MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

В MaxPatrol SIEM загружен пакет экспертизы, предназначенный для выявления атак с применением тактик модели MITRE ATT&CK: теперь система сможет выявлять атаки с тактикой «Закрепление». Новые правила корреляции позволяют обнаруживать попытки закрепления атакующих в скомпрометированной Windows-инфраструктуре и таким образом не дать злоумышленникам получить постоянный доступ к сети.

Злоумышленники используют тактику закрепления для поддержания постоянного присутствия в атакуемой системе: им нужно быть уверенными, что даже после перезапуска системы или смены учетных данных их скрытый удаленный доступ будет работать. Так они смогут в любое время контролировать скомпрометированную систему, продвигаться по инфраструктуре и достигать своих целей.

В очередной пакет экспертизы вошли 16 правил корреляции, которые помогают выявить наиболее актуальные техники закрепления — нелегитимное создание учетных записей, установку и запуск средств удаленного доступа, внесение изменений в конфигурацию атакуемой системы, подписку на события в системе и выполнение вредоносного кода, когда такие события происходят.

Это третий пакет экспертизы из специальной серии для покрытия всех 12 тактик матрицы MITRE ATT&CK. До конца 2019 года экспертиза дополнится пакетами, нацеленными на выявление активности злоумышленников на этапах получения учетных данных (Credential Access) и разведки (Discovery).

«Наши расследования показывают, что злоумышленники могут оставаться незамеченными в скомпрометированной инфраструктуре годами. Зафиксированный нами рекорд – более 8 лет. Нередко в течение всего этого срока злоумышленники отслеживают почтовую переписку компании, собирают важные документы с закрытых сетевых ресурсов, — рассказывает Антон Тюрин, руководитель отдела экспертных сервисов PT Expert Security Center. — Именно для того, чтобы кардинально сократить время присутствия атакующего в чужой инфраструктуре, и был разработан этот набор правил корреляции».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Qualcomm бьёт тревогу из-за критических ошибок, подрывающих Secure Boot

Qualcomm опубликовала предупреждение о серии критических уязвимостей, затрагивающих миллионы устройств по всему миру. Самая серьёзная из них связана с механизмом Secure Boot — ключевым компонентом, который должен защищать устройство от установки зловредов ещё на этапе включения. Компания сообщила, что в её проприетарном ПО обнаружено шесть высокоприоритетных дыр.

Наиболее опасной признана CVE-2025-47372 — она получила максимальную оценку по внутренней системе и критический уровень опасности по CVSS.

Проблема затрагивает процесс загрузки устройства: в случае успешной атаки злоумышленники могут обходить защитные проверки и внедрять устойчивые вредоносы, получая контроль над устройством ещё до запуска операционной системы.

Уязвимость нашли специалисты самой Qualcomm, однако это поднимает вопрос о том, насколько долго она могла существовать в миллионах уже выпущенных устройств.

Помимо критической ошибки в Secure Boot, Qualcomm сообщила и о других брешах:

  • CVE-2025-47319 — затрагивает HLOS, также имеет критический уровень по внутренней оценке.
  • CVE-2025-47325 — проблема в TZ Firmware, обнаруженная сторонними экспертами из Raelize.
  • CVE-2025-47323, CVE-2025-47350 и CVE-2025-47387 — баги высокой степени риска в аудиосистемах, службах DSP и камере соответственно.

Qualcomm уже передаёт патчи производителям оборудования и настоятельно рекомендует установить их как можно быстрее, особенно учитывая потенциальные последствия.

Пользователям компания советует связаться с производителем своих устройств, чтобы узнать, когда выйдут соответствующие обновления. Для вопросов, связанных с бюллетенем, открыт специальный контактный адрес.

Ситуация в очередной раз показывает, насколько сложно обеспечивать безопасность устройств в условиях постоянно усложняющихся аппаратных и программных экосистем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru