MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

В MaxPatrol SIEM загружен пакет экспертизы, предназначенный для выявления атак с применением тактик модели MITRE ATT&CK: теперь система сможет выявлять атаки с тактикой «Закрепление». Новые правила корреляции позволяют обнаруживать попытки закрепления атакующих в скомпрометированной Windows-инфраструктуре и таким образом не дать злоумышленникам получить постоянный доступ к сети.

Злоумышленники используют тактику закрепления для поддержания постоянного присутствия в атакуемой системе: им нужно быть уверенными, что даже после перезапуска системы или смены учетных данных их скрытый удаленный доступ будет работать. Так они смогут в любое время контролировать скомпрометированную систему, продвигаться по инфраструктуре и достигать своих целей.

В очередной пакет экспертизы вошли 16 правил корреляции, которые помогают выявить наиболее актуальные техники закрепления — нелегитимное создание учетных записей, установку и запуск средств удаленного доступа, внесение изменений в конфигурацию атакуемой системы, подписку на события в системе и выполнение вредоносного кода, когда такие события происходят.

Это третий пакет экспертизы из специальной серии для покрытия всех 12 тактик матрицы MITRE ATT&CK. До конца 2019 года экспертиза дополнится пакетами, нацеленными на выявление активности злоумышленников на этапах получения учетных данных (Credential Access) и разведки (Discovery).

«Наши расследования показывают, что злоумышленники могут оставаться незамеченными в скомпрометированной инфраструктуре годами. Зафиксированный нами рекорд – более 8 лет. Нередко в течение всего этого срока злоумышленники отслеживают почтовую переписку компании, собирают важные документы с закрытых сетевых ресурсов, — рассказывает Антон Тюрин, руководитель отдела экспертных сервисов PT Expert Security Center. — Именно для того, чтобы кардинально сократить время присутствия атакующего в чужой инфраструктуре, и был разработан этот набор правил корреляции».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ИИ-помощник Claude провел для шпионов 30 атак, несколько — с успехом

Зафиксирован первый случай злоупотребления ИИ для почти полной (на 80-90%) автоматизации шпионских атак на госструктуры и крупные компании. Суммарно с помощью Claude было атаковано около 30 целей; в нескольких случаях взлом завершился успехом.

Инициатором необычной кампании, по данным Anthropic, являлась китайская APT-группа, идентифицируемая как GTG-1002. Мишени для проведения атак ее участники выбирали сами; их интересовали секреты госсектора, ИТ, финансовой сферы и химической промышленности.

Операторы ИИ-дирижера в ходе каждой многоступенчатой атаки вмешивались лишь 4-6 раз — когда надо было принять стратегическое решение по результатам выполнения задач агентскими Claude.

Эти исполнители определяли площадь атаки, сканировали целевую инфраструктуру в поисках уязвимостей, разрабатывали способы их использования и эксплойт-коды, воровали учетки и проверяли их дееспособность, собирали конфиденциальные данные.

Дискретные задачи ставились компонентам ИИ с тщательной формулировкой промптов и без раскрытия контекста, который бы мог выдать недобрые намерения.

 

Обнаружив атаки с использованием ее продукта, Anthropic запустила расследование, определила масштабы вредоносных операций и по итогам заблокировала ассоциированные аккаунты, а также уведомила потенциальных жертв и правоохранительные органы.

К счастью, в новой бочке дегтя присутствовала ложка меда: из-за склонности в галлюцинациям ИИ зачастую выдавал желаемое за действительное: рапортовал об успехах (краже актуальных учеток, обнаружении якобы неизвестных ранее уязвимостей), хотя действительность свидетельствовала об обратном.

Подобные ошибки говорят о том, что интеллектуальные помощники не способны самостоятельно проводить хакерские атаки — по крайней мере, на современном этапе развития ИИ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru