Перспективный мониторинг зарегистрировала базу сигнатур атак для IDS

Перспективный мониторинг зарегистрировала базу сигнатур атак для IDS

Перспективный мониторинг зарегистрировала базу сигнатур атак для IDS

Компания «Перспективный мониторинг» (входит в ГК ИнфоТеКС) получила свидетельство о государственной регистрации базы данных сигнатурных правил обнаружения атак AM Rules. Федеральная служба по интеллектуальной собственности внесла свидетельство №2016620316 в Реестр баз данных 3 марта 2016 года.

«Перспективный мониторинг» – одна из четырёх компаний в мире (и единственная вне США и Великобритании), которые разрабатывают собственные сигнатуры Snort. Каждый месяц в базу решающих правил попадает свыше 100 новых сигнатур, которые учитывают российскую специфику атак. Правила AM Rules соответствуют международным стандартам и синтаксису правил Snort и подробно описываются на трёх языках — русском, английском и испанском. Также сотрудники «Перспективного мониторинга» регулярно тестируют на специальном стенде правила ET-open (свободно распространяемый набор правил Emerging Threats), чтобы увеличить точность срабатывания и исключить ошибки. После этого проверенные сигнатуры добавляются к базе AM Rules.

Правила Snort от «Перспективного мониторинга» уже используются в системе обнаружения и предотвращения вторжений ViPNet IDS. Компания предлагает AM Rules производителям и пользователям IDS/IPS для их решений по модели подписки. Кроме того, «Перспективный мониторинг» сотрудничает с корпоративными и ведомственными службами информационной безопасности и разрабатывает для них индивидуальные правила, не публикуемые в общем доступе.

«Получение свидетельства о госрегистрации AM Rules – это очередной этап глобального развития нашего Центра мониторинга компьютерных атак и управления инцидентами, – подчеркнул генеральный директор «Перспективного мониторинга» Владимир Клименко. – Мы изначально выстраивали все процессы с учетом создания собственной базы данных решающих правил. Очевидно, что разработка сигнатур на территории России и учет российской специфики четко укладывается и в концепцию системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Мы накопили значительный опыт в этой области и готовы делиться результатами с государственными и коммерческими организациями».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Игроки заражаются троянами через ранний доступ Chemia на Steam

На платформе Steam снова обнаружили вредонос — на этот раз в ранней версии выживалки Chemia от студии Aether Forge Studios. По данным компании Prodaft, игру взломал хакер, известный как EncryptHub (он же Larva-208), и встроил в неё сразу два инфостилера.

Первое заражение произошло 22 июля. Злоумышленники внедрили в файлы игры исполняемый файл CVKRUTNP.exe — это HijackLoader, который закрепляется в системе и подтягивает следующий зловред — Vidar (v9d9d.exe).

Причём адрес C2-сервера Vidar вытягивается из телеграм-канала, что само по себе довольно неочевидное решение.

Спустя всего три часа в игру добавили и второй вредонос — Fickle Stealer, через DLL-файл cclib.dll. Он использует PowerShell-скрипт worker.ps1, чтобы скачать основной вредонос с сайта soft-gets[.]com.

Fickle Stealer собирает всё, что может найти в браузерах: логины, автозаполнение, куки, данные криптокошельков — всё, что плохо лежит.

 

«Игровой файл выглядит вполне легитимно для тех, кто скачивает его в Steam. Здесь работает не классический обман, а социальная инженерия через доверие к самой платформе», — объясняют исследователи Prodaft.

Иными словами, человек думает, что участвует в бесплатном тестировании игры, а на деле устанавливает трояны.

Отмечается, что вредонос никак не влияет на производительность — игра запускается и работает как ни в чём не бывало. Игроки, скорее всего, даже не заметят, что их скомпрометировали.

Как именно EncryptHub получил доступ к проекту, пока непонятно. Возможно, в деле замешан инсайдер. Разработчик Chemia пока не дал никаких комментариев — ни на странице игры в Steam, ни в соцсетях.

 

Игра по-прежнему доступна для скачивания, и неясно, удалён ли вредонос из текущей версии. Пока Steam или авторы не выступят с официальным заявлением, лучше держаться от этой игры подальше.

Интересно, что это уже третий случай заражения через игры в Steam за 2025 год. Ранее вредоносы находили в проектах Sniper: Phantom’s Resolution (март) и PirateFi (февраль). Все три — игры в раннем доступе, что может указывать на более слабую проверку таких релизов. Так что, если вы любите тестировать «сырой» контент — будьте осторожны.

Индикаторы компрометации исследователи выложили здесь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru