В Ростехе обсудили способы защиты от кибер-вирусов Petya и WannaCry

В Ростехе обсудили способы защиты от кибер-вирусов Petya и WannaCry

В Ростехе обсудили способы защиты от кибер-вирусов Petya и WannaCry

В Подмосковье состоялось заседание клуба ИБ-директоров Государственной корпорации «Ростех» (КИБР), организуемое «РТ-ИНФОРМ» (Центр компетенции в области ИТ и ИБ Госкорпорации Ростех). Главной темой встречи стало обсуждение актуальных угроз информационной безопасности и способов их предотвращения.

По информации экспертов «РТ-ИНФОРМ», только в 2017 году на предприятиях Ростеха было зафиксировано более 200 компьютерных атак. 

В мероприятии приняли участие представители департамента безопасности Госкорпорации, ФСБ России, руководители направлений ИБ холдингов и ключевых предприятий Ростеха, сотрудники «РТ-ИНФОРМ» и крупнейших вендоров в области информационной безопасности. Всего более 70 человек.

Программа заседания включала презентацию успешных кейсов по предотвращению киберугроз и обсуждение механизмов действия самых современных кибер-вирусов «Petya» и вирусов-шифровальщиков WannaCry, число инцидентов с применением которых, в последнее время резко возросло. Актуален вопрос, а какие средства противодействия кибер-вирусам есть у компаний. 

Ростех и  прежде пресекал попытки кибератак на своих предприятиях, только за 2017 год специалистами центра было выявлено более 200 компьютерных атак, в том числе связанных с шифрованием данных злоумышленниками. Исходя из полученного опыта и новейших средств противодействия кибер-вирусам, Ростех намерен не допустить киберугроз, в том числе и с участием «Petya», на предприятиях входящих в Госкорпорацию.

Команда по информационной безопасности «РТ-ИНФОРМ» подвела итоги работы за год Корпоративного Центра Обнаружения, Предупреждения и Ликвидации последствий компьютерных атак (КЦОПЛ) и рассказала о перспективах его развития. Напомним, что КЦОПЛ дает возможность осуществлять оперативный контроль и предупреждать компьютерные атаки и инциденты на предприятиях Ростеха. 

Дополнительно состоялось обсуждение вопросов реагирования и расследования масштабных компьютерных атак в системе ГосСОПКА, организации системы ИБ в Госкорпорации, проблем развития ИБ на предприятиях, инновационных подходов в решении практических задач.

«Одной из приоритетных задач для «РТ-ИНФОРМ» как центра компетенции в области информационной безопасности Ростеха является обеспечение информационной безопасности корпорации и предприятий, - отметил генеральный директор «РТ-ИНФОРМ» Камиль Газизов. «РТ-ИНФОРМ» намерен и далее повышать качество средств защиты информации, а также выработать унифицированный подход к их применению на всех предприятиях Госкорпорации. В дальнейшем это должно способствовать сокращению затрат для компаний Ростеха на обеспечение информационной безопасности почти на 10%, а по ряду позиций – до 30%».

Сообщество ИБ-директоров Ростеха собирается по инициативе «РТ-ИНФОРМ» с 2015 года. В числе участников таких встреч - представители «Вертолетов России», «Швабе», «Рособоронэкспорта», «Высокоточных комплексов», «Объединенной двигателестроительной корпорации», «Технодинамики», «Техмаша», «Уралвагонзавода», «Росэлектроники», «РТ-Химкомпозита», «КАМАЗа», «Новикомбанка» и других компаний.

Linux-фреймворк DKnife годами следил за трафиком пользователей

Исследователи из Cisco Talos рассказали о ранее неизвестном вредоносном фреймворке под названием DKnife, который как минимум с 2019 года используется в шпионских кампаниях для перехвата и подмены сетевого трафика прямо на уровне сетевых устройств.

Речь идёт не о заражении отдельных компьютеров, а о компрометации маршрутизаторов и других устройств, через которые проходит весь трафик пользователей.

DKnife работает как инструмент постэксплуатации и предназначен для атак формата «атакующий посередине» («adversary-in-the-middle») — когда злоумышленник незаметно встраивается в сетевой обмен и может читать, менять или подсовывать данные по пути к конечному устройству.

Фреймворк написан под Linux и состоит из семи компонентов, которые отвечают за глубокий анализ пакетов, подмену трафика, сбор учётных данных и доставку вредоносных нагрузок.

 

По данным Talos, в коде DKnife обнаружены артефакты на упрощённом китайском языке, а сам инструмент целенаправленно отслеживает и перехватывает трафик китайских сервисов — от почтовых провайдеров и мобильных приложений до медиаплатформ и пользователей WeChat. Исследователи с высокой уверенностью связывают DKnife с APT-группировкой китайского происхождения.

Как именно атакующие получают доступ к сетевому оборудованию, установить не удалось. Однако известно, что DKnife активно взаимодействует с бэкдорами ShadowPad и DarkNimbus, которые уже давно ассоциируются с китайскими кибершпионскими операциями. В некоторых случаях DKnife сначала устанавливал подписанную сертификатом китайской компании версию ShadowPad для Windows, а затем разворачивал DarkNimbus. На Android-устройствах вредоносная нагрузка доставлялась напрямую.

 

После установки DKnife создаёт на маршрутизаторе виртуальный сетевой интерфейс (TAP) и встраивается в локальную сеть, получая возможность перехватывать и переписывать пакеты «на лету». Это позволяет подменять обновления Android-приложений, загружать вредоносные APK-файлы, внедрять зловреды в Windows-бинарники и перехватывать DNS-запросы.

Функциональность фреймворка на этом не заканчивается. DKnife способен собирать учётные данные через расшифровку POP3 и IMAP, подменять страницы для фишинга, а также выборочно нарушать работу защитных решений и в реальном времени отслеживать действия пользователей.

В список попадает использование мессенджеров (включая WeChat и Signal), картографических сервисов, новостных приложений, звонков, сервисов такси и онлайн-покупок. Активность в WeChat анализируется особенно детально — вплоть до голосовых и видеозвонков, переписки, изображений и прочитанных статей.

Все события сначала обрабатываются внутри компонентов DKnife, а затем передаются на командные серверы через HTTP POST-запросы. Поскольку фреймворк размещается прямо на сетевом шлюзе, сбор данных происходит в реальном времени.

RSS: Новости на портале Anti-Malware.ru