SentinelOne усилил свой XDR технологией STAR

SentinelOne усилил свой XDR технологией STAR

SentinelOne усилил свой XDR технологией STAR

SentinelOne, поставщик автономной платформы кибербезопасности, представил Storyline Active Response (STAR) — механизм автоматизированного хантинга, обнаружения и реагирования на угрозы. STAR интегрирован в решение ActiveEDR и позволяет ИБ-командам создавать собственные правила обнаружения и реагирования атак, а затем применять их в реальном времени по всей сети или только для ее определенного сегмента.

Такой подход помогает проактивно обнаруживать угрозы и реагировать на них. STAR также позволяет превратить эти запросы в правила хантинга, которые при обнаружении совпадений будут запускать систему алертинга и автоматизированного реагирования. Вместе с механизмом STAR на смену устаревшим процессам обнаружения и реагирования — разовым, трудоемким и выполняемым вручную — приходит автоматизированный и настраиваемый процесс реагирования, благодаря которому команды SOC могут быть на шаг впереди быстро развивающегося ландшафта угроз. В отличие от списков отслеживания, механизм STAR позволяет защищать от новейших угроз без обновлений ПО, создавать настраиваемую логику обнаружения по базе знаний MITRE и создавать правила для угроз, характерных в определенной отрасли, за доли секунды.

XDR-платформа SentinelOne Singularity создана на основе технологии Storyline. В ней применяется запатентованный поведенческий ИИ, который отслеживает, контролирует и обогащает контекстом все данные о событиях на конечных точках, IoT-устройствах и в облачных ресурсах. Получившаяся динамическая модель ИИ оценивает риски и автоматически, за доли секунды объединяет разрозненные события в понятную цепочку развития атаки. Благодаря STAR к возможностям технологии Storyline прибавляются настраиваемое обнаружение и автоматизированное реагирование на атаки.

«За последние годы EDR-решения стали лучше, но при реагировании на атаку они по-прежнему полагаются на человека и ручную работу. В результате у злоумышленников появляется больше времени на компрометацию организаций», — сообщил Йонни Шелмердине, глава отдела по развитию XDR-продуктов и стратегии в компании SentinelOne. — «Мы создали STAR, чтобы команды SOC стали проактивнее и эффективнее. Реагирование на угрозы всегда требовало больших ресурсов и сейчас является слабым звеном, из-за которого EDR-продукты, процессы и специалисты не достигают нужных результатов. STAR — пример естественного развития наших возможностей продвинутого обнаружения и лучшего в своем классе мониторинга. Благодаря STAR организации могут воспользоваться автоматизацией, масштабом и скоростью, которые SentinelOne привносит в эпоху XDR».

Киберпреступные группировки, в том числе связанные с государственными структурами, непрерывно автоматизируют свои тактики, техники и процедуры, что позволяет им остаться незамеченными внутри сети. EDR-решения генерируют данные по миллиардам событий в день — человеку просто не под силу проанализировать такой объем и отреагировать на все угрозы. SentinelOne STAR снижает нагрузку на ИБ-команды с помощью технологий для автоматического реагирования.

«Время и автоматизация — это ключевые факторы, которые помогают нейтрализовать постоянно развивающиеся угрозы, — прокомментировал Бен Аух, старший директор по кибербезопасности медиа-холдинга Gannett. — SentinelOne STAR позволяет нашей ИБ-команде писать собственные правила обнаружения по TTP и IOC для выявления угроз, характерных для нашей ИТ-среды, и их автоматического устранения. Также в отличие от устаревших списков отслеживания технология STAR позволяет легко переключаться с хантинга за угрозами на создание правил обнаружения в реальном времени без необходимости вносить изменения в конфигурацию. SentinelOne проявил себя как надежный партнер на всех этапах нашего сотрудничества и не перестает предлагать инновационные и прорывные решения на рынке кибербезопасности».

Троянская версия 7-Zip превращает компьютеры в прокси-узлы

Исследователи из Malwarebytes обнаружили вредоносную версию популярного архиватора 7-Zip, которая распространяется через поддельный сайт 7zip[.]com. Вместо обычной установки программы пользователи получают скрытый пейлоад: заражённый компьютер начинает работать как узел резидентского прокси.

Поводом для расследования стал пост на Reddit, где пользователь пожаловался на заражение после скачивания 7-Zip не с официального сайта 7-zip.org, а с похожего домена.

Выяснилось, что вредоносный установщик действительно инсталлирует рабочую версию архиватора, но параллельно загружает дополнительные компоненты.

Основная задача зловреда — использовать устройство жертвы как прокси-сервер. Это позволяет третьим лицам направлять интернет-трафик через IP-адрес пользователя. Фактически компьютер становится частью чужой инфраструктуры, а владелец может даже не подозревать об этом.

Вредоносная программа также применяет методы сокрытия от анализа: проверяет среду запуска на признаки виртуальных машин и инструментов мониторинга, прежде чем активироваться.

По словам менеджера по исследованиям и реагированию Malwarebytes Стефана Дасича, любой компьютер, на котором запускался установщик с 7zip[.]com, следует считать скомпрометированным.

Интересно, что жертва попала на поддельный сайт после перехода по ссылке из комментариев к ролику на YouTube. В Malwarebytes отмечают, что такие мелкие ошибки — например, указание неправильного домена в обучающем видео — могут использоваться злоумышленниками для массового перенаправления пользователей на вредоносную инфраструктуру.

Эксперты советуют скачивать программы только с официальных сайтов и сохранять проверенные адреса в закладках. Также стоит насторожиться, если установщик подписан непривычным сертификатом или ведёт себя нетипично.

Кроме того, исследователи связали эту кампанию с более широкой схемой распространения proxyware — в найденных файлах упоминались Hola, TikTok, WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) и Wire. Это может указывать на использование заражённых устройств в более крупной сети прокси-инфраструктуры.

RSS: Новости на портале Anti-Malware.ru