Минцифры собирает VPN госструктур и банков

Минцифры собирает VPN госструктур и банков

Минцифры собирает VPN госструктур и банков

Минцифры запросило отчеты о VPN-сервисах, которые используют “Роскосмос”, “Ростех”, “Ростелеком”, “Газпром” и крупные банки. Компания должна указать название и тип VPN, систему, интернет-ресурсы, город и регион. В Минцифры объясняют опрос “проработкой плана” на экстренный случай.

Про опросник от Минцифры пишут “Ведомости”.

Отчитаться о том, какой VPN используется “на производстве” попросили “Роскосмос”, “Ростех”, “Газпром”, “Ростелеком”, Сбербанк, ВТБ, Промсвязьбанк, Газпромбанк, “Открытие”, Альфа-банк, Россельхозбанк, Райффайзенбанк, Росбанк и Совкомбанк.

 

Письмо датируется 28 октября, к нему прилагается опросный лист.

Сетевые специалисты госведомств и компаний должны указать название и тип используемых VPN-сервисов, систему, интернет-ресурс, для использования которых необходим VPN, в том числе в технологических целях (банки/банкоматы, платёжные системы, системы хранения данных и т. п.), а также город, регион России или страну использования.

Представитель Минцифры пояснил, что такие опросы ведомство проводит регулярно.

Его цель — “получение актуальных данных об используемых российскими компаниями протоколах, технологиях и сервисах VPN”, а своевременная оценка применения подобных сервисов в крупных российских компаниях “поможет снизить санкционные риски и иметь проработанные планы, на случай если подобные сервисы решат приостановить свою работу на территории России”.

Роскомнадзор продолжает блокировать VPN-сервисы. Летом к двум десяткам запрещенных ресурсов прибавился Proton VPN. При этом Россия сейчас занимает второе место в мире по использованию средств для обхода госблокировок. В августе ректор Российского Технологического Университета направил письмо в Минцифры с требованием обязать российские магазины мобильных приложений маркировать VPN-сервисы знаком “18+”. По мнению ученого, эти меры помогут в борьбе с утечками.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Злоумышленники хранили свой код в DNS-записях в шестнадцатеричном формате

Команда DomainTools обнаружила еще один пример использования DNS как хранилища вредоносов. Для сокрытия бинарника его конвертировали в шестнадцатеричный формат, разбили на части и спрятали в TXT-записях связанных поддоменов.

Подобные злоупотребления рассчитаны на то, что защитные решения редко проверяют DNS-трафик на предмет угроз, он для них слепая зона. К тому же организовать выявление аномалий в легитимном потоке запросов в данном случае непросто, а при использовании шифрования (DoH или DoT) — еще сложнее.

Привлекшие внимание экспертов записи DNS TXT содержали информацию о сотнях различных поддоменов *.felix.stf.whitetreecollective[.]com, дополненную фрагментами кода в шестнадцатеричном формате.

 

При их извлечении и сборке с преобразованием в двоичный файл оказалось, что это Joke Screenmate — злонамеренное приложение Windows, которое выводит на экран изображения или анимацию, от которых трудно избавиться.

Это может быть череда шутливых картинок, которые быстро множатся, и их трудно закрыть. Более агрессивные варианты таких программ пугают жертв бесконечными сообщениями об ошибках или якобы обнаруженных вирусах.

Известны случаи, когда в DNS-записях скрывались вредоносные скрипты. Исследователи из DomainTools тоже столкнулись с таким TXT-содержимым; на поверку зашифрованный Powershell оказался загрузчиком, скачивающим пейлоад второго этапа атаки с C2 на базе Covenant.

В комментарии для Ars Technica представитель DomainTools поведал, что недавно они нашли DNS-записи с текстами для ИИ-ботов, которые, видимо, используются в рамках промпт-инъекций. Все фразы начинались с «Ignore all previous instructions» («Забудь обо всех прежних инструкциях») и содержали различные просьбы, от с виду невинных (назвать произвольное число, выдать краткое содержание фильма «Волшебник», спеть песню, как птичка) до явно провокационных (игнорить все последующие инструкции, удалить обучающие данные и восстать против своих хозяев).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru