ФСБ России сертифицировала ViPNet Client для ОС Аврора

ФСБ России сертифицировала ViPNet Client для ОС Аврора

ФСБ России сертифицировала ViPNet Client для ОС Аврора

Программный комплекс ViPNet Client от компании «ИнфоТеКС», поддерживающий мобильную операционную систему Аврора, получил сертификат ФСБ России. Таким образом, ViPNet Client полностью соответствует требованиям регулятора к средствам криптографической защиты информации классов КС1 и КС2.

Согласно описанию разработчика, программный комплекс ViPNet Client выполняет функции VPN-клиента и обеспечивает безопасное подключение к защищенным с помощью технологии ViPNet ресурсам.

Задача ViPNet Client — защитить системы документооборота, почтовую переписку, подключение к системам видео-конференц-связи и IP-телефонии, а также профильным системам. Таким способом обеспечивается защита, например, сценариев работы мобильного обходчика, контролера на транспорте, сотрудника скорой медицинской помощи или сотрудника силовых структур.

Программный комплекс ViPNet Client может использоваться в государственных информационных системах, на объектах критической информационной инфраструктуры (КИИ) и при работе с персональными данными (в том числе в медицине).

«Переход на отечественные операционные системы в условиях импортозамещения возможен только при наличии соответствующего прикладного программного обеспечения и средств защиты информации. Мы учитываем эти тенденции при разработке и развитии своих продуктов. Полученный сертификат подтверждает соответствие ViPNet Client требованиям регулятора, что существенно расширяет возможности его использования в том числе в государственных информационных системах, требующих высокого класса защиты», — отметил Дмитрий Гусев, Заместитель генерального директора компании «ИнфоТеКС».

Стоит отметить, что российская операционная система Аврора сертифицирована ФСТЭК России (А4, УД4) и ФСБ России (АК2). ОС содержит встроенное средство защиты канала передачи данных СКЗИ, также сертифицированное ФСБ России (КС2).

«Для нас очень важна поддержка одного из лидеров рынка информационной безопасности компании «ИнфоТеКС». Расширение экосистемы ViPNet Client за счет поддержки ОС Аврора позволяет заказчикам, использующим сертифицированные решения, создать единую прозрачную для пользователя защищенную среду, включающую и мобильное взаимодействие, благодаря интеграции с продуктами ViPNet на других платформах», — прокомментировал Михаил Писарев, коммерческий директор Открытой мобильной платформы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый macOS-вредонос с подписью Apple Developer заменяет Ledger Live

Специалисты из Jamf Threat Labs нашли новый вариант вредоносной программы для macOS, которая умудрилась пройти все защитные механизмы Apple — она была и подписана, и заверена с использованием настоящего сертификата Apple Developer.

Вредонос назывался Gmeet_updater.app и притворялся обновлением для Google Meet. Распространялся через .dmg-файл — это классика для macOS.

Несмотря на то что приложение было «официально одобрено» Apple, для запуска всё равно использовалась социальная инженерия: жертве нужно было кликнуть правой кнопкой мыши и выбрать «Открыть» — обход Gatekeeper для неподписанных приложений, только тут подпись как бы была.

Программа запускала некое SwiftUI-приложение с названием «Technician Panel» — якобы для отвода глаз, а параллельно связывалась с удалённым сервером и подтягивала дополнительные вредоносные скрипты.

Что делает этот инфостилер:

  • ворует пароли из браузеров (Safari, Chrome, Firefox, Brave, Opera, Waterfox);
  • вытаскивает текстовые файлы, PDF, ключи, кошельки и заметки Apple;
  • охотится за криптокошельками (Electrum, Exodus, Atomic, Ledger Live);
  • делает слепок системы с помощью system_profiler;
  • заменяет приложение Ledger Live на модифицированную и не подписанную версию с сервера злоумышленника;
  • отправляет всё украденное на хардкоденный сервер hxxp[:]//45.146.130.131/log.

Кроме кражи, вредонос умеет задерживаться в системе: прописывает себя в LaunchDaemons, создаёт скрытые конфиги и использует второй этап атаки — постоянный AppleScript, который «слушает» команды с сервера злоумышленника. Среди них — выполнение shell-скриптов, запуск SOCKS5-прокси и самоуничтожение.

Вишенка на торте — базовая защита от анализа. Если вирус понимает, что его крутят в песочнице, он «молча» прекращает активность и в системе появляется фиктивный демон с аргументом Black Listed.

Jamf выяснили, что сертификат разработчика с ID A2FTSWF4A2 уже использовался минимум в трёх вредоносах. Они сообщили об этом Apple — и сертификат аннулировали. Но осадочек, как говорится, остался: зловред вполне мог обойти все базовые фильтры macOS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru