Gartner: 60% виртуальных серверов защищены хуже, чем физические

Gartner: 60% виртуальных серверов защищены хуже, чем физические

...

Исследование компании Gartner показало, что около 60% виртуальных серверов защищены существенно хуже, чем физические серверы. Gartner отмечает, что чаще всего пользователи заменяют физические серверы виртуальными и это идет в ущерб безопасности ИТ-системы. Хуже того, аналитики говорят, что на рынке пока нет по-настоящему комплексных и надежных средств для защиты виртуальных серверов и появятся они лишь к 2012 году.

Согласно данным прогноза Gartner, в 2015 году лишь 30% виртуальных сервизов будут менее защищены, чем физические.

"Сама по себе виртуализация не наносит ущерба безопасности, но многие проекты по развертыванию виртуальных систем проводятся без необходимого аудита безопасности и некоторые проблемы в случае работы виртуальных систем носят фундаментальный или архитектурный характер. Чем больше ИТ-систем мы переносим, тем больше различных уровней безопасности надо было бы учитывать, но этого не делается. Особенно это важно, когда виртуализуются какие-то критически важные инфраструктурные проекты", - говорится в данных Gartner.

В компании идентифицировали шесть наиболее типичных проблем, связанных с виртуализацией. Во-первых, почти 40% проектов делаются без привлечения специалистов по информационной безопасности на начальных стадиях. "Как правило, большинство компаний просто говорят, что ничего не изменилось, у них уже есть достаточно защищенные решения. Но этот аргумент не учитывает наличие дополнительного критического важного слоя - гипервизора в котором работает система виртуализации", - говорят в Gartner.

Во-вторых, уязвимость, связанная с одной виртуальной платформой или виртуализатором, автоматически ставит под угрозу все остальные операционные системы на данном сервере. "Гипервизор - это новая платформа, которая может содержать еще не обнаруженные уязвимости", - говорится в отчете.

В-третьих, следует озаботиться проблемой обеспечения безопасности загрузки самого гипервизора и сделать такие условия работы системы, чтобы свести вероятность несанкционированных изменений в гипервизоре минимальной. Кроме того, дополнительные риск несут в себе устройства, обеспечивающие сетевую безопасность, так как большая часть этих устройств пока еще не предназначена для работы в виртуализованных средах.

Также компания отмечает, что если в физических системах есть четкое разграничение обязянностей администраторов, но в вирутализованных системах, где виртуальные образы данных и операционных систем мигрируют с одной физической машины на другую, создать разграниченную систему привилегий куда сложнее.

Источник 

Миллионы пользователей браузеров стали жертвами расширений-шпионов

Исследователи из Koi Security рассказали о масштабной кампании с использованием расширений для браузеров, за которой, по их оценке, стоит китайская кибергруппа. Новая операция получила название DarkSpectre и затронула около 2,2 млн пользователей Chrome, Edge и Firefox.

Если учитывать более ранние кампании той же группы — ShadyPanda и GhostPoster, — общее число пострадавших превышает 8,8 млн человек за последние семь лет.

Ранее Koi уже связывала DarkSpectre с ShadyPanda — серией расширений, маскировавшихся под полезные инструменты и занимавшихся кражей данных, подменой поисковых запросов и мошенничеством. Тогда речь шла о 5,6 млн пользователей, включая более 100 расширений, часть из которых «просыпалась» только спустя годы после публикации.

Одно из таких расширений для Edge, например, активировало скрытую логику лишь через три дня после установки — очевидно, чтобы спокойно пройти модерацию в магазине. При этом исследователи обнаружили десятки так называемых «спящих» аддонов: сейчас они ведут себя безобидно, набирают аудиторию и положительные отзывы, но могут получить опасные функции с очередным обновлением.

Вторая кампания, GhostPoster, была в основном нацелена на пользователей Firefox. Под видом утилит и VPN-расширений они внедряли JavaScript-код для подмены партнёрских ссылок, трекинга и рекламных махинаций. Среди находок есть даже расширение «Google Translate» для Opera, набравшее практически миллион установок.

Самая свежая и, пожалуй, самая тревожная часть истории — так называемый Zoom Stealer. Это набор из 18 расширений для Chrome, Edge и Firefox, замаскированных под инструменты для Zoom, Google Meet и GoToWebinar. Их задача — собирать корпоративную информацию: ссылки на встречи (включая пароли), ID конференций, темы, описания, расписание и статус регистрации. Данные передаются в реальном времени через WebSocket-соединения.

Причём на этом сбор не заканчивается. Расширения вытягивают сведения о спикерах и организаторах вебинаров — имена, должности, биографии, фотографии, названия компаний, логотипы и рекламные материалы. Всё это происходит каждый раз, когда пользователь просто заходит на страницу регистрации мероприятия.

По словам исследователей, эти дополнения запрашивают доступ сразу к 28 платформам видеосвязи, включая Zoom, Microsoft Teams, Cisco WebEx и Google Meet — даже если расширению такой доступ вообще не нужен.

 

«Это не потребительское мошенничество, а инфраструктура корпоративного шпионажа, — подчёркивают специалисты Koi Security. — Пользователи действительно получали обещанную функциональность, доверяли расширениям и ставили им высокие оценки. А наблюдение шло тихо и незаметно».

Собранные данные могут использоваться для шпионажа, сложных схем социальной инженерии и масштабных операций по подмене личности. Связь кампаний с Китаем исследователи подтверждают сразу несколькими признаками: использованием серверов Alibaba Cloud, регистрациями в китайских провинциях, фрагментами кода с китайскими комментариями и мошенническими схемами, ориентированными на JD.com и Taobao.

В Koi Security считают, что это далеко не конец истории. По их словам, у DarkSpectre могут уже быть новые расширения, которые пока выглядят полностью легитимными — они «копят доверие» и просто ждут своего часа.

RSS: Новости на портале Anti-Malware.ru