Червь Stuxnet эксплуатирует четыре 0-day уязвимости

Червь Stuxnet эксплуатирует четыре 0-day уязвимости

Исследователи в области безопасности выяснили, что червь Stuxnet, нацеленный на инфицирование промышленных систем управления, осуществлял атаки на четыре уязвимости ОС Windows, относящиеся к типу "0-day". Хотя это вредоносное программное обеспечение было впервые обнаружено еще в июле, основное внимание на протяжении прошедших месяцев уделялось уязвимости в обработке ярлыков, на данный момент уже закрытой. Теперь же оказалось, что червь использует не одну, а несколько уязвимостей, причем две из них все еще не исправлены.



"Если бы меня попросили назвать наиболее интересный факт относительно этой вредоносной программы (а выделить какой-то один факт довольно сложно), то я бы, пожалуй, назвал именно эксплуатацию червем сразу четырех ранее не известных уязвимостей," - отметил ведущий антивирусный эксперт североамериканского подразделения "Лаборатории Касперского" Роул Шоуэнберг. - "Но в целом интеллектуальный труд, продуктом которого стал Stuxnet, не менее удивителен и примечателен. Четыре 0-day уязвимости, два краденых цифровых сертификата, прекрасное знание систем SCADA - все было тщательно спланировано и приведено в исполнение".


Помимо ошибки в механизме обработки ярлыков, червь использовал уязвимость в службе Диспетчера очереди печати (Print Spooler), закрытую Microsoft буквально вчера, а также две по-прежнему не исправленные уязвимости, эксплуатация которых приводила к эскалации привилегий и установлению контроля над инфицированными системами. По сообщению представителя Microsoft, первой из этих двух уязвимостей подвержена Windows XP, в то время как вторая существует в Windows Vista, 7, Server 2008 и Server 2008 R2; специалисты компании работают над обновлениями, позволяющими ликвидировать уязвимости.


Напомним, что червь был впервые обнаружен аналитиками компании ВирусБлокАда; целью Stuxnet было программное обеспечение Simatic WinCC и PCS 7, используемое в промышленных системах управления на предприятиях Siemens. Роул Шоуэнберг указал, что в Индии за месяцы, прошедшие с момента обнаружения червя, количество пораженных им компьютеров постоянно росло, в то время как в Иране и Индонезии, напротив, снижалось. 


"К счастью, большинство операторов систем управления отделяют свою сеть от ЛВС предприятия и сетей общего доступа", - прокомментировал ведущий аналитик NetWitness Майк Сконзо. - "Это существенно снизило степень распространенности инфекции. Основными способами размножения червя были самокопирование на USB-носители, а также, по новым данным, распространение через ресурсы сети; замкнутость последней, равно как и ограничения, накладываемые на использование USB-приводов операторами систем управления, уменьшило потенциальную опасность вредоносной программы".


"Вряд ли эта первая таргетированная атака на промышленные системы окажется и последней", - добавил г-н Сконзо. - "Даже этот начальный опыт целевого нападения, направленный только против определенных систем, сумел достичь вполне заметных результатов".


eWeek

" />

Всё под контролем: PT X получил единую консоль киберзащиты

В PT X появилась единая консоль для управления инцидентами и активами. Теперь клиентам не придётся бегать между разными окнами, отчётами и списками хостов: следить за атаками, контролировать реагирование и оценивать защищённость инфраструктуры можно в одном личном кабинете.

Сервис круглосуточно показывает попытки атак, их возможные причины и статус отработки инцидентов. События ранжируются по приоритету, чтобы специалисты сразу видели, где требуется их участие, а где команда PT X может разобраться самостоятельно.

Клиент заранее определяет, на каких активах Positive Technologies разрешено проводить реагирование. Для каждого узла можно назначить ответственного и выбрать сценарий: действия злоумышленника блокирует команда заказчика, PT X действует автоматически либо запрашивает согласование. После завершения работ система формирует отчёт — кто, что и когда сделал.

Отдельный дашборд показывает полноту мониторинга. Защищённые с помощью MaxPatrol EDR хосты отмечаются в интерфейсе, а «белые пятна» подсвечиваются. Логика простая: если актив существует, но агент на нём не установлен, то для атакующего это может оказаться весьма гостеприимным местом.

 

Через личный кабинет также можно скачать дистрибутивы и инструкции для установки PT X.

В обновлении расширили применение машинного обучения. Сочетание больших языковых и классических ML-моделей должно ускорить выявление атак на ранних стадиях и реагирование. Анализ инцидентов низкой и средней опасности автоматизирован, чтобы эксперты не тратили время на цифровую мелочь, пока где-то начинается настоящее веселье.

Ещё одна новая возможность — анализ защищённости внешнего периметра. PT X показывает доступные из интернета ресурсы глазами потенциального злоумышленника и помогает найти слабые места до того, как это сделают незваные гости.

По оценке Positive Technologies, в каждой второй подключённой компании PT X уже обнаружил и помог остановить серьёзные атаки. Финальная проверка — кибериспытания: исследователи пытаются реализовать недопустимое событие, а если им это удаётся, получают вознаграждение. Бизнес — рекомендации по усилению защиты и довольно убедительный повод ими воспользоваться.

RSS: Новости на портале Anti-Malware.ru