Траст Технолоджиз завершила проект по защите ТМК от угроз нулевого дня

Траст Технолоджиз завершила проект по защите ТМК от угроз нулевого дня

Траст Технолоджиз завершила проект по защите ТМК от угроз нулевого дня

«Траст Технолоджиз», системный интегратор в области информационной безопасности, успешно завершила первую стадию проекта по комплексной защите от угроз нулевого дня Трубной Металлургической Компании (ТМК). Для реализации проекта были выбрано решение компании Check Point – одного из лидеров на рынке информационной безопасности.

В ТМК создан центр кибербезопасности, который занимается проактивной защитой от атак на предприятиях холдинга. По данным аналитиков количество киберпреступлений неуклонно растет с каждым годом. Вместе с тем, как отмечают эксперты, множество успешных атак на инфраструктуру реализуется с помощью вредоносного кода, проникающего через традиционные каналы: электронная почта, интернет-трафик пользователей, даже несмотря на имеющиеся традиционные средства защиты.

Одним из первых проектов центра кибербезопасности ТМК был проект по созданию единой системы защиты предприятий от атак нулевого дня. Угрозы нулевого дня (0-day, zero day) – это публично не обнародованные уязвимости, используемые злоумышленниками для атак, для которых еще не созданы компенсирующие защитные пакеты. Эти вредоносные программы, как правило, используют уязвимости в коде программных продуктов, которые уже обнаружены злоумышленниками, но еще не известны самим разработчикам и производителям антивирусных систем.

Проблема защиты от угроз нулевого дня актуальна, несмотря на наличие в компаниях нескольких рубежей защиты, включая систему межсетевого экранирования, систему обнаружения вторжений, антивирусную защиту серверов и рабочих станций и антиспам-решений. Вредоносная программа, даже незначительно модифицированная, способна попадать на рабочие станции и серверы внутри организаций, оставаясь необнаруженной на всех эшелонах защиты.

На первом этапе проекта была реализована система защиты от угроз нулевого дня — пилотной зоны, которую в дальнейшем планируют внедрить на предприятиях ТМК.

«Система защиты от угроз нулевого дня — это важный шаг в обеспечении информационной безопасности нашей компании. ТМК имеет широко распределенную производственную структуру с заводами и офисами в России и за рубежом. Выбранная архитектура предусматривает возможность быстрого масштабирования решения, позволяя минимизировать киберугрозы на всех предприятиях компании», – отметил заместитель генерального директора ТМК по информационным технологиям Юрий Огурцов.

«С Трубной металлургической компанией мы успешно сотрудничаем длительное время. Проект по защите от угроз нулевого дня интересен для нас, прежде всего, с инженерной точки зрения: был реализован комплексный подход по защите как на уровне шлюза с применением «песочницы», так и непосредственно на рабочих станциях пользователей», – сказала генеральный директор «Траст Технолоджиз» Кудрявцева Анастасия.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый ботнет использует утилиту hping3 для проведения DDoS-атак

В интернете объявился новый, активно развиваемый DDoS-зловред. Проведенный в NSFOCUS анализ показал, что новобранец, нареченный hpingbot, написан с нуля на Go и нацелен на платформы Windows и Linux/IoT.

Обнаруженный в прошлом месяце троян (результат VirusTotal на 4 июля — 13/72) также поддерживает множество архитектур CPU, включая amd64, mips, arm и 80386. В настоящее время в состав созданного на его основе ботнета входят немногим более 14,6 тыс. зараженных устройств.

Для своей работы hpingbot использует совсем другие ресурсы, нежели многочисленные производные Mirai и Gafgyt: прячет полезную нагрузку на Pastebin, а DDoS-атаки проводит с помощью hping3 — бесплатного инструмента диагностики сетей, похожего на ICMP ping.

Подобный подход не только повышает шансы зловреда на сокрытие от обнаружения, но также значительно снижает стоимость его разработки и операционные расходы.

Ссылки на Pastebin жестко прописаны в коде hpingbot. Отдаваемый с сайта пейлоад (IP-адреса C2, скрипты для загрузки дополнительных компонентов) часто сменяется.

Из техник DDoS вредоносу подвластен флуд — SYN, TCP, ACK, UDP и многовекторный. Примечательно, что Windows-версия трояна не способна оперировать hping3 из-за ограничений по внешним условиям, она в основном заточена под загрузку и запуск дополнительных модулей.

Из последних был выявлен написанный на Go генератор DDoS-флуда (UDP и TCP), который с 19 июня загружается на ботнет для тестирования. Он связан с теми же C2, но не имеет доступа к Pastebin, не вызывает hping3 и не умеет обновляться.

Распространяется hpingbot через брутфорс SSH, используя специальный модуль. Закрепиться в системе зловреду помогают Systemd, SysVinit и Cron, после выполнения своих задач он удаляет свои файлы и подчищает логи.

Зафиксированные DDoS-атаки с ботнета пока немногочисленны — по всей видимости, операторы пока сосредоточены на наращивании потенциала.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru