Новый аналитический отчет PT: Как хакеры атакуют корпоративные сети

Новый аналитический отчет PT: Как хакеры атакуют корпоративные сети

Новый аналитический отчет PT: Как хакеры атакуют корпоративные сети

Для атак на корпоративные информационные системы киберпреступники чаще всего используют несложные сценарии атак на основе известных уязвимостей. Однако в случае успеха подобные атаки приводят к существенным финансовым и репутационным потерям.

Такие выводы содержатся в новом отчете компании Positive Technologies, где описаны самые популярные сценарии атак, используемых в тестированиях на проникновение, а также методы защиты от этих атак.

При тестировании на проникновение моделируется поведение потенциальных нарушителей, что позволяет оценить реальный уровень безопасности системы и выявить конкретные недостатки механизмов защиты, в том числе и те, которые могут остаться незамеченными при использовании других методов аудита. В отчете представлено более десятка типовых сценариев атак, которые успешно моделировались экспертами Positive Technologies в тестированиях, проводившихся за последние три года для крупнейших компаний как в России, так и за рубежом. В список сценариев вошли как простые атаки, не требующие специальных инструментов, так и более сложные – например, обход двухфакторной аутентификации, которая традиционно считается надежным методом защиты.

В целом, подобные сценарии атак позволяют экспертам компании получать полный контроль над локальной вычислительной сетью (ЛВС) во всех проектах тестирований от лица внутреннего нарушителя, а в случае моделирования внешнего нарушителя – преодолеть периметр удается в 80% проектов.

Поскольку аналогичные техники применяют и реальные злоумышленники для целевых атак, тестирование на проникновение позволяет выявить уязвимости до того, как ими воспользуются преступники. После каждого сценария атаки в отчете даются рекомендации по необходимым мерам защиты, благодаря которым администраторы систем и специалисты по информационной безопасности могут существенно повысить уровень защищенности корпоративной инфраструктуры от атак со стороны внешнего и внутреннего нарушителя.

«Важно понимать, что используемые для атак недостатки защиты могут присутствовать в системе любой организации, – комментирует Евгений Гнедин, руководитель отдела аналитики информационной безопасности Positive Technologies. – При этом большинство атак вполне предсказуемы: каждый из описанных сценариев основан на эксплуатации наиболее распространенных уязвимостей, которые могут быть устранены с минимальными финансовыми вложениями, зачастую просто путем изменения конфигурации системы».

Эксперты также подчеркивают, что сложность компрометации ресурсов в значительной степени зависит от того, является ли подход к защите комплексным. Даже в случае применения дорогостоящих решений по обеспечению безопасности они могут оказаться бесполезными, если пользователи и администраторы ресурсов применяют словарные пароли.

«В нашей практике было множество примеров, когда словарный пароль лишь одного пользователя позволял развить вектор атак в ЛВС до получения полного контроля над всей инфраструктурой корпоративной сети. Также было показано, что, получив привилегии локального администратора на рабочей станции или сервере, нарушитель может использовать специализированные утилиты для получения учетных данных даже при наличии антивируса», – отмечает Евгений Гнедин. 

Не взлом, а давление: мошенники всё чаще охотятся на подростков

Эксперты «Перспективного мониторинга» выяснили: мошенники всё активнее давят не на системы, а на психику. Причём бьют по самым уязвимым — детям, подросткам и пожилым людям. В мае специалисты зафиксировали рост схем, где главную роль играют паника, доверие и срочность.

Один из популярных сценариев — родственник в беде, только теперь звонят не бабушкам, а детям.

Злоумышленники представляются полицейскими, врачами или знакомыми семьи и сообщают, что родители якобы попали в ДТП или отделение полиции. Дальше всё по классике: срочно найди дома деньги, карты, ценности и передай курьеру. Ребёнок напуган, проверить информацию не успевает, мошенникам только это и нужно.

Похожая схема работает и в мессенджерах. Взламывается аккаунт подростка, после чего его друзьям и родственникам летят просьбы срочно одолжить денег. Знакомый профиль снижает бдительность, деньги уходят не другу, а в карман злоумышленникам.

Отдельная кормушка — игры. Детям предлагают скачать взломанные версии популярных тайтлов, бесплатную валюту или моды. На деле вместе с подарком на устройство может прилететь вредоносная программа, которая крадёт данные, перехватывает сообщения и коды подтверждения или позволяет управлять гаджетом.

Есть и беспроигрышные конкурсы от имени блогеров: оплатите доставку, комиссию или подтверждение выигрыша — и, конечно, получите не приз, а тишину. Летом добавляется ещё одна приманка: выгодная подработка для подростков. Ссылки для оформления ведут на фишинговые анкеты, где собирают персональные данные, включая сведения о родителях.

Особенно активно мошенники эксплуатируют экзаменационный сезон. Под видом сотрудников школ или ведомств они пугают подростков проблемами с ЕГЭ и требуют подтвердить данные или прислать СМС-коды. Параллельно работают сайты и боты с продажей ответов на ЕГЭ за 799-5000 рублей. После оплаты жертва получает пустой архив или вредоносный файл под видом PDF.

RSS: Новости на портале Anti-Malware.ru