Обновлен InfoWatch Traffic Monitor для клиентов на Ближнем Востоке

Обновлен InfoWatch Traffic Monitor для клиентов на Ближнем Востоке

Обновлен InfoWatch Traffic Monitor для клиентов на Ближнем Востоке

ГК InfoWatch объявляет о завершении установки новой версии флагманского продукта решения для предотвращения утечек информации и защиты организаций от внутренних угроз (DLP-решения) InfoWatch Traffic Monitor до версии 6.5 для ряда действующих клиентов Королевства Бахрейн.

Среди них Центральный банк Бахрейна (Central Bank of Bahrain), а также банки Кувейтский Финансовый Дом (Kuwait Finance House) и Первый энергетический банк Бахрейна (First Energy Bank). Кроме того, в Центральном банке Бахрейна был установлен дополнительный модуль для проведения расследований InfoWatch Vision, реализация аналогичного проекта запланирована и для банка Kuwait Finance House.

Установка новой версии продукта InfoWatch Traffic Monitor стала результатом соглашений о развитии сотрудничества, заключенных между ГК InfoWatch и действующими клиентами компании на ближневосточном рынке в мае 2017 года в рамках глобального форума в области информационной безопасности (ИБ) Gulf Information Security Expo & Conference (GISEC) GISEC. Совокупный объем установленных обновлений превысил 700 машин, эта работа стала последовательным шагом в реализации стратегии развития присутствия InfoWatch на рынке Ближнего Востока.

Напомним, что по итогам прошедшего в конце мая в Дубае, Объединённые Арабские Эмираты, международного форума GISEC ГК InfoWatch заявила о планах по выводу на рынок Ближнего Востока продуктов, вызвавших основной интерес участников форума и у действующих и потенциальных партнеров и клиентов компании. Среди них, в том числе, решение для предотвращения утечек информации и защиты организаций от внутренних угроз InfoWatch Traffic Monitor с дополнительным модулем для проведения расследований InfoWatch Vision.

«Установка новой версии флагманского продукта InfoWatch Traffic Monitor для наших ключевых клиентов на Ближнем Востоке является важным шагом в работе компании на ближневосточном рынке. Это стало подтверждением эффективности локализации наших решений в области корпоративной информационной безопасности и высокого доверия со стороны арабского рынка к продуктам InfoWatch. Мы продолжаем совместную работу с якорными клиентами Королевства Бахрейн и уверены, что опыт многолетнего сотрудничества может быть востребован и тиражирован в рамках совместных проектов с другими организациями из стран Персидского залива», — прокомментировала Кристина Танцюра, Руководитель направления по развитию бизнеса на Ближнем Востоке ГК InfoWatch.

Ранее в рамках форума GISEC была представлена концепция продвижения решений InfoWatch на рынках стран Ближнего Востока, включая создание в Дубае локального представительства полного цикла.

Поддельные VPN в поисковой выдаче крадут учётные данные

Microsoft раскрыла детали новой кампании по краже учётных данных, в которой злоумышленники распространяют поддельные VPN-клиенты через SEO: продвигают вредоносные сайты в поисковой выдаче под видом легитимных страниц загрузки. Эту активность Microsoft отслеживает под кодовым именем Storm-2561.

Схема довольно неприятная и при этом очень житейская. Пользователь ищет в поисковике корпоративный VPN-клиент, видит сверху вроде бы знакомый результат, переходит на сайт-двойник и скачивает ZIP-архив с «установщиком».

На деле внутри оказывается троянизированный MSI-файл, который маскируется под легитимный VPN-клиент и во время установки подгружает вредоносные DLL-библиотеки.

Microsoft отдельно отмечает, что в этой кампании использовались домены вроде vpn-fortinet[.]com и ivanti-vpn[.]org, а вредоносные архивы размещались в GitHub-репозиториях, которые позже были удалены.

 

Дальше всё строится на доверии пользователя к знакомому интерфейсу. Фальшивый клиент показывает очень правдоподобное окно входа, похожее на настоящее приложение Pulse Secure, просит ввести логин и пароль, а затем отправляет эти данные на сервер злоумышленников. После этого жертве показывают сообщение об ошибке и предлагают скачать уже «настоящий» VPN-клиент. В некоторых случаях пользователя даже перенаправляют на легитимный сайт, так что заражение можно и не заметить.

Для кражи данных используется вариант инфостилера Hyrax. Он вытаскивает не только введённые учётные данные, но и сохранённую VPN-конфигурацию, включая сведения из файла connectionstore.dat. Закрепление в системе обеспечивается через ключ реестра RunOnce, чтобы вредоносный компонент запускался и после перезагрузки устройства.

По данным Microsoft, Storm-2561 активна как минимум с мая 2025 года и уже известна использованием SEO poisoning и подделкой популярных программных брендов. Компания также сообщила, что вредоносные компоненты были подписаны действительным цифровым сертификатом на имя Taiyuan Lihua Near Information Technology Co., Ltd., но этот сертификат уже отозван.

RSS: Новости на портале Anti-Malware.ru