Cisco ожидает появления нового поколения программ-вымогателей

Cisco ожидает появления нового поколения программ-вымогателей

По данным подготовленного компанией Cisco® отчета по информационной безопасности за первое полугодие 2016 г. (MidyearCybersecurityReport, MCR), организации не готовы к появлению новых разновидностей изощренных программ-вымогателей.

Нестабильная инфраструктура, плохая сетевая гигиена, низкая скорость обнаружения — все это обеспечивает злоумышленникам возможность долгое время действовать скрытно. Полученные результаты говорят о том, что основные трудности компании испытывают при попытках ограничить оперативное пространство атакующих, и это ставит под угрозу всю базовую структуру, необходимую для цифровой трансформации. Также в отчете отмечается расширение сферы активности злоумышленников за счет атак на серверы, растущая изощренность атак и участившееся применение шифрования для маскировки злонамеренной деятельности.

По итогам первого полугодия 2016года программы-вымогатели стали самым доходным типом злонамеренного ПО в истории. Специалисты Cisco считают, что эта тенденция сохранится, причем появятся еще более разрушительные программы-вымогатели, способные распространяться самостоятельно, заложниками которых могут стать целые сети и компании. Новые модульные разновидности таких программ смогут быстро менять свою тактику для достижения максимальной эффективности. Например, будущие программы-вымогатели смогут избегать обнаружения благодаря способности свести к минимуму использование центрального процессора и отсутствию управляющих команд. Эти новые версии программ-вымогателей будут распространяться быстрее своих предшественников и до начала атаки самореплицироваться в организациях.

Одной из основных проблем остается плохая обозреваемость сети и оконечных точек. В среднем на выявление новых угроз у организаций уходит до 200 дней. По медианному времени обнаружения угроз Ciscoпродолжает опережать отрасль: в течение шести месяцев до апреля 2016 г. было зафиксирован новый минимум для ранее неизвестных угроз — около 13 часов. Это меньше, чем за аналогичный период, закончившийся в октябре 2015 г., тогда результат составлял 17,5 часов. Сокращение времени обнаружения угроз чрезвычайно важно с точки зрения ограничения оперативного пространства злоумышленников и минимизации ущерба от вторжений. Приведенные выше цифры получены в результате обработки добровольной телеметрии, собранной решениями Ciscoпо обеспечению информационной безопасности, развернутыми по всему миру.

Злоумышленники не стоят на месте, и защищающимся приходится постоянно работать над поддержанием безопасности своих устройств и систем. Дополнительные удобства атакующим создают неподдерживаемые и необновляемые системы, которые позволяют им легко получать доступ, оставаться незамеченными, увеличивать свой доход и наносить максимальный ущерб. Отчет CiscoMCR 2016 свидетельствует о том, что эта проблема носит глобальный характер. За последние несколько месяцев значительный рост атак зафиксирован в наиболее важных отраслях (например, в здравоохранении), при этом целью злоумышленников являются все вертикальные рынки и глобальные регионы. Общественные организации и предприятия, благотворительные и неправительственные организации, компании электронной коммерции — все они в первой половине 2016 г. зафиксировали рост атак. В мировом масштабе вызывают озабоченность геополитические вопросы, включая сложность регламентирования и противоречивость политик кибербезопасности в разных странах. Необходимость контролировать данные и получать доступ к ним может ограничивать международную торговлю и противоречить ее интересам.

Атакующие действуют без ограничений

Чем дольше атакующие смогут действовать незамеченными, тем большую прибыль они получат. По данным Cisco, в первой половине 2016 г. доходы атакующих значительно возросли вследствие ряда факторов.

Расширение сферы действий.Атакующие расширяют сферу своих действий, переходя от клиентских эксплойтов к серверным, избегая обнаружения и максимизируя ущерб и свои доходы.

  • Уязвимости AdobeFlashостаются одной из главных целей вредоносной рекламы и наборов эксплойтов. В распространенном наборе Nuclearна долю Flashприходится 80% успешных попыток взлома.
  • Ciscoотметила также новую тенденцию программ-вымогателей, эксплуатирующих серверные уязвимости, в особенности это касается серверов Jboss (скомпрометировано 10 % всех подключенных к Интернету серверов). Многие из уязвимостей Jboss, используемые для компрометации систем, были выявлены еще пять лет назад, и базовые корректировки и обновления вендоров вполне могли бы предотвратить подобные атаки.

Новые методы атак. В первой половине 2016 г. атакующие разрабатывали новые методы, использующие недостаток обозреваемости сети.

  • Эксплойты двоичных файлов Windowsза прошедшие полгода вышли на первое место среди веб-атак. Этот метод обеспечивает прочное положение в сетевых инфраструктурах и затрудняет обнаружение и устранение атак.
  • В то же время мошеннический социальный инжиниринг в Facebookпереместился с первого места (2015 г.) на второе.

Заметание следов.В дополнение к проблемам обозреваемости злоумышленники стали все больше использовать шифрование как метод маскирования различных аспектов своей деятельности.

  • Ciscoзафиксировала рост использования криптовалют, протокола безопасности транспортного уровня TransportLayerSecurityи браузера Tor, что позволяет анонимно общаться в Интернете.
  • В кампаниях вредоносной рекламы за период с декабря 2015 по март 2016 г. отмечен 300-процентный рост использования вредоносного ПО с шифрованием по протоколу HTTPS. Такое ПО позволяет атакующим дольше скрывать свою веб-активность, увеличивая время действия.
Cisco® отчета по информационной безопасности за первое полугодие 2016 г. (MidyearCybersecurityReport, MCR), организации не готовы к появлению новых разновидностей изощренных программ-вымогателей. " />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Айдентити Конф’25: число атак на учетные записи выросло на 150%

На ежегодной конференции по Identity Security эксперты обсудили рост числа атак на инфраструктуру цифровой идентичности и выделили ключевые технологии защиты. Среди них — системы ITDR, которые фиксируют аномальное поведение аккаунтов, поведенческая аутентификация без снижения удобства для пользователей и решения класса PAM для управления привилегированным доступом.

11 сентября в Москве прошла конференция Айдентити Конф 2025, посвящённая вопросам защиты цифровой идентичности. По данным, представленным на площадке, за последние годы именно кража личных данных стала основным вектором атак. В 2025 году количество скомпрометированных учётных данных увеличилось более чем на 150%.

Организаторами мероприятия выступили компания «Индид» и Айдентити Клуб. Участие приняли более 500 специалистов, включая руководителей по ИБ из Сбера, Газпромбанка, Lamoda, HeadHunter, «Русагро», «Транснефти» и других крупных компаний.

В своём докладе директор продуктового офиса «Индид» Андрей Лаптев отметил, что «традиционный периметр защиты перестал существовать»: компании переходят на удалённые сервисы, что открывает новые возможности для атак. На этом фоне растёт роль систем класса Identity Detection and Response (ITDR), которые отслеживают аномальное поведение не только пользователей, но и машинных аккаунтов в реальном времени.

 

Отдельный блок был посвящён аутентификации. Эксперты подчеркнули, что одной из главных тенденций становится использование поведенческих характеристик — скорости набора текста, траектории движения мыши, временных паттернов и геоданных — для подтверждения личности без потери удобства для пользователей.

Не меньше внимания вызвали и системы Privileged Access Management (PAM). По данным участников, более 50% проектов по внедрению PAM сталкиваются с трудностями. Основная ошибка — недостаточная вовлечённость конечных пользователей на пилотном этапе.

Также обсуждались новые вызовы в управлении доступом (IdM) и использование искусственного интеллекта для повышения зрелости процессов. Важным трендом назван переход компаний на облачные сервисы защиты данных, включая многофакторную аутентификацию на базе отечественной инфраструктуры.

Конференция показала: защита цифровой идентичности становится новым периметром информационной безопасности. Эксперты уверены, что именно совместная работа бизнеса и разработчиков позволит укрепить инфраструктуру и эффективнее противостоять современным атакам.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru