Active Roles стал доступным для пользователей Azure Active Directory

Active Roles стал доступным для пользователей Azure Active Directory

Active Roles стал доступным для пользователей Azure Active Directory

Компания One Identity, объявила о выпуске новой версии Active Roles, в которой была расширена область применения функций, позволяющих справиться с проблемами безопасности и управления данными в смешанных средах Active Directory (AD).

Новая версия Active Roles 7.1 оснащена единой консолью управления, позволяющей преодолеть проблемы отсутствия необходимых функций и чрезмерных затрат времени, часто возникающих в связи с использованием разобщенных и ограниченных встроенных инструментов управления для смешанных сред AD или Azure Active Directory.

Сегодня для авторизации пользователей в корпоративных сетях почти 90% организаций по всему миру используют Microsoft Active Directory (что составляет 500 млн организаций). Запуск компанией Microsoft облачного сервиса Azure Active Directory (AAD) способствовал устойчивому росту популярности облачных технологий в корпоративном секторе. Однако многие организации сталкиваются с серьезными трудностями, не позволяющими эффективно управлять безопасностью и администрированием быстро растущих гибридных сред.

Организациям необходимо такое решение, которое позволило бы избежать указанных проблем в локальных, облачных и смешанных экосистемах Active Directory.

«Устойчиво возрастающий аппетит к таким рабочим инструментам на базе облачных технологий, как Microsoft Office 365 и Exchange Online, способствовал быстрому распространению Microsoft AAD. Однако многие организации, перешедшие на облако, остаются в значительной степени привязанными к своим локальным средам, что приводит к огромному числу серьезных несогласованностей в процессах администрирования и обеспечения безопасности», — поделился Джон Милберн, президент и генеральный директор One Identity. «По причине недостатков встроенных инструментов управления и других решений сторонних разработчиков, рост популярности смешанных сред AD и AAD привел к тому, что миллионы организаций сегодня сталкиваются с опасными брешами в системе безопасности и проявлениями неэффективности. Теперь, с выпуском Active Roles 7.1, One Identity помогает организациям через единую консоль управления обеспечивать четкое унифицированное согласованное администрирование и гарантировать безопасность инфраструктур AD и AAD. А значит, организации могут использовать преимущества облачных технологий, не жертвуя безопасностью».

Linux-фреймворк DKnife годами следил за трафиком пользователей

Исследователи из Cisco Talos рассказали о ранее неизвестном вредоносном фреймворке под названием DKnife, который как минимум с 2019 года используется в шпионских кампаниях для перехвата и подмены сетевого трафика прямо на уровне сетевых устройств.

Речь идёт не о заражении отдельных компьютеров, а о компрометации маршрутизаторов и других устройств, через которые проходит весь трафик пользователей.

DKnife работает как инструмент постэксплуатации и предназначен для атак формата «атакующий посередине» («adversary-in-the-middle») — когда злоумышленник незаметно встраивается в сетевой обмен и может читать, менять или подсовывать данные по пути к конечному устройству.

Фреймворк написан под Linux и состоит из семи компонентов, которые отвечают за глубокий анализ пакетов, подмену трафика, сбор учётных данных и доставку вредоносных нагрузок.

 

По данным Talos, в коде DKnife обнаружены артефакты на упрощённом китайском языке, а сам инструмент целенаправленно отслеживает и перехватывает трафик китайских сервисов — от почтовых провайдеров и мобильных приложений до медиаплатформ и пользователей WeChat. Исследователи с высокой уверенностью связывают DKnife с APT-группировкой китайского происхождения.

Как именно атакующие получают доступ к сетевому оборудованию, установить не удалось. Однако известно, что DKnife активно взаимодействует с бэкдорами ShadowPad и DarkNimbus, которые уже давно ассоциируются с китайскими кибершпионскими операциями. В некоторых случаях DKnife сначала устанавливал подписанную сертификатом китайской компании версию ShadowPad для Windows, а затем разворачивал DarkNimbus. На Android-устройствах вредоносная нагрузка доставлялась напрямую.

 

После установки DKnife создаёт на маршрутизаторе виртуальный сетевой интерфейс (TAP) и встраивается в локальную сеть, получая возможность перехватывать и переписывать пакеты «на лету». Это позволяет подменять обновления Android-приложений, загружать вредоносные APK-файлы, внедрять зловреды в Windows-бинарники и перехватывать DNS-запросы.

Функциональность фреймворка на этом не заканчивается. DKnife способен собирать учётные данные через расшифровку POP3 и IMAP, подменять страницы для фишинга, а также выборочно нарушать работу защитных решений и в реальном времени отслеживать действия пользователей.

В список попадает использование мессенджеров (включая WeChat и Signal), картографических сервисов, новостных приложений, звонков, сервисов такси и онлайн-покупок. Активность в WeChat анализируется особенно детально — вплоть до голосовых и видеозвонков, переписки, изображений и прочитанных статей.

Все события сначала обрабатываются внутри компонентов DKnife, а затем передаются на командные серверы через HTTP POST-запросы. Поскольку фреймворк размещается прямо на сетевом шлюзе, сбор данных происходит в реальном времени.

RSS: Новости на портале Anti-Malware.ru