Киберпреступники атаковали оборонно-промышленный комплекс России

Киберпреступники атаковали оборонно-промышленный комплекс России

Киберпреступники атаковали оборонно-промышленный комплекс России

Специалисты Positive Technologies зафиксировали кибератаки на оборонно-промышленный комплекс (ОПК) России. Вредоносная кампания под названием SonXY была запущена киберпреступниками в апреле 2017 года.

SonXY, по имеющейся на данный момент информации, поразила не менее 17 компаний, находящихся в России, США, Японии, Белоруссии, Казахстане, Украине и других странах. Команда Positive Technologies предполагает, что основной целью злоумышленников был кибершпионаж.

«Для проникновения в корпоративную систему киберпреступники использовали вредоносную программу. Эта программа позволяла скрыто следить за пользователями и удаленно контролировать зараженную систему», — говорят специалисты Positive Technologies.

Как и во многих других случаях, киберпреступники использовали стандартную схему фишинга, вредоносные электронные письма, использованные злоумышленниками в этой кампании, имели тему, связанную с политикой или военной сферой.

Также сообщается, что в сентябре 2017 года преступники начали добавлять в фишинговые письма ссылку на изображения, которая позволяла им получать доступ к устройству жертвы.

«Этот способ позволял киберпреступникам подбирать нужный эксплойт или их связку под используемые версии программного обеспечения, установленного у предполагаемых жертв», — цитирует kommersant.ru исследователей.

Security Vision добавила в ранжирование уязвимостей сведения ФСТЭК России

Компания Security Vision сообщила, что усилила механизмы приоритизации уязвимостей в своих продуктах за счёт данных ФСТЭК России. Речь идёт об информации по так называемым «трендовым» уязвимостям — тем, для которых уже есть либо средства эксплуатации, либо подтверждения использования в реальных атаках.

Если совсем просто, теперь при ранжировании рисков система будет опираться не только на общие международные источники и формальные оценки опасности, но и на данные регулятора о том, какие уязвимости действительно используются на практике.

Это важно потому, что стандартные базы обычно во многом завязаны на CVSS — то есть на теоретическую оценку критичности. Но высокая оценка по CVSS ещё не всегда означает, что уязвимость прямо сейчас активно эксплуатируют. И наоборот: некоторые проблемы могут оказаться особенно актуальными именно в реальных атаках, даже если формально не выглядят самыми громкими.

В Security Vision уточнили, что сведения от ФСТЭК поступают в аналитический центр компании в рамках обмена информацией об угрозах. После этого данные включаются в ежедневные обновления пакетов экспертизы для нескольких продуктов компании, включая VM, NG SOAR, SIEM и TIP.

На практике это означает, что системы должны быстрее поднимать в приоритете именно те уязвимости, которые уже замечены в эксплуатации и потому требуют более срочного внимания со стороны ИБ-команд.

Если говорить шире, это ещё один шаг в сторону более прикладной оценки рисков: не только «насколько опасна уязвимость в теории», но и «насколько вероятно, что ею воспользуются прямо сейчас».

RSS: Новости на портале Anti-Malware.ru