Атакующие используют DNS поверх HTTPS от Google для загрузки вредоносов

Атакующие используют DNS поверх HTTPS от Google для загрузки вредоносов

Атакующие используют DNS поверх HTTPS от Google для загрузки вредоносов

Исследователи Huntress Labs проанализировали интересный образец вредоносной программы, которая пряталась в фейковых логах ошибок Windows. В результате специалистам удалось выявить ещё одну интересную особенность зловреда.

Команда Huntress Labs обнаружила подозрительный URL, который был зашит в PowerShell-код:

https://dns.google.com/resolve?name=dmarc.jqueryupdatejs.com&type=txt

Домен jqueryupdatejs.com сразу же привлёк внимание исследователей. Стало понятно, что DNS от Google используется для перевода имени домена в адрес, а возвращаемый Google DNS ответ содержал зашифрованную вредоносную нагрузку.

 

«Запрос записей DNS поверх HTTPS не представляет собой ничего нового, но это очень продуманная техника. Часто фильтрация DNS используется в корпоративной сети для блокировки доступа к вредоносным сайтам. Но ведь никто не будет блокировать трафик к https://google.com по защищённому HTTPS-соединению», — объясняет Джон Хэммонд, один из исследователей Huntress Labs.

При этом эксперт подчеркнул, что «DNS поверх HTTPS» сейчас часть обсуждается в контексте безопасности и конфиденциальности. И у этого протокола есть полезные свойства.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Indeed PAM стал совместим с РЕД ОС для контроля привилегированного доступа

Российские ИТ-компании «Индид» и «РЕД СОФТ» объявили о технологическом партнёрстве. Главная цель — усилить контроль над привилегированным доступом к ИТ-системам и упростить переход организаций на отечественное ПО.

Компании провели интеграцию решения Indeed PAM (система управления привилегированным доступом от «Индид») с операционной системой РЕД ОС 8 на базе Linux.

Теперь можно централизованно управлять действиями пользователей с расширенными правами на компьютерах с РЕД ОС, фиксировать все действия в сессиях и использовать многофакторную аутентификацию.

Интеграция особенно актуальна на фоне усиления требований регуляторов и роста интереса к импортонезависимым технологиям. РЕД ОС входит в реестр Минцифры и может применяться в инфраструктуре, где требуется повышенный уровень защиты.

В «Индид» подчёркивают, что это сотрудничество позволяет создать надёжную систему контроля доступа на базе российского софта. В «РЕД СОФТ» добавляют, что партнёрство поможет организациям быстрее и проще перейти на отечественные решения, снизив тем самым риски кибератак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru