Microsoft рассказала о трёх новых вредоносах, атаковавших SolarWinds

Microsoft рассказала о трёх новых вредоносах, атаковавших SolarWinds

Microsoft рассказала о трёх новых вредоносах, атаковавших SolarWinds

Специалисты Microsoft раскрыли информацию ещё о трёх семействах вредоносных программ, принимавших участие в недавней кибероперации против компании SolarWinds. По словам исследователей, злоумышленники использовали эти зловреды на втором этапе заражения сетей поставщика софта.

Команда Microsoft Threat Intelligence Center (MSTIC) уже дала имя хорошо подготовленной киберпреступной группировке, организовавшей целевые атаки на SolarWinds. Её назвали Nobelium. Теперь эксперты выявили ещё три вредоноса, которыми пользовались атакующие: GoldMax, Sibot и GoldFinder.

Как отметили в Microsoft, Nobelium задействовала эти три программы в ходе последней ступени атаки, то есть где-то между августом и сентябрём 2020 года. Однако исследователи также не исключают, что GoldMax, Sibot и GoldFinder могли попасть в системы SolarWinds и в июне.

«Обнаруженные образцы вредоносов использовались не только для укрепления в системах жертвы, но и для последующей активности, включающей даже уход от детектирования во время реагирования на киберинцидент», — пишет Microsoft.

GoldMax представляет собой вредоносную программу, написанную на языке Go. Она выступала в качестве C&C-бэкдора, который помогал скрыть злонамеренную активность и избежать детектирования. Помимо этого, вредонос был оснащён генератором, маскировавшим вредоносный трафик под легитимный.

Sibot, написанный на VBScript, использовался для укрепления в системе атакованной компании и мог загружать дополнительные пейлоады. GoldFinder также оказался Go-зловредом, помогавшим преступникам обнаружить серверы и редиректоры.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В MULTIDIRECTORY появилась передача логов в Syslog и защита от брутфорса

Компания «МУЛЬТИФАКТОР» выпустила обновление корпоративной версии российской службы каталогов MULTIDIRECTORY. В новой версии появились функции, которые повышают безопасность и удобство администрирования. Во-первых, теперь система поддерживает журналирование событий через протокол Syslog.

Это позволяет отправлять данные о действиях пользователей в централизованный журнал и упрощает анализ инцидентов и мониторинг безопасности.

Во-вторых, доработана политика паролей: при нескольких подряд неверных вводах система временно блокирует вход. Параметры блокировки администратор может настраивать сам — например, четыре ошибочные попытки приведут к 15-минутной паузе перед следующей попыткой.

«В новом релизе корпоративной версии команда разработчиков MULTIDIRECTORY внесла ряд значимых улучшений, которые повышают уровень безопасности корпоративных данных. Среди ключевых нововведений — внедрение системы журналирования событий с использованием протокола Syslog», — рассказал Дмитрий Макаров, руководитель продукта MULTIDIRECTORY.

«Это внедрение позволит оперативно отслеживать и анализировать события, происходящие внутри нашей службы каталогов. Второе важное изменение касается доработки механизмов парольной защиты, благодаря чему сводится к минимуму вероятность несанкционированного доступа и риск утечки чувствительной информации. Эти обновления позволят нашим заказчикам эффективнее управлять своими информационными активами, обеспечивая устойчивое развитие бизнеса и надёжную защиту данных».

Не так давно мы публиковали обзор MULTIDIRECTORY, в котором рассмотрели функциональные возможности, архитектуру и сценарии применения системы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru