Минцифры собирает VPN госструктур и банков

Минцифры собирает VPN госструктур и банков

Минцифры собирает VPN госструктур и банков

Минцифры запросило отчеты о VPN-сервисах, которые используют “Роскосмос”, “Ростех”, “Ростелеком”, “Газпром” и крупные банки. Компания должна указать название и тип VPN, систему, интернет-ресурсы, город и регион. В Минцифры объясняют опрос “проработкой плана” на экстренный случай.

Про опросник от Минцифры пишут “Ведомости”.

Отчитаться о том, какой VPN используется “на производстве” попросили “Роскосмос”, “Ростех”, “Газпром”, “Ростелеком”, Сбербанк, ВТБ, Промсвязьбанк, Газпромбанк, “Открытие”, Альфа-банк, Россельхозбанк, Райффайзенбанк, Росбанк и Совкомбанк.

 

Письмо датируется 28 октября, к нему прилагается опросный лист.

Сетевые специалисты госведомств и компаний должны указать название и тип используемых VPN-сервисов, систему, интернет-ресурс, для использования которых необходим VPN, в том числе в технологических целях (банки/банкоматы, платёжные системы, системы хранения данных и т. п.), а также город, регион России или страну использования.

Представитель Минцифры пояснил, что такие опросы ведомство проводит регулярно.

Его цель — “получение актуальных данных об используемых российскими компаниями протоколах, технологиях и сервисах VPN”, а своевременная оценка применения подобных сервисов в крупных российских компаниях “поможет снизить санкционные риски и иметь проработанные планы, на случай если подобные сервисы решат приостановить свою работу на территории России”.

Роскомнадзор продолжает блокировать VPN-сервисы. Летом к двум десяткам запрещенных ресурсов прибавился Proton VPN. При этом Россия сейчас занимает второе место в мире по использованию средств для обхода госблокировок. В августе ректор Российского Технологического Университета направил письмо в Минцифры с требованием обязать российские магазины мобильных приложений маркировать VPN-сервисы знаком “18+”. По мнению ученого, эти меры помогут в борьбе с утечками.

Linux-бэкдор PamDOORa превращает PAM в скрытую дверь для SSH-доступа

Исследователи из Flare.io рассказали о новом Linux-бэкдоре PamDOORa, который продают на русскоязычном киберпреступном форуме Rehub. Автор под ником darkworm сначала просил за инструмент 1600 долларов, но позже снизил цену до 900 долларов.

PamDOORa — это PAM-бэкдор, то есть вредоносный модуль для системы аутентификации Linux. PAM используется в Unix- и Linux-системах для подключения разных механизмов входа: паролей, ключей, биометрии и других вариантов проверки пользователя.

Проблема в том, что PAM-модули обычно работают с высокими привилегиями. Если злоумышленник уже получил root-доступ и установил вредоносный модуль, он может закрепиться в системе надолго.

PamDOORa предназначен именно для постэксплуатации. Сначала атакующему нужно попасть на сервер другим способом, а затем он устанавливает модуль, чтобы сохранить доступ. После этого можно входить по SSH с помощью специального пароля и заданной комбинации TCP-порта.

 

Но этим функциональность не ограничивается. Бэкдор также может перехватывать учётные данные легитимных пользователей, которые проходят аутентификацию через заражённую систему. Иными словами, каждый нормальный вход на сервер может превращаться в источник новых логинов и паролей для атакующего.

Отдельно исследователи отмечают возможности антианализа PamDOORa. Инструмент умеет вмешиваться в журналы аутентификации и удалять следы вредоносной активности, чтобы администратору было сложнее заметить подозрительные входы.

Пока нет подтверждений, что PamDOORa уже применялся в реальных атаках. Но сам факт продажи такого инструмента показывает, что Linux-серверы всё чаще становятся целью не только через уязвимости, но и через механизмы долгосрочного скрытого доступа.

По оценке Flare.io, PamDOORa выглядит более зрелым инструментом, чем обычные публичные бэкдоры для PAM. В нём собраны перехват учётных данных, скрытый SSH-доступ, зачистка логов, антиотладка и сетевые триггеры.

RSS: Новости на портале Anti-Malware.ru