Группа по найму: RedCurl искусно занимается корпоративным кибершпионажем

Группа по найму: RedCurl искусно занимается корпоративным кибершпионажем

Группа по найму: RedCurl искусно занимается корпоративным кибершпионажем

Специалисты компании Group-IB в подробностях рассказали об операциях кибергруппировки RedCurl, занимающейся корпоративным шпионажем. Злоумышленников интересует коммерческая тайна конкурентов заказчика, а также персональные данные сотрудников.

По данным Group-IB, группировка состоит из русскоговорящих киберпреступников. За три года деятельности жертвами RedCurl стали десятки организаций — от России до Северной Америки.

Подход группы отличается тщательным планированием атак и использованием набора уникальных инструментов.

Точкой отсчёта принято считать 2018 год — именно тогда, по мнению экспертов, RedCurl начала свои операции. За два года группировка провела 26 целевых атак, жертвами которых стали коммерческие организации.

Причём злоумышленников интересовала не только финансовая сфера, но и компании из области ритейла, страхования, консалтинга и туризма. Отследить какую-либо географическую последовательность атак специалистам не удалось, жертвы RedCurl располагались в России, Украине, Великобритании, Германии, Канаде и даже Норвегии.

Анализ операций группировки показал, что хакеры действовали максимально незаметно, стараясь минимизировать риск обнаружения в сети атакованной организации.

Преступники преследовали одну цель — конфиденциальные корпоративные документы. Их интересовали контракты, финансовая документация, личные дела сотрудников, судебные дела и тому подобное.

Специалисты Group-IB считают, что такая форма атак может свидетельствовать о заказном характере. Скажем, конкурент нанимает RedCurl для коммерческого шпионажа.

Операторам группы удалось даже взломать сотрудника одной из компаний, занимающегося непосредственно информационной безопасностью и защищающего клиентов от подобных атак.

 

Исследователи отметили профессионализм киберпреступников по части подготовки фишинговых писем. Как правило, такая рассылка выглядела очень убедительно: имелась подпись, логотип и поддельное доменное имя компании. Group-IB даже усмотрели схожесть подхода кибергруппы с социотехническими атаками специалистов по пентесту.

Для доставки вредоносной составляющей на компьютер жертвы RedCurl использует архивы, размещённые на легитимных облачных хранилищах. Ссылки на эти архивы доставляются в фишинговых письмах.

Аладдин добавила строгую аутентификацию в JaCarta Identity Provider

Компания «Аладдин» выпустила обновленную версию решения JaCarta Identity Provider (JIP), предназначенного для организации единой аутентификации пользователей в корпоративных приложениях и сервисах. Главным изменением стала поддержка механизма строгой аутентификации с использованием цифровых сертификатов, размещённых на USB-токенах и смарт-картах.

Теперь пользователи могут подтверждать свою личность при входе в корпоративные системы не только по стандартным сценариям авторизации, но и с применением аппаратных носителей ключевой информации.

Обновление связано в том числе с требованиями российского законодательства. В компании отмечают, что новый функционал позволяет организациям учитывать положения приказа ФСТЭК России №117, который предусматривает использование механизмов однократного входа (SSO) и строгой аутентификации в государственных информационных системах и на объектах критической информационной инфраструктуры.

JaCarta Identity Provider используется для организации единой точки входа в корпоративные приложения по протоколам SAML и OpenID Connect. После одной успешной аутентификации пользователь получает доступ ко всем подключённым сервисам без необходимости повторного ввода учетных данных.

Помимо поддержки сертификатов, в JIP сохранены и другие способы подтверждения личности. В частности, решение поддерживает аутентификацию по Kerberos-билетам, а также усиленную аутентификацию с использованием одноразовых паролей (OTP) и пуш-уведомлений при работе совместно с сервером JaCarta Authentication Server.

Также в новой версии доступны функции аудита и мониторинга. Система ведёт журнал аутентификаций и действий пользователей и администраторов, что может использоваться для контроля безопасности и расследования инцидентов.

По мере ужесточения требований к защите государственных и корпоративных информационных систем интерес к технологиям многофакторной и сертификатной аутентификации продолжает расти. Особенно это касается организаций, работающих с критически важной инфраструктурой и государственными данными, где компрометация учетных записей остаётся одним из наиболее распространённых сценариев атак.

RSS: Новости на портале Anti-Malware.ru