от них, однако этого недостаточно. Сегодня кибер-преступники действуют организованно и уже достигли такого уровня развития, что как только находится решение, мошенники менее чем за 24 часа адаптируют код ботов или троянов и перемещают сеть в другое место. Таким образом, они «обманывают» системы безопасности.

Криминальные организации ежемесячно зарабатывают миллионы долларов с помощью распространения бизнес-моделей по каналу, который обеспечивает максимальную анонимность. Отследить взломщиков очень сложно, так как они используют многочисленные уловки и технологии для кражи данных, рекрутинг «денежных мулов» для выполнения грязной работы и сокрытия следов настоящих преступников. Ситуацию усугубляет и недостаток адекватно обученных, опытных специалистов по безопасности.

«Чтобы эффективно бороться с кибер-преступниками, необходимо публиковать новости с яркими заголовками, сотрудничать с силами безопасности и администрациями зараженных стран. Мы должны заставить людей понять, что это реальная серьезная проблема на всех уровнях - от бизнеса и пользователей до правительств и институтов. Вопрос регулирования этой проблемы должен стать приоритетным. В свою очередь, это повлечет за собой необходимость донести до широкой публики информацию о том, что обучение и информирование о безопасности – это ежедневная работа, а не просто просмотр заголовков с анекдотическими историями, которые абсолютно не отражают реальную ситуацию. Это - единственный способ показать пользователям настоящее положение вещей и начать совместную работу над улучшением ситуации, которая стремительно ухудшается», - говорит Корронс.

Источник 

Подпишитесь на новости

Заблокировали по ошибке: как Монета добилась исправления правил ТСПУ

Когда клиенты перестали подключаться к серверам «Монеты», проверка собственной инфраструктуры не объяснила проблему. Одновременно стали недоступны сайты клиентов, а уведомления о платежах перестали доходить на Pay URL. Причину пришлось искать за пределами серверной.

DevOps-инженер компании Евгений описал на Хабре случай ошибочной фильтрации на технических средствах противодействия угрозам — ТСПУ.

Доступ удалось вернуть после диагностики и корректировки правил специалистами ДЦОА. Менять хостинг и IP-адрес не потребовалось.

Однако путь оказался длиннее стандартного «напишите в поддержку». Сначала команда проверила межсетевые экраны, собрала трассировки и исследовала, на каком участке перестаёт проходить трафик. Автор подчёркивает: тайм-аут или звёздочки в трассировке сами по себе ещё не доказывают вмешательство ТСПУ.

Следующий этап — заявка через личный кабинет взаимодействия с техническими средствами. Но даже статус «Частично принята» не гарантирует восстановления доступа.

Для дальнейшей проверки потребовался номер площадки ТСПУ. Попытки получить помощь через операторов связи результата не дали; нужный идентификатор удалось запросить напрямую через ЦМУ ССОП.

При диагностике специалистам также нужны конкретные адреса, порты и воспроизводимый трафик. В описанном случае после проверки правила исправили, и сетевой доступ восстановился.

Кейс показывает неприятную сторону сетевых ограничений: сервер может исправно работать, а бизнес — терять связь с клиентами. И для решения нужны технические доказательства плюс настойчивость в переписке.

RSS: Новости на портале Anti-Malware.ru