ЦБ привлекает рыночные компании к обмену информацией о кибератаках

ЦБ привлекает рыночные компании к обмену информацией о кибератаках

ЦБ привлекает рыночные компании к обмену информацией о кибератаках

FinCERT договорился об обмене информацией о киберугрозах с 14 компаниями, рассказал представитель ЦБ. Соглашения подписаны с компаниями Solar Security, «Информзащита», говорится в их сообщениях, о партнерстве с Digital Security сообщил гендиректор компании Илья Медведовский.

Представитель ЦБ подтвердил партнерство с этими тремя компаниями, работающими в области информационной безопасности.

Центр мониторинга и реагирования на кибератаки в финансовой сфере ЦБ открыл 1 июня 2015 г. Цель FinCERT – наладить обмен информацией о кибератаках между ЦБ, банками и правоохранительными органами, чтобы координировать борьбу со злоумышленниками. FinCERT будет обмениваться с Solar Security информацией о киберугрозах и уязвимостях, говорится в сообщении компании.

Этот информационный обмен безвозмездный, следует из документов ЦБ. Подобное сотрудничество полезно для имиджа, кроме того, специалисты Solar Security могут приложить к отчетам FinCERT конкретные технические рекомендации по устранению уязвимостей, говорит руководитель экспертного направления Solar Security Андрей Прозоров.

Объединить банки в борьбе с киберпреступностью хочет и Сбербанк. Он разрабатывает цифровой зонтик для защиты от кибератак, услуги которого намерен предложить другим банкам, – «единый интерфейс, который будет удобен всем». Такая система может быть создана на базе «дочки» госбанка – «Бизона». Сейчас банк не взимает плату за услуги по кибербезопасности, говорил зампред правления Сбербанка Станислав Кузнецов, однако с созданием «единой системы антифрод-мониторинга» все может измениться. Сбербанк вчера отказался от комментариев, пишет vedomosti.ru.

Мониторинг транзакций предполагает, что банки должны обмениваться информацией о счетах, открытых клиентами, однако это нарушает закон о банковской тайне, говорит человек, близкий к организации, специализирующейся на кибербезопасности. Минфин разработал поправки в закон, согласно которым ЦБ будет регламентировать передачу данных об инцидентах, продолжает он. Банки, платежные системы и т. д. должны сообщать всю информацию о них в ЦБ, а тот – остальным игрокам. Центробанк волен формировать и вести базу данных о случаях совершения перевода денежных средств без согласия клиента, следует из законопроекта. Вопрос – сможет ли Сбербанк осуществлять сбор информации об атаках.

В интересах отрасли способен работать лишь некоммерческий центр реагирования, уверена директор по развитию бизнеса «Информзащиты» Анна Гольдштейн. Во-первых, к ЦБ как к регулятору стекается гораздо больше информации, чем к Сбербанку, и она касается не только IT, объясняет она: кругозор чрезвычайно важен для борьбы с киберпреступниками. Во-вторых, Сбербанк не имеет доступа к правительственным центрам реагирования других стран, что также полезно из-за интернациональности киберпреступного бизнеса. В-третьих, продолжает Гольдштейн, Сбербанк хотел зарабатывать на собственном центре реагирования, но в интересах отрасли, включающей небольшие и небогатые банки, способен работать только некоммерческий центр. Наконец, закон ограничивает обмен информацией, связанной с банковской тайной и персональными данными, а ею могут стать данные о счетах дроперов (людей, через которых выводятся деньги), перечисляет Гольдштейн. Другие банки не могут давать такую информацию Сбербанку, а FinCERT – могут.

Сейчас у FinCERT нет прямого подключения к инфраструктуре банков, говорит Гольдштейн. А у коммерческих центров мониторинга – есть, что дает полноту сбора информации об инцидентах и ускоряет его, добавляет она.

Кооперация госучреждений с рыночными игроками для борьбы с киберугрозами – устоявшаяся практика, говорят представитель «Тинькофф банка» Дарья Ермолина и руководитель отдела информационной безопасности Райффайзенбанка Денис Камзеев. Похожая схема есть в Малайзии, замечает он. «Тинькофф банк» сотрудничает и с FinCERT, и с Solar Security – с ней заключен контракт на круглосуточный мониторинг киберугроз. Райффайзенбанк сотрудничает лишь с FinCERT: он понимает специфику киберугроз для финансовых организаций, а Solar обладает технической экспертизой, объясняет Камзеев.

FinCERT договорился об обмене информацией о киберугрозах с 14 компаниями, рассказал представитель ЦБ. Соглашения подписаны с компаниями Solar Security, «Информзащита», говорится в их сообщениях, о партнерстве с Digital Security сообщил гендиректор компании Илья Медведовский. " />

NightEagle сменила маршрут: кибершпионы атаковали российские компании

Кибершпионская группа NightEagle, также известная как APT-Q-95, впервые попалась на атаках за пределами Азии. Новой целью стали российские производственные и строительные компании, сообщили специалисты «Лаборатории Касперского».

По данным технического отчёта Securelist, первоначальный доступ злоумышленники получали через скомпрометированные учётные записи корпоративных VPN.

Дальше они добирались до серверов Microsoft Exchange и размещали на них бэкдор GhostContainer. Точный способ доставки вредоноса установить не удалось.

Исследователи предполагают, что атакующие манипулировали параметром VIEWSTATE и запускали полезную нагрузку прямо в оперативной памяти сервера. Такой подход позволяет меньше мусорить файлами на диске и дольше не попадаться защите.


Затем NightEagle начинала осваиваться в сети как у себя дома. Группа использовала RDP, эксплуатировала уязвимости Active Directory и пыталась получить хеши паролей доменных аккаунтов. В отдельных эпизодах применялась старая, но всё ещё кусачая уязвимость BlueKeep, а также техники DCSync и злоупотребления Kerberos.

Особая любовь кибершпионов — легитимные сервисы. Инструменты для атак они прятали в репозиториях GitHub, маскируя архивы и файлы под обычное ПО. Для скрытого доступа использовались Microsoft Dev Tunnels и rdp2tcp: эта связка позволяла прокладывать туннели к скомпрометированным системам без открытия подозрительных портов.

Финальной целью становился контроль над доменной инфраструктурой и всей сетью компании.

Группа активна с 2023 года и прежде атаковала преимущественно китайские организации. Российская кампания показывает, что география NightEagle расширяется, а привычные GitHub, RDP и сервисы Microsoft могут превращаться из рабочих инструментов в удобное прикрытие для кибершпионажа.

RSS: Новости на портале Anti-Malware.ru