Новая версия SecureTower перехватывает сообщения WhatsApp

Новая версия SecureTower перехватывает сообщения WhatsApp

Новая версия SecureTower перехватывает сообщения WhatsApp

Компания Falcongaze сообщает о выходе новой версии SecureTower. В новой версии DLP-системы была переработана архитектура, что привело к расширению возможностей масштабирования системы. Кроме того, в SecureTower 6.0 пополнился список перехватываемых каналов, появился функционал для распознавания печатей и поддержка перехвата файлов CAD-программ. 

Масштабирование и распределение нагрузки

Внедрение и установка SecureTower всегда отличались простотой и интуитивностью — в новой версии эти свойства продукта достигают максимума. Чтобы облегчить работу пользователей и администраторов, разработчики значительно улучшили возможности масштабирования и распределения нагрузки. Для этого в SecureTower 6.0 переработана архитектура — добавлена возможность организации кластера для горизонтального масштабирования больших нагрузок по множеству серверов и появилась поддержка автоматической ротации баз данных. Кроме того, новая версия SecureTower позволит организациям с распределенной структурой сети проще и удобнее организовывать обработку и хранение перехватываемой информации — появилась возможность автоматической репликации данных из филиалов на центральный сервер в головном офисе. Также появилось множество других нововведений, оптимизирующих работу системы при больших нагрузках и увеличивающих скорость обработки данных. Все эти изменения в продукте предназначены в первую очередь для компаний, в сети которых перехватывается и анализируются огромные массивы информации, а также для организаций со сложными структурными особенностями сетевой инфраструктуры. Теперь работа администраторов в таких организациях стала проще — SecureTower готова работать «из коробки» в сети практически любых размеров и сложности.

Облака от Google, Apple и Mail.ru

Популярность облачных сервисов добавляет множество проблем офицерам безопасности. Контроль информации в компании с их учетом становится гораздо сложнее. Разработчики Falcongaze знают об этом, поэтому SecureTower умеет перехватывать данные, отправляемые во все браузерные версии облачных хранилищ, а также поддерживает перехват данных в десктопных версиях Dropbox, OneDrive и Яндекс.Диск. С новой версией системы этот список расширяется — в SecureTower 6.0 появилась возможность контроля файлов, передаваемых с помощью приложений в облачные хранилища iCloud, Google Drive и «Облако Mail.ru».

Мессенджеры WhatsApp и Google Hangouts

Мессенджеры окончательно закрепились в качестве основного средства коммуникации сотрудников. Разработчики Falcongaze поддерживают перехват во всех актуальных мессенджерах, которые стали основным средством коммуникации сотрудников. В дополнении к Skype, Viber, Telegram и другим уже перехватываемым мессенджерам, в SecureTower 6.0 появилась возможность анализировать коммуникации работников в WhatsApp и Google Hangouts.

Перехват файлов проектных данных САПР-программ (DWG и DXF)

Для компаний из числа проектных и производственных предприятий критичным требованием к DLP-системам является поддержка анализа чертежной документации. Новая версия SecureTower этому требованию отвечает. SecureTower 6.0 умеет перехватывать и анализировать на предмет передачи конфиденциальных данных файлы САПР-программ в формате DWG и DXF. Именно в таком формате во многих организациях зачастую хранится наиболее ценная информация, с которой работают инженеры и проектировщики.

Распознавание печатей

В SecureTower используются самые разные методы, предназначенные для выявления передачи конфиденциальных документов, такие как лингвистический анализ документов, атрибутивный анализ, контроль по цифровым отпечаткам и многие другие. С новым релизом SecureTower научилась распознавать печати на изображениях. Для использования этого функционала администратору достаточно загрузить в систему «эталонные» печати и настроить правила, которыми будет регулироваться передача изображений с такими печатями. 

Популярную ИИ-библиотеку LiteLLM заразили бэкдором через PyPI

В экосистеме ИИ-разработки всплыла неприятная история: исследователи из Endor Labs обнаружили, что популярная Python-библиотека LiteLLM, у которой больше 95 млн загрузок в месяц, была скомпрометирована в репозитории PyPI. Через заражённые версии злоумышленники распространяли многоступенчатый бэкдор.

Речь идёт о версиях 1.82.7 и 1.82.8. Причём в официальном GitHub-репозитории проекта такого вредоносного кода не было.

Проблема возникла именно в пакетах, опубликованных в PyPI: туда попал файл с закладкой, который декодировал и запускал скрытую нагрузку сразу после импорта библиотеки.

Во второй заражённой версии, 1.82.8, схема стала ещё жёстче. Пакет устанавливал .pth-файл в директорию site-packages, из-за чего вредоносный код мог запускаться вообще при любом старте Python, даже если сам LiteLLM никто не импортировал.

После запуска зловред начинал искать самое ценное: SSH-ключи, токены AWS, GCP и Azure, секреты Kubernetes, криптокошельки и другие конфиденциальные данные. Если заражение происходило в контейнерной или кластерной среде, вредонос пытался двигаться дальше по инфраструктуре, в том числе через развёртывание привилегированных подов на узлах Kubernetes.

Для закрепления на хосте атакующие, как сообщается, ставили systemd-бэкдор sysmon.service, который регулярно связывался с командным сервером и мог получать новые команды или дополнительные вредоносные модули.

Специалисты считают, что за атакой стоит группировка TeamPCP, которая в последнее время явно разошлась: до этого её уже замечали в инцидентах, затронувших GitHub Actions, Docker Hub, npm и OpenVSX.

Украденные данные, по информации исследователей, шифровались и отправлялись на сервер атакующих. Для маскировки использовались домены, внешне похожие на легитимные, например models.litellm[.]cloud и checkmarx[.]zone.

Сейчас разработчикам и DevOps-командам советуют как можно быстрее проверить окружение. Последней известной чистой версией LiteLLM считается 1.82.6. Если в системе использовались 1.82.7 или 1.82.8, нужно проверить наличие файла litellm_init.pth, артефактов вроде ~/.config/sysmon/sysmon.py и сервиса sysmon.service.

RSS: Новости на портале Anti-Malware.ru