ЛК обнаружила новую целевую атаку на российские банки

ЛК обнаружила новую целевую атаку на российские банки

ЛК обнаружила новую целевую атаку на российские банки

Эксперты «Лаборатории Касперского» обнаружили новую целевую атаку на финансовые организации России, Армении и Малайзии. Первая волна атак началась в июле 2017 года, а новые осуществляются и сейчас. За свою незаметность и скрытность атака получила название Silence («Тишина»).

Злоумышленники пользуются известной, но по-прежнему очень эффективной техникой. Заражение происходит через целевые фишинговые письма с вредоносными вложениями. Например, атакующие используют инфраструктуру уже зараженных учреждений и отправляют сообщения от имени настоящих сотрудников. Таким образом они практически не вызывают подозрений. Часто текст выглядит как стандартный запрос на открытие счета.

 

Пример фишингового письма Silence

 

 

Письма содержат вредоносные вложения в формате .chm – файлы со встроенными скриптами запускают целую цепочку событий. В результате простого открытия вложения компьютер оказывается заражен сразу несколькими модулями троянца, конечная цель которых — собрать информацию об устройстве и отправить ее управляющему серверу. При этом все модули запускаются, маскируясь под службы Windows. Например, один из главных, который делает скриншоты экрана зараженного компьютера, идентифицируется как служба Default monitor. Проникнув в корпоративную сеть, мошенники получают возможность изучать инфраструктуру банка, а также следить за сотрудниками: например, с помощью записи видео с экрана монитора во время ежедневной рабочей активности. Таким образом злоумышленники выясняют, как все устроено в конкретной организации. После изучения и анализа данных киберпреступники осуществляют кражу или перевод денег.

«Атаки на банки и финансовые организации — один из самых эффективных способов обогащения для киберпреступников. То, что атака Silence была зафиксирована уже в нескольких странах, говорит о растущей активности группы. При этом злоумышленники используют легитимные администраторские инструменты, чтобы оставаться незамеченными. Это усложняет как обнаружение атаки, так и атрибуцию. Такие техники в последнее время все чаще используются киберпреступниками, это очень тревожная тенденция: судя по всему, они будут активно применяться и в будущем», — сказал Сергей Ложкин, старший антивирусный эксперт «Лаборатории Касперского».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Solar Dozor 8.2 получила шифрование трафика и расширенный контроль Linux

Группа компаний «Солар» представила новую версию своей DLP-системы Solar Dozor 8.2, предназначенной для предотвращения утечек данных и контроля корпоративных коммуникаций. Обновление усилило защиту по трём направлениям: теперь весь трафик между компонентами системы шифруется, почтовые серверы лучше защищены от несанкционированных подключений, а контроль над рабочими станциями на Linux и macOS стал шире.

По данным аналитиков «Солара», инсайдеры остаются основными участниками утечек информации. В 35% случаев данные утекают через мессенджеры, ещё 23% — через корпоративную почту и 15% — через публикации в открытых источниках и облачных хранилищах.

Главное изменение в версии 8.2 — переход на современные криптографические протоколы TLS 1.2 и 1.3. Теперь весь обмен данными между внутренними и внешними сервисами Solar Dozor по умолчанию защищён шифрованием, что предотвращает перехват или подмену сетевых пакетов.

Ещё одно важное улучшение — защита корпоративной почты. Система теперь блокирует попытки нелегитимных подключений к почтовому серверу и отправку писем от имени компании без авторизации. Настройку безопасного соединения можно выполнить прямо в веб-интерфейсе Solar Dozor, указав параметры SMTP-подключения. Это снижает риск фальсификации сообщений и утечки данных.

В новой версии также расширены функции Endpoint Agent. На Linux теперь можно контролировать запуск приложений — службы безопасности способны блокировать конкретные процессы, исполняемые файлы или целые каталоги (например, «Загрузки»). На macOS появилась возможность блокировать передачу сообщений и файлов через десктопную версию Telegram, что закрывает один из популярных каналов утечек.

Руководитель продукта Solar Dozor Мария Мозгалева отметила, что обновление сосредоточено на двух задачах — повышении защищённости самой платформы и расширении контроля над рабочими станциями:

«Контроль запуска приложений на Linux становится базовым требованием для корпоративной безопасности. В версии 8.2 мы сделали этот функционал стандартным инструментом для офицера безопасности».

Кроме технических улучшений, в Solar Dozor 8.2 переработан интерфейс и отчётность. Настройка технологии цифровых отпечатков (DIFI) теперь собрана в одном разделе, а для инцидентов и событий добавлены массовые операции — можно, например, сразу изменить статус или назначить ответственного.

Обновился и набор отчётов: появился новый отчёт о работе модуля File Crawler, который выгружается в CSV, а экспорт поисковых результатов теперь поддерживает CSV, HTML и XLSX. Это упрощает анализ событий и снижает нагрузку на специалистов ИБ.

Поддержка платформ тоже расширилась — Endpoint Agent для Linux теперь совместим с Debian 12, РЕД ОС 8 и AlterOS 9.5. Ранее «Солар» также подтвердила совместимость Solar Dozor с серверной ОС SberLinux OS Server (Platform V).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru