Франция обвинила российских хакеров во взломе веб-хостеров

Франция обвинила российских хакеров во взломе веб-хостеров

Франция обвинила российских хакеров во взломе веб-хостеров

Французское агентство по кибербезопасности обвинило российских правительственных хакеров во взломе нескольких организаций, которые пользовались Centreon — софтом для ИТ-мониторинга. Франция считает, что за трёхлетней операцией стоит APT-группа Sandworm.

Специалисты описали атаки в подробном отчёте, согласно которому киберпреступники сосредоточили своё внимание на организациях, предоставляющих услуги веб-хостинга.

«Первая жертва правительственных хакеров датируется концом 2017 года. При этом кампания злоумышленников длилась до 2020 года», — пишут специалисты французского агентства по кибербезопасности (ANSSI).

Точкой входа Sandworm была платформа Centreon, предназначенная для мониторинга и разрабатываемая одноимённой французской компанией. По своим функциональным возможностям Centreon походила на Orion от SolarWinds, которая также стала причиной крупного взлома.

По словам ANSSI, киберпреступники атаковали установки Centreon, которые владельцы оставили подключёнными к Сети. При этом французские эксперты на данном этапе затрудняются сказать, задействовали ли хакеры уязвимость в Centreon или же просто подобрали пароли от аккаунтов администраторов.

Так или иначе, злоумышленникам удалось установить веб-шелл, известный под именем P.A.S., а также бэкдор Exaramel. В связке эти два вредоноса позволили атакующим получить полный контроль над целевыми системами.

 

Представители ANSSI также объяснили, что им удалось связать атаки с киберпреступной группировкой, занимающейся целевыми атаками. В среде ИБ-специалистов эту группу принято называть Sandworm.

Нейросеть с сюрпризом: AppSec.Track проверит модели из Hugging

Скачал ML-модель из публичного репозитория — получил чужой код в корпоративной инфраструктуре. AppSec Solutions решила прикрыть эту дверь и добавила в платформу AppSec.Track проверку моделей из Hugging Face до их загрузки на рабочие станции разработчиков и в CI/CD-конвейеры.

При запросе через корпоративный репозиторий модель автоматически отправляется в «карантин» — изолированную среду, где её содержимое анализируется без запуска.

После проверки платформа выносит вердикт: можно ли пропускать файл внутрь корпоративного контура или лучше оставить его за дверью.

Особое внимание — сериализованным моделям в формате pickle. При загрузке они могут выполнять произвольный код, поэтому одного заражённого файла достаточно, чтобы злоумышленник получил доступ к среде разработки. Обычный сканер зависимостей такой сюрприз способен пропустить: опасный код спрятан внутри модели, а не среди подключённых пакетов.

В AppSec Solutions считают безопасной альтернативой формат safetensors, который не предусматривает хранение исполняемого кода. Но пока публичные хабы забиты моделями в pickle, предварительная проверка остаётся обязательной остановкой перед въездом в инфраструктуру.

AppSec.Track также анализирует библиотеки и зависимости из PyPI, npm, Maven, NuGet и специализированных ML-репозиториев. На этапе сборки платформа формирует SBOM и сверяет компоненты с собственной базой уязвимостей. Саму модель после проверки на входе повторно не сканируют, а её окружение контролируют уже через SBOM.

Ранее платформа получила интеграцию с MCP. Теперь ИИ-ассистенты разработчиков могут напрямую запрашивать проверку сторонних open-source-компонентов, искать уязвимости, несуществующие и опасные пакеты.

По заявлению компании, AppSec.Track стал первым российским решением для предварительного анализа моделей из Hugging Face.

RSS: Новости на портале Anti-Malware.ru