Вышла песочница PT Sandbox, способная выявлять целевые кибератаки

Вышла песочница PT Sandbox, способная выявлять целевые кибератаки

Разработчики компании Positive Technologies представили песочницу PT Sandbox, позволяющую моделировать точные профили рабочих станций. С помощью PT Sandbox можно обнаружить вредоносные программы, специально адаптированные под определённое окружение.

Новая песочница от Positive Technologies обладает действительно широкими возможностями моделирования — вплоть до операционной системы и браузера пользователя.

Таким образом, в защищённой виртуальной среде можно выявить вредоносы, написанные под определённое окружение. Как правило, такие киберугрозы не проявляют себя в других окружениях — в качестве примера можно привести целевые атаки (Advanced Persistent Threat, APT).

Проблема многих современных песочниц, по мнению Алексея Данилина из Positive Technologies, заключается в излишне типовом наборе часто неактуально программного обеспечения. Например, изолированная среда предлагает только Internet Explorer, а пользователь может выходить в Сеть через Google Chrome.

Часто сложные вредоносные программы могут срабатывать только при использовании Chrome, причём даже с поправкой на версию браузера. Здесь как раз может помочь механизм гибкой кастомизации песочницы PT Sandbox, позволяющей оперативно создавать целые наборы виртуальных сред, в которых будут учтены наборы соответствующих программ.

Как выяснили исследователи из Positive Technologies, около 40% APT-группировок в ходе своих атак проверяют наличие песочницы. Разработчики учли и это — PT Sandbox может запутать более 20 техник обнаружения песочницы.

Помимо этого, PT Sandbox легко интегрируется с другими продуктами компании: PT Network Attack Discovery, PT Application Firewall, MaxPatrol SIEM, а также способна обогатить их знаниями о киберугрозах.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Кибергруппа использует стеганографию в целевых атаках на промышленность

Исследователи проекта Kaspersky ICS CERT предупреждают о целевых атаках киберпреступников на промышленные организации в Японии и странах Европы. Экспертов особенно поражают подготовленность злоумышленников и сложность операций.

Впервые команда Kaspersky ICS CERT столкнулась с этими атаками в начале 2020 года. В мае группировка переключилась на организации в Японии, Италии, Германии и Великобритании.

Киберпреступники также выбрали себе в цели поставщиков оборудования и программного обеспечения для промышленных организаций. В качестве первой ступени в операциях используется целевой фишинг — к электронным письмам прикрепляются вредоносные документы Microsoft Office.

Атакующие используют скрипты PowerShell и ряд других способов, которые помогают им избегать детектирования и препятствовать анализу образцов вредоносных программ.

Согласно отчёту Kaspersky ICS CERT, киберпреступники адаптируют каждое письмо под конкретного получателя, учитывая его родной язык и другие особенности.

Основная цель каждого такого письма — обманом заставить пользователя открыть документ из вложения и разрешить выполнение макросов. Помимо этого, преступники используют известный инструмент Mimikatz для кражи учётных данных от аккаунтов в Windows.

Эксперты отметили интересный нюанс: специальный PowerShell-скрипт, используемый атакующими, загружает изображение с хостинга Imgur или imgbox. Этот медиафайл содержит данные, извлекая которые, вредоносная программа создаёт ещё один скрипт PowerShell — обфусцированную версию Mimikatz.

На данный момент специалисты «Лаборатории Касперского» затрудняются назвать конечную цель злоумышленников.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru