Пользователей криптокошелька Trezor отправляли на фишинговый сайт

Пользователей криптокошелька Trezor отправляли на фишинговый сайт

Пользователей криптокошелька Trezor отправляли на фишинговый сайт

Команда Trezor, мультивалютного криптокошелька, обнаружила фишинговую атаку, нацеленную на пользователей этого сервиса. Атаки проходили в выходные дни. Разработчики уточняют, что речь идет о таких формах взлома, как DNS-спуфинг и BGP-хайджекинг.

Атакующие перехватили легитимный трафик, предназначенный для официального домена wallet.trezor.io, перенаправив пользователей на вредоносный сервер, на котором размещается поддельный веб-сайт.

В настоящее время владельцы Trezor занимаются расследованием данного инцидента, пытаясь определить причину удачных кибератак.

Об атаках стало известно после того, как пользователи пожаловались на проблемы с недействительным сертификатом HTTPS при попытке зайти на сайт Trezor. Оказалось, что это был фишинговый сайт, представлявший полную копию легитимного, однако он не мог имитировать наличие валидного сертификата.

Именно отсутствие надежного сертификата, к которому привыкли пользователи, помогло им понять, что здесь что-то не в порядке. Сообщество Trezor сразу же было предупреждено о возможных попытках фишинга.

Поддельный ресурс выдавал пользователям предупреждение о том, что синхронизация данных их аппаратного кошелька Trezor и их учетной записи не удалась.

Более того, фишинговый сайт просил пользователей ввести копию своих «recovery seed» (коды, которые могут помочь злоумышленникам захватить счета Trezor).

Команда Trezor заявила, что ей удалось связаться с хостером вредоносного сайта и прекратить работу фишингового ресурса.

Security Vision вывела на рынок EDR-систему с корреляцией на агенте

Security Vision представила новый продукт для защиты конечных точек — Security Vision EDR. Решение относится к классу Endpoint Detection and Response и предназначено для выявления, анализа и пресечения угроз на рабочих станциях и серверах под управлением Windows и Linux.

Главная особенность новинки — корреляция событий прямо на уровне агента, то есть непосредственно на конечной точке.

Такой подход позволяет фиксировать подозрительную активность и реагировать на неё без постоянной зависимости от центральной инфраструктуры. Проще говоря, часть логики срабатывает на месте, а не после отправки данных куда-то наверх.

В продукт встроены механизмы автоматической блокировки вредоносной активности. При этом предусмотрены и инструменты ручного реагирования, чтобы оператор мог отдельно вмешаться в инцидент и выполнить точечные действия там, где автоматического сценария недостаточно.

В составе Security Vision EDR заявлено более 800 преднастроенных правил корреляции, охватывающих типовые техники атак. Для настройки и доработки правил предусмотрен No-Code редактор — он позволяет адаптировать логику детектирования под конкретную инфраструктуру без программирования.

Отдельно в решении сделан акцент на настройке сенсоров и собираемой телеметрии. Это должно помочь компаниям балансировать между глубиной мониторинга и нагрузкой на систему, что для EDR-сегмента вопрос вполне практический, а не декоративный.

Ещё один важный блок — управление агентской инфраструктурой. В системе есть функции централизованного развёртывания агентов, контроля их доступности и оценки стабильности работы. Эти данные выводятся на дашборды и в отчёты, чтобы было проще следить за покрытием и состоянием всей агентской сети.

Кроме того, в продукт встроен модуль управления активами. Он позволяет сканировать инфраструктуру, инвентаризировать хосты и сервисы, формировать группы активов и классифицировать их по ролям и критичности. Для аналитиков это даёт дополнительный контекст при расследовании: можно быстрее понять, насколько важен затронутый актив и какое место он занимает в инфраструктуре.

Компания также сообщила, что продукт внесён в реестр российского ПО и имеет ряд сертификатов и заключений, включая документы ФСТЭК, ФСБ, Минобороны России и ОАЦ при Президенте Республики Беларусь.

RSS: Новости на портале Anti-Malware.ru