ЦБ хочет обязать публичные компании создавать комитеты по киберрискам

ЦБ хочет обязать публичные компании создавать комитеты по киберрискам

ЦБ хочет обязать публичные компании создавать комитеты по киберрискам

Согласно заявлению первого зампреда ЦБ Сергея Швецова, Банк России выдвинул инициативу обязать публичные компании создавать комитеты по рискам, которые будут действовать при совете директоров.

«Мы предлагаем обязать публичные компании вслед за финансовым сектором создавать в советах директоров комитеты по рискам, которые будут отвечать в том числе за операционные риски», — заявляет Сергей Швецов.

«Раньше в финансовом секторе вся дискуссия велась вокруг кредитного и рыночного риска, теперь же кибербезопасность находится очень близко к тем рискам, которые в регулировании Банка России занимают особое положение», — добавил Швецов.

Также по словам господина Швецова, усиление роли регулятора в области координации деятельности компаний по противодействию мошенничеству на данный момент является «объективным трендом, который должен позволить ограничить компрометации самих технологий».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google Chrome можно превратить в шпионский софт: включить камеру и микрофон

Оказывается, киберпреступникам не нужны продвинутые шпионские программы, чтобы следить за пользователями — вполне хватит обычного браузера. Да-да, речь о Google Chrome и других браузерах на базе Chromium: Edge, Brave, Opera и пр.

Исследователь в области кибербезопасности, известный под ником mr.d0x, рассказал, как можно превратить Chromium-браузер в инструмент слежки с помощью всего пары команд.

Если злоумышленник уже получил доступ к системе, ему достаточно запустить браузер через PowerShell в скрытом режиме — в маленьком окне за пределами экрана или вообще в headless-режиме. А дальше — дело техники.

Браузер открывает специальную веб-страницу с вредоносным JavaScript-кодом, который начинает регулярно делать скриншоты, записывать звук с микрофона и видео с камеры. Всё это — без ведома пользователя и без каких-либо всплывающих окон с запросами на разрешение.

Как это работает? Используются легитимные функции Chromium. Например, флаг --auto-select-desktop-capture-source=Entire позволяет автоматически начать «шаринг» всего экрана, без диалоговых окон. Если у пользователя несколько мониторов — скрипт просто укажет, какой именно захватывать.

Ещё один флаг — --auto-accept-camera-and-microphone-capture — включает камеру и микрофон без спроса. Единственное, что может выдать слежку — индикатор камеры, который загорается при записи. Но и это можно попытаться обойти.

Как отмечает mr.d0x, особенно интересен тот факт, что сам шпионский код не нужно внедрять на компьютер жертвы — он выполняется на стороннем сайте. Такой подход особенно удобен для атак на этапе постэксплуатации, когда система уже скомпрометирована.

 

Причём это может быть не только атака через уже захваченный компьютер. Пользователя могут обманом заставить запустить скрипт — например, через поддельную проверку CAPTCHA.

Исследователь призывает специалистов по безопасности отслеживать использование подобных командных флагов. Для обычного пользователя они не нужны — а значит, любое их появление в системе должно вызывать подозрение.

В общем, будьте внимательны: иногда шпион — это просто ваш браузер.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru