Symantec приобретает Fireglass, добавляя функционал изоляции угроз

Symantec приобретает Fireglass, добавляя функционал изоляции угроз

Symantec приобретает Fireglass, добавляя функционал изоляции угроз

Symantec продолжает развитие своей платформы. В четверг вендор сообщил о том, что планирует приобрести систему изолирования угроз Fireglass.

Условия сделки не разглашаются.

Fireglass, пришедшая на рынок в начале прошлого года, обеспечивает безопасность корпоративной сети, изолируя веб-активность в случае заражения. Платформа Fireglass Threat Isolation Platform работает как «воздушный зазор» (air gap) между потенциальными атаками через электронную почту и документы, и конечными точками и веб-приложениями.

Этот подход отличается от традиционного, уже ранее предлагаемого Symantec, Secure Web Gateways, который полагается на подписи, чтобы отличить хороший трафик и веб-активность от плохих.

Генеральный директор Symantec Грег Кларк (Greg Clark) заявил, что это приобретение позволит компании выйти на рынок изоляции угроз, который, по его словам, очень важен для платформы безопасности компании. Также Кларк объяснил, что это позволит усилить защиту электронной почты и решения для веб-шлюзов.

«Изоляция станет основным компонентом в разработке защитных архитектур, которым приходится сталкиваться с атаками. Также она даст прирост производительности, как для конечного пользователя, так и для центра безопасности» - говорит Кларк в заявлении.

Сара Айзекс (Sarah Isaacs), управляющий партнер Conventus в Чикаго, сказала, что приобретение позволяет сделать большой шаг в сторону сетевой безопасности портфеля Symantec.

«Похоже, эта инвестиция добавляет Symantec больше технологий, ориентированных на безопасность в сети» - говорит Айзекс.

По словам Symantec, предложения Fireglass будут доступны партнерам и клиентам вскоре после оформления сделки. Ожидается, что приобретение завершится в третьем квартале 2017 года.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru