Ростелеком-Солар обновил платформу для повышения киберграмотности юзеров

Ростелеком-Солар обновил платформу для повышения киберграмотности юзеров

Ростелеком-Солар обновил платформу для повышения киберграмотности юзеров

«Ростелеком-Солар», национальный провайдер сервисов и технологий кибербезопасности, выпустил новую версию платформы Security Awareness, предназначенную для повышения киберграмотности персонала. Обучающий курс дополнен описаниями фишинговых атак, получивших распространение в первой половине 2019 года, способы контроля усвоения теоретических знаний и практических навыков также существенно расширены. Такое обучение позволяет организациям снизить эффективность фишинга более чем в 2 раза. Платформа реализована на базе решения вендора «Антифишинг».

По статистике центра мониторинга и реагирования на кибератаки Solar JSOC, в 2018 г. около 70% сложных целенаправленных атак начинались с фишинга. В среднем каждый 7-й пользователь, не прошедший курсы повышения осведомленности, поддается на социальную инженерию. Однако этот показатель может варьироваться в зависимости от функционального подразделения компании. В юридической службе жертвой фишинга становится в среднем каждый четвертый сотрудник, в бухгалтерии, финансово-экономической службе и логистике – каждый пятый, в секретариате и службе техподдержки – каждый шестой.

«В любой современной организации сотрудники при приеме на работу изучают и подписывают ИБ-регламент. Но, как мы видим, это не работает: уже через месяц-два люди два забывают о политиках безопасности и попадаются на уловки злоумышленников. Учебники, лекции и базовые курсы тоже неэффективны – отсутствие в них интерактивной части приводит к тому, что пользователь получает не практические навыки, а лишь быстро забывающиеся теоретические знания. К тому же, методы атак и уловки мошенников постоянно меняются и совершенствуются, учебники за ними просто не успевают», — комментирует Алексей Гришин, руководитель направления оценки защищенности «Ростелеком-Солар».

«С учетом всего этого в нашу платформу Security Awareness мы заложили три ключевых принципа: периодичность обучения, регулярная актуализация учебного контента и, конечно, реалистичная проверка на практике. Все это помогает организациям в среднем на 64% снизить количество открытий фишинговых писем и, как следствие, заметно уменьшить риски успешных атак».

Обновление платформы Security Awareness, в первую очередь, коснулось обучающего контента. Он дополнен новейшими методами фишинговых атак. Основным источником шаблонов вредоносных писем являются экземпляры опасных рассылок, полученные центром мониторинга и реагирования на кибератаки Solar JSOC как в рамках оказания собственных сервисов информационной безопасности, так и в ходе обмена данными о кибератаках со сторонними вендорами и сервис-провайдерами.

Инструментарий контроля ИБ-навыков сотрудников теперь включает 13 различных типов заданий. Так, если ранее при проверке теоретической части пользователям предлагалось выбрать правильный ответ из перечисленных вариантов, то теперь методика контроля значительно диверсифицирована. Проверочные задания дополнены тестами, в которых пользователю необходимо самостоятельно вписать ответ на вопрос или сопоставить термины и определения. Это позволяет провести более точную и всестороннюю оценку усвоенных знаний, снизив вероятность того, что сотрудник подберет правильные варианты случайным образом.

В завершение обучающего цикла в отношении сотрудников компании проводится имитация фишинговой атаки по обновленным сценариям. В среднем такое обучение позволяет организациям более чем в 2 раза снизить эффективность фишинга и заметно повысить бдительность сотрудников в вопросах ИБ.

Сервис по обучению пользователей навыкам ИБ предоставляется на базе веб-платформы Security Awareness, входящей в экосистему управляемых сервисов кибербезопасности Solar MSS. Обучающий и проверочный контент платформы обновляются ежемесячно. Управлять параметрами подписки на сервис можно через личный кабинет – при этом компания-заказчик самостоятельно определяет, какие группы пользователей и как часто следует обучать, а также проводит требуемое количество проверок. Офицер службы ИБ получает полную статистику по действиям сотрудников (кто из них открыл письмо, кто перешел по ссылке, кто сообщил об атаке) и уровню их киберграмотности, а также данные по найденным уязвимостям в офисном ПО и браузере.

В результате пользователи учатся выявлять фишинговые письма и опасные сайты, защищать свои данные на мобильных устройствах, а также выбирать безопасные пароли.

WhatsApp стал точкой входа для новой многоэтапной атаки на Windows

В WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) зафиксировали новую многоэтапную атаку, в которой злоумышленники рассылают вредоносные VBS-файлы, а затем разворачивают на компьютере жертвы MSI-пакеты с бэкдорами. Кампания, по данным Microsoft, началась в конце февраля 2026 года.

Сценарий выглядит так: пользователю приходит сообщение в WhatsApp, после чего его каким-то образом убеждают запустить вложенный VBS-файл.

Дальше уже начинается цепочка загрузки дополнительных компонентов. Microsoft отдельно отмечает, что атака построена как многошаговая и рассчитана на закрепление в системе и удалённый доступ к устройству.

После запуска скрипт создаёт скрытые папки в C:\ProgramData и подбрасывает туда переименованные легитимные утилиты Windows. Например, curl.exe маскируется под netapi.dll, а bitsadmin.exe — под sc.exe.

Это типичный приём Living-off-the-Land (LOTL): атакующие используют штатные инструменты системы, чтобы сливаться с обычной активностью и реже вызывать подозрения. При этом Microsoft обращает внимание на их ошибку: внутри PE-метаданных таких файлов всё равно остаются оригинальные имена, и это можно использовать как признак компрометации.

 

Следом вредонос загружает дополнительные VBS-компоненты из облачных сервисов, включая AWS, Tencent Cloud и Backblaze B2. Такой ход тоже неслучаен: трафик к крупным облачным платформам выглядит куда менее подозрительно, чем обращение к явно сомнительным доменам.

Затем вредонос пытается ослабить защиту системы через изменения в UAC и добиться запуска cmd.exe с повышенными привилегиями. Если это удаётся, вредонос закрепляется в системе и переживает перезагрузку. Финальный этап — установка MSI-пакетов, среди которых Microsoft называет Setup.msi, WinRAR.msi, LinkPoint.msi и AnyDesk.msi. Здесь атакующие снова прячутся за легитимными именами и инструментами, чтобы не выглядеть как авторы «самописного» зловреда.

Главная проблема в том, что эти MSI дают злоумышленникам полноценный удалённый доступ к машине. После этого они уже могут делать почти всё что угодно: извлекать данные, дотаскивать в инфраструктуру новый зловред, вплоть до шифровальщиков, или использовать заражённую систему как плацдарм для следующих атак. Microsoft отдельно подчёркивает, что финальные пейлоады не подписаны, и это ещё один важный индикатор того, что перед защитой не нормальный корпоративный софт.

Отдельно в Microsoft советуют не относиться к WhatsApp как к заведомо безопасному каналу. Компания прямо рекомендует обучать сотрудников распознавать подозрительные вложения и неожиданные сообщения в мессенджере, даже если платформа кажется знакомой и «домашней» (не для нас в России, конечно :)).

RSS: Новости на портале Anti-Malware.ru