Большинство администраторов по ИТ-безопасности осознают угрозы Web 2.0: исследование

Большинство администраторов по ИТ-безопасности осознают угрозы Web 2.0: исследование

...

Согласно результатам исследования «Web 2.0: безопасность на рабочем месте», проведенного компанией Ponemon Institute, 82% администраторов по ИТ-безопасности осознают, что использование сотрудниками социальных сетей, интернет-приложений и виджетов ухудшает информационную защищенность. В качестве основных угроз Web 2.0 респонденты назвали вирусы, вредоносное ПО и риск утери данных. 77% организаций планируют в течение ближайших пяти лет внедрить у себя решения, способные противостоять этим угрозам, говорится в сообщении Check Point Software Technologies.



Около 50% опрошенных заявили, что крайне необходимо свести к минимуму риски, которым организации подвергаются со стороны интернет-приложений и виджетов, причем медлить, по их мнению, с этим нельзя. Подавляющее большинство респондентов убеждены, что пользователи должны вести себя в интернете более ответственно, не допуская угроз корпоративной безопасности со стороны Web 2.0. Около 20% участников исследования считают, что в своих повседневных бизнес-коммуникациях сотрудники редко или вообще никогда не задумываются о возможных угрозах, исходящих от социальных сетей и интернет-приложений. Обеспечение производительности, вредоносное ПО и риск утери данных названы в числе самых важных проблем при использовании новых интернет-приложений на рабочих местах.

В исследовании приняли участие более 2100 администраторов по ИТ-безопасности из разных стран мира. Большинство из них убеждено, что важную роль в снижении рисков при использовании интернет-приложений для бизнеса могут и должны играть сами сотрудники. Как показало исследование, сегодня многие недооценивают опасность, которой подвергаются организации во время повседневных бизнес-коммуникаций — при загрузке интернет-приложений, просмотре веб-страниц, переходе по ссылкам, проигрывании потокового видео, использовании файлообменных сайтов и общении в социальных сетях. Необходимо, чтобы рядовые пользователи осознали, насколько велика их роль в обеспечении корпоративной интернет-безопасности.

«Наше исследование показало, что работа пользователей с приложениями Web 2.0 требует мер по обеспечению безопасности. Рост количества и видов сетевых угроз на фоне широкого распространения онлайн- и загружаемых приложений делает все более актуальной защиту важной информации, — заявил д-р Ларри Понемон (Larry Ponemon), основатель и директор Ponemon Institute. — Чтобы справиться с этой проблемой, нужны стратегические инвестиции в технологии и осведомленность пользователей. Кроме того, большинство ИТ-администраторов, участвовавших в нашем исследовании, отметили, что в их организациях недостаточно ресурсов для защиты критических веб-приложений».

«Очевидно, что администраторы по ИТ-безопасности осознают роль приложений Web 2.0 в сетевой инфраструктуре организаций, но им также нужны новые инструменты для того, чтобы понимать, какие приложения пользователи применяют для бизнес-целей», — отметил Жульетт Султан (Juliette Sultan), руководитель службы маркетинга Check Point Software Technologies. По его словам, благодаря внедрению гибкого решения, которое учитывает корпоративные и индивидуальные потребности, налаживается связь между пользователями и ИТ-администраторами, сотрудники уже более осознанно подходят к работе в интернете, следуя при этом корпоративной политике безопасности. «Исследование выявило, что организации осведомлены о потенциальных угрозах, возникающих при использовании Web 2.0, и, к счастью, считают противодействие им своей приоритетной задачей. Check Point помогает организациям на практике осуществлять контроль над приложениями. Сотрудники получают возможность работать с инструментами Web 2.0, не подвергая при этом опасности корпоративный бизнес», — заключил Жульетт Султан.

В частности, Check Point недавно выпустила новый программный блейд Application Control, который позволяет обезопасить и контролировать использование многих тысяч приложений Web 2.0 в организациях.

Независимое исследование «Web 2.0: безопасность на рабочем месте» было проведено компанией Ponemon Institute в июне 2010 г. среди администраторов по ИТ-безопасности в США, Великобритании, Франции, Японии и Австралии. Были охвачены организации самого разного уровня (от небольших компаний до крупных предприятий) из 12 отраслей, среди которых – финансовое дело, промышленное производство, административное управление, розничная торговля, здравоохранение, образование и т.п.

Источник

VoidStealer научился вытаскивать мастер-ключ Chrome из памяти

Исследователи обнаружили новый опасный вектор, который начали использовать операторы стилера VoidStealer. Этот зловред научился обходить защитный механизм Chrome под названием Application-Bound Encryption (ABE) и получать мастер-ключ, необходимый для расшифровки конфиденциальных данных.

Главное здесь в том, что речь идёт не о старом способе с повышением привилегий или внедрением кода в процесс браузера. Новый подход работает заметно тише.

Вместо этого VoidStealer использует Hardware breakpoints и перехватывает момент, когда ключ v20_master_key ненадолго появляется в памяти браузера в открытом виде.

 

Именно этот ключ используется для шифрования и расшифровки защищённых данных — например, cookie и другой важной информации, которую Chrome хранит локально.

О находке рассказали специалисты Gen Digital — компании, стоящей за брендами Norton, Avast, AVG и Avira. По их данным, это первый известный случай, когда инфостилер, замеченный в реальных атаках, использует такой механизм обхода ABE.

Напомним, Google внедрила Application-Bound Encryption в Chrome 127, который вышел в июне 2024 года. Идея была довольно понятной: сделать так, чтобы мастер-ключ не лежал на диске в доступном виде и его нельзя было просто так извлечь с обычными пользовательскими правами. Для расшифровки ключа должен использоваться сервис Google Chrome Elevation Service, работающий с системными привилегиями и проверяющий, кто именно запрашивает доступ.

На практике эта защита уже не раз становилась целью авторов стилеров. Разные семейства такого зловреда пытались обойти механизм ABE. Google закрывала отдельные лазейки и дорабатывала защиту, но, как показывает случай с VoidStealer, атакующие продолжили искать варианты обхода.

Зловред запускает скрытый процесс браузера в приостановленном состоянии, подключается к нему как отладчик и ждёт загрузки нужной библиотеки — например, chrome.dll или msedge.dll. Затем он ищет в памяти определённую строку и связанную с ней инструкцию, после чего выставляет аппаратную точку.

Дальше остаётся дождаться нужного момента. Во время запуска браузера защищённые cookie загружаются достаточно рано, и в этот момент мастер-ключ должен быть расшифрован. Когда это происходит, VoidStealer срабатывает на установленной точке, получает указатель на ключ в открытом виде и считывает его из памяти через ReadProcessMemory.

 

Иными словами, зловред не ломает защиту «в лоб», а ловит короткий момент, когда сам браузер уже сделал за него всю нужную работу.

В Gen Digital считают, что авторы VoidStealer, скорее всего, не придумали этот метод с нуля. По их оценке, они могли адаптировать технику из открытого проекта ElevationKatz, который входит в набор ChromeKatz и уже больше года демонстрирует слабые места Chrome. Код не совпадает полностью, но сходство реализации выглядит достаточно заметным.

Сам VoidStealer, как отмечают исследователи, продвигается как MaaS-платформа — то есть «зловред как услуга». На теневых форумах его рекламируют как минимум с середины декабря 2025 года, а новый способ обхода ABE появился в версии 2.0.

RSS: Новости на портале Anti-Malware.ru