Европейская комиссия предоставила Symantec грант для повышения уровня защищенности европейской критической инфраструктуры

Европейская комиссия предоставила Symantec грант для повышения уровня защищенности европейской критической инфраструктуры

Корпорация Symantec получила грант для финансирования участия в проекте по созданию стандарта надежной передачи сообщений по безопасности (Information Assurance Messaging Standard). Результаты этого проекта помогут Европейской Комиссии, государствам Европейского Союза, национальным органам безопасности создать систему обмена информацией по безопасности на национальном и европейском уровнях.


Тесно сотрудничая с властями государств-членов Евросоюза и Symantec разработает стандарт, который позволит правительствам европейских государств и Европейской Комиссии надежно обмениваться сообщениями об уязвимостях, угрозах, инцидентах и практических рекомендациях.


«Самые основы современного общества и экономической стабильности основаны на инфраструктурах электронной связи, которые пересекают национальные, европейские и международные границы, и на данных, которые передаются, обрабатываются и хранятся в этих сетях, — сказал старший вице-президент Symantec по региону EMEA (Европа, Ближний Восток и Африка) Джон Брижден (John Brigden). — Охрана электронных сетей и систем от возможных атак или повреждений стала ключевым компонентом защиты инфраструктуры».


Symantec занимает уникальное положение, имея возможность анализировать глобальную картину угроз на основании данных, собираемых от 40 тыс. датчиков, развернутых в 180 странах, а также базы данных, охватывающей свыше 22 тыс. уязвимостей в 50 тыс. технологических решений от 8000 поставщиков. Symantec анализирует также свыше 2 млн учетных записей-приманок, которые привлекают сообщения e-mail из 20 стран, что позволяет измерять глобальный уровень спама и деятельности фишеров.


Проект делится на три этапа:


1. Анализ существующих стандартов и беседы с избранными группами CERT и представителями национальных органов власти.
2. Разработка стандарта
3. Распространение результатов: Symantec организует европейскую конференцию, на которой представит полученные результаты членам Европейской Комиссии, делегатам европейских государств и представителям национальных органов безопасности и групп CERT.


Европейская Комиссия в рамках кампании по борьбе с преступностью и терроризмом составила Европейскую программу защиты инфраструктуры (European Programme for Critical Infrastructure Protection - EPCIP). Каждый год Комиссия выделяет гранты для финансирования пилотных проектов, направленных на усиление кооперации между европейскими предприятиями и распространение знаний об уязвимостях, рисках и контрмерах.


Согласно апрельскому выпуску Отчета об угрозах интернет-безопасности, который публикуется каждые полгода и в числе прочих охватывает сектор государственного управления, государственные учреждения чаще всего подвергаются атакам на отказ в обслуживании, доля которых среди топ-10 наиболее частых атак составила 46%. Подробнее см. в документе: http://www.symantec.com/content/en/uk/enterprise/white_papers/ISTR_13_go...

Атакующие мимикрируют под BI.ZONE, скрывая SSH-бэкдоры в Windows

Атакующие продолжают усложнять свою маскировку, мимикрируя теперь и под бренды из мира кибербезопасности. Команда BI.ZONE DFIR рассказала о серии инцидентов, в которых группировка Feral Wolf использовала подмену доменов и имён хостов, маскируя свою активность под легитимные сервисы и привычные для администраторов действия.

По словам специалистов, за последние месяцы им несколько раз попадался один и тот же приём: злоумышленники имитировали названия известных компаний и сервисов, чтобы их инфраструктура не вызывала подозрений при беглом анализе.

В одном из расследованных кейсов атакующие использовали домен формата *.bizone.dev, который визуально очень похож на название BI.ZONE. В другом случае они пошли ещё дальше и переопределили домен *.bi.zone прямо в SSH-конфигурации Windows, подменив его на IP-адрес своей инфраструктуры.

Для этого злоумышленники внесли изменения в файл
C:\Windows\System32\config\systemprofile\.ssh\config, прописав там вредоносный хост. В результате при обращении к «знакомому» имени фактически устанавливалось соединение с сервером атакующих.

Как отмечают эксперты BI.ZONE DFIR, SSH всё чаще используется не только для доступа, но и для туннелирования трафика к инфраструктуре злоумышленников. В данном случае через SSH был создан алиас, который позволял атакующим незаметно поднимать туннели и поддерживать постоянный канал связи.

Чтобы не потерять доступ, атакующие дополнительно создали планировщик задач в Windows с именем, маскирующимся под системную — User_Feed_Synchronization-{GUID}. Такая задача выглядела как стандартный механизм синхронизации RSS-лент и не вызывала подозрений.

На деле же она регулярно запускала ssh.exe, автоматически восстанавливая соединение с инфраструктурой атакующих и обеспечивая им постоянное присутствие в системе.

С точки зрения мониторинга и реагирования такие туннели обнаружить можно. Но проблема в другом: обычные администраторы, разработчики и аналитики могут просто не обратить внимание на «знакомые» домены, имена задач и привычные системные процессы.

Как подчёркивают эксперты, ключевая ставка здесь делается на доверие и визуальное сходство. Если что-то выглядит легитимным — это ещё не значит, что таковым является.

В BI.ZONE также поделились примерами признаков, на которые стоит обратить внимание специалистам по Threat Hunting, в том числе:

  • запуск ssh.exe в Windows с нетипичными портами,
  • планировщики задач, вызывающие SSH,
  • сетевые соединения SSH не на стандартный 22-й порт.

Эксперты советуют оставаться особенно бдительными к SSH-активности на Windows-системах и регулярно проверять конфигурационные файлы, даже если на первый взгляд всё выглядит привычно.

RSS: Новости на портале Anti-Malware.ru