В DLP-системе СёрчИнформ КИБ реализовали поддержку macOS

В DLP-системе СёрчИнформ КИБ реализовали поддержку macOS

В DLP-системе СёрчИнформ КИБ реализовали поддержку macOS

«СёрчИнформ», российский разработчик средств информационной безопасности, выпустил агент DLP-системы «СёрчИнформ КИБ» для контроля рабочих станций под управлением macOS. Это решает задачу защиты информации на устройствах Apple, которые ранее оказывались вне периметра контроля ввиду конструктивных особенностей ОС.

Первая версия КИБ для macOS обеспечивает контроль активности пользователей за ПК. В частности, благодаря модулям Keylogger, MonitorController и ProgramController ИБ-специалисты смогут: записывать и снимать скриншоты экранов по расписанию или в связи с заданными событиями; контролировать текст, вводимый с клавиатуры, и нажатие служебных клавиш; проводить мониторинг активности пользователей в приложениях и фиксировать работу фоновых процессов.

Для устройств на macOS доступны все преимущества КИБ в части поиска, расследования инцидентов и аналитики пользовательского поведения. Работает как автоматическое обнаружение нарушений с помощью политик безопасности, так и детализированный ручной поиск, чтобы изучить, что нарушители делали до, после и в момент инцидента. Снимки MonitorController позволят подкрепить расследования фотодоказательствами. А в отчетах ИБ-служба сможет отслеживать продуктивность и эффективность сотрудников, работающих на устройствах Apple.

 

«Мы реализуем новый функционал, отталкиваясь от практических задач клиентов. Поэтому уже давно работаем над тем, чтобы дать компаниям возможность защищать любые ПК, не только в Windows-инфраструктуре. В прошлом году, например, все инструменты КИБ стали доступны для Linux, в том числе для отечественных ОС. Поддержка macOS — следующий шаг, и мы уже готовы предложить полноценный контроль пользовательской активности», –комментирует руководитель отдела аналитики «СёрчИнформ» Алексей Парфентьев.

Для пользователей «СёрчИнформ КИБ» для macOS уже доступен продвинутый функционал в составе DLP: карточки пользователей, инцидент-менеджмент, более 30 шаблонов отчетов. Усилить защиту помогает интеграция с инструментами КИБ, которые не зависят от платформы: почтовым карантином и сервисом контроля веб-трафика, реализованным на уровне взаимодействия с почтовым или proxy-сервером. Такая связка минимизирует большинство рисков утечки данных. 

В ближайших релизах возможности КИБ для macOS еще вырастут, например, следующие версии будут поддерживать индексацию файловых хранилищ на ПК сотрудников. В перспективе возможности контроля macOS в КИБ сравняются с функционалом для Windows и Linux.

Популярная библиотека Axios оказалась заражена трояном через npm

Популярная JavaScript-библиотека Axios оказалась жертвой атаки на цепочку поставок: злоумышленник скомпрометировал npm-аккаунт одного из ведущих мейнтейнеров и через него опубликовал две вредоносные версии пакета — axios@1.14.1 и axios@0.30.4.

По данным исследователей, обе сборки распространяли скрытый троян для macOS, Windows и Linux. Axios при этом остаётся одной из самых популярных библиотек в экосистеме npm — её скачивают примерно 100 млн раз в неделю.

В заражённые версии Axios добавили всего одну новую зависимость — plain-crypto-js@4.2.1, замаскированную под легитимную библиотеку crypto-js. При этом в исходном коде Axios эта зависимость никак не использовалась: её задачей был запуск postinstall-скрипта, который связывался с управляющим сервером, скачивал вредоносную нагрузку под конкретную ОС и затем зачищал следы своей работы.

Атака развивалась поэтапно. Сначала в npm загрузили «чистую» приманку plain-crypto-js, чтобы создать историю публикаций, а затем — уже заражённую версию. После этого через взломанный аккаунт мейнтейнера были опубликованы две вредоносные версии Axios — сначала для ветки 1.x, а затем для старой, но всё ещё популярной ветки 0.x. То есть атакующий накрыл сразу оба основных сценария использования библиотеки.

Согласно анализу, вредоносный код начинал сетевую активность почти сразу после установки пакета. На macOS троян маскировался под системный процесс Apple, на Windows использовал PowerShell и скрытый скрипт, а на Linux разворачивал Python-бэкдор во временной директории. После этого вредоносный модуль удалял собственные файлы и подменял их «чистой» заглушкой, чтобы при поверхностной проверке установленный пакет не вызывал подозрений.

Вредоносные версии, по имеющимся данным, оставались доступными в npm примерно два-три часа, после чего их удалили, а пакет plain-crypto-js попал под блокировку. При этом заражённые релизы не появились среди тегов GitHub-репозитория Axios, что указывает на публикацию напрямую в npm в обход обычного CI/CD-пайплайна проекта.

RSS: Новости на портале Anti-Malware.ru