Check Point: Пиксельные изображения используются в фишинговых кампаниях

Check Point: Пиксельные изображения используются в фишинговых кампаниях

Check Point: Пиксельные изображения используются в фишинговых кампаниях

Исследователи Check Point предупреждают о том, что крохотные изображения, отслеживающие поведение пользователей, начали появляться в фишинговых кампаниях, в которых хакеры используют их для сбора информации о своих жертвах.

Эти очень маленькие файлы изображений предназначены для отправки строки кода на внешний веб-сайт. Обычно такие изображения размером в один пиксель легко скрыть, сделав их того же цвета, что и фон веб-страницы, в этом случае они будут незаметны для пользователя. Такие же изображения, с той же целью могут использоваться в электронной почте.

«Эти пиксельные изображения могут быть предназначены для получения такой информации, как IP-адреса, имена хостов, операционные системы, типы веб-браузеров, даты просмотра изображения, использование файлов cookie и прочее» - отмечают специалисты Check Point.

Эта информация чаще всего используется маркетологами для точного таргетинга своей рекламы, но злоумышленники могут также использовать ее для обнаружения известных уязвимостей программного обеспечения, которые они могут использовать в последующей атаке.

«Уже более десяти лет известно о том, что можно использовать пиксели отслеживания в файлах Microsoft Office, например, в документах Word, электронных таблицах Excel и презентациях PowerPoint. Это работает, поскольку файлы Office могут ссылаться на изображение, размещенное на удаленном веб-сервере. Наличие пикселя в документе Office позволяет отслеживать активность документа при его перемещении по организации. Тот же принцип используется и в фишинговых кампаниях» - отмечают специалисты.

Несмотря на то, что эти маленькие изображения не являются прямой угрозой, они могут быть предвестниками атак на пользователей и организации.

Предприятиям рекомендуется реализовать механизмы защиты электронной почты от фишинга, обеспечить постоянное исправление любого программного обеспечения, работающего в облачной среде и использовать защиту веб-приложений.

Solar Dozor 8.3 научили быстрее восстанавливать данные после шифровальщиков

ГК «Солар» выпустила новую версию Solar Dozor 8.3 — своей DLP-системы для крупных компаний, банков и госструктур. Главный акцент в обновлении сделали на устойчивости: если данные окажутся зашифрованы в результате атаки или сбоя, их можно будет восстановить за считаные минуты, без долгого подъёма архивов.

Ключевое изменение в релизе — репликация центрального файлового хранилища.

По сути, система теперь умеет создавать теневую копию логически связанных данных — например, сообщений, скриншотов и аудиозаписей — чтобы при проблемах быстрее вернуть их в работу. На фоне атак шифровальщиков это выглядит вполне понятным шагом: для крупных инфраструктур остановка защитной системы сама по себе уже становится серьёзной проблемой.

Обновление затронуло и архитектуру в целом. В версии 8.3 трафик между компонентами Solar Dozor теперь шифруется через mTLS на базе TLS 1.2/1.3, а для доступа к системе добавлена доменная аутентификация LDAP с поддержкой Kerberos и LDAP. Иначе говоря, интегрировать решение в корпоративную доменную среду стало проще, а управление доступом — более привычным для крупных ИТ-инфраструктур.

Кроме того, в системе появилась поддержка IPv6 и настройка по FQDN, что должно упростить её использование в динамических сетевых средах, где всё не завязано на статические IP-адреса.

Есть изменения и на уровне самого анализа данных. Solar Dozor теперь точнее распознаёт специальные символы, включая знак доллара, а также умеет разбирать файлы внутри архивов без ограничений по уровню вложенности. Это расширяет область контроля и затрудняет попытки спрятать чувствительные данные в глубоко вложенных архивах.

Для macOS добавили распознавание текста на изображениях, а для рабочих станций на Windows и Linux расширили механизмы контроля на уровне endpoint. Также в системе изменили логику анализа печати: теперь проверяются не целые документы, а только страницы, реально отправляемые на принтер. Это должно снизить нагрузку на ИБ-специалистов и сократить число лишних событий.

В «Соларе» также обновили интерфейс и упростили настройку политик. Плюс увеличили лимиты выгрузки отчётов: теперь система может отдавать до 50 тысяч событий, сообщений и файлов за раз, что должно быть удобнее для разбора инцидентов и анализа общей картины.

RSS: Новости на портале Anti-Malware.ru