43% организаций не смогут защититься от атак со стороны внешнего хакера

43% организаций не смогут защититься от атак со стороны внешнего хакера

43% организаций не смогут защититься от атак со стороны внешнего хакера

«Лаборатория Касперского» ежегодно проводит десятки проектов по анализу защищённости российских и зарубежных организаций. Эксперты компании опубликовали отчёт, согласно которому уровень защищённости от атак со стороны внешнего злоумышленника в 43% проанализированных организаций оказался низким или крайне низким. В 29% проектов исследователи успешно получили максимальные привилегии во всей IT-инфраструктуре, имитируя атакующего, обладающего исключительно общедоступными сведениями об организации.

Кроме того, в 73% случаев для преодоления сетевого периметра использовались уязвимости в веб-приложениях. Другой распространённый способ проникновения – различные атаки через общедоступные интерфейсы управления веб-приложениями, сетевым и серверным оборудованием (онлайн-атаки подбора пароля, эксплуатация уязвимостей ПО интерфейсов управления и другие).

Результаты тестирования на проникновение с позиции внутреннего злоумышленника показали, что компании уделяют недостаточное внимание защищённости корпоративной сети. Уровень защищённости внутренней сети 93% организаций низкий или крайне низкий. Максимальные привилегии в корпоративной сети были получены в 86% проанализированных компаний, причём в 42% случаев для этого потребовалось всего два шага.

Отдельно стоит отметить, что специалисты «Лаборатории Касперского» в 75% компаний выявили незакрытую уязвимость (MS17-010), используемую известными шифровальщиками WannaCry и NotPetya/ExPetr, причём тестирование проводилось уже после публикации информации об уязвимости.

В ряде организаций критические обновления ОС Windows не были установлены даже спустя семь-восемь месяцев после их публикации. В целом устаревшее ПО было обнаружено на сетевом периметре в 86% протестированных компаний и во внутренней сети в 80% организаций.

Результаты проектов по анализу защищённости веб-приложений показали, что наименее безопасными являются приложения государственных учреждений – в каждом приложении были найдены те или иные уязвимости высокого уровня риска.

Противоположная ситуация наблюдалась в области электронной коммерции: всего 28% приложений имели уязвимости высокого уровня риска. Наиболее распространёнными уязвимостями стали «Межсайтовое выполнение сценариев (XSS)», «Раскрытие чувствительных данных» и «Внедрение операторов SQL».

«Даже качественная реализация таких базовых мер, как сетевая фильтрация и парольная политика, значительно скажется на общем уровне защищённости инфраструктуры. Например, половину продемонстрированных нами атак можно было предотвратить, лишь ограничив доступ к интерфейсам управления», – отметил Сергей Охотин, старший аналитик «Лаборатории Касперского».

Утечка данных клиентов приложений для слежки затронула 500 тыс. записей

Хактивисту удалось получить доступ к базе данных одного из поставщиков так называемых stalkerware — приложений для скрытой слежки за владельцами смартфонов. В результате в Сеть утекли более 500 тысяч платёжных записей, связанных с клиентами, которые платили за слежку за другими людьми.

Речь идёт о данных пользователей сервисов Geofinder, uMobix, Peekviewer (бывший Glassagram) и ряда других приложений для мониторинга и трекинга.

Все они предоставляются одним и тем же вендором — компанией Struktura, зарегистрированной на территории Украины. В утёкшей базе также оказались платёжные записи сервиса Xnspy, уже известного по крупным утечкам в прошлые годы.

Как выяснили в TechCrunch, в базе содержится около 536 тысяч строк с данными клиентов. Среди них — адреса электронной почты, название сервиса, за который платил пользователь, сумма платежа, тип банковской карты (Visa или Mastercard) и последние четыре цифры карты. Дат платежей в наборе данных не было.

Хотя полных платёжных реквизитов в утечке нет, даже такой объём информации может быть опасен, особенно с учётом того, чем именно занимались клиенты этих сервисов.

Журналисты TechCrunch проверили утечку несколькими способами. В частности, они использовали одноразовые почтовые ящики с публичным доступом, которые встречались в базе, и через функции восстановления пароля подтвердили, что такие аккаунты действительно существуют.

Дополнительно проверялись уникальные номера счетов, которые совпали с данными, доступными на страницах оплаты сервисов — причём без необходимости проходить аутентификацию. Это указывает на серьёзные проблемы с безопасностью у поставщика.

Хактивист под ником wikkid рассказал, что получил доступ к данным из-за «банальной ошибки» на сайте вендора. По его словам, он целенаправленно атакует приложения, которые используются для слежки за людьми, и позже опубликовал выгруженные данные на одном из хакерских форумов.

Приложения вроде uMobix и Xnspy после установки на телефон жертвы передают третьим лицам практически всё содержимое устройства: сообщения, звонки, фотографии, историю браузера и точные данные о местоположении.

При этом такие сервисы открыто рекламировались как инструменты для слежки за супругами и партнёрами, что во многих странах прямо нарушает закон.

Это далеко не первый случай, когда разработчики stalkerware теряют контроль над данными, как клиентов, так и самих жертв слежки. За последние годы десятки подобных сервисов становились жертвами взломов или утечек из-за элементарных ошибок в защите.

Ирония ситуации в том, что компании, зарабатывающие на вторжении в чужую приватность, раз за разом не способны защитить даже собственных клиентов.

RSS: Новости на портале Anti-Malware.ru