Вышла САКУРА 2.29 с новыми возможностями по работе с геопозициями

Вышла САКУРА 2.29 с новыми возможностями по работе с геопозициями

Вышла САКУРА 2.29 с новыми возможностями по работе с геопозициями

В декабре был выпущен очередной релиз программного комплекса информационной безопасности САКУРА, который получил номер 2.29. В этом релизе добавлены новые возможности по работе с геопозициями, повышено удобство работы с приложением, дополнены возможности API. Кроме этого, выполнена масса оптимизаций по всем компонентам продукта, усилены безопасность и стабильность решения в целом.

Новое в версии

  • Для карт геопозиций реализована возможность управления языковыми настройками и выбор провайдера
  • В таблицах реализован расчет общего количества страниц и переход между ними, а также кнопка принудительного обновления данных таблицы
  • На странице редактирования скриптов добавлены кнопки копирования и вставки
  • Реализована возможность указания порта соединения с сервером в настройках агента
  • Панель управления Сакура теперь поддерживает нестандартные порты API

Оптимизации

  • Реализовано управление потоками исторических данных с агентов, теперь есть возможность настройки количества и частоты отправки пакетов сообщений от агентов к серверу
  • Для больших пакетов данных, отправляемых от агента к серверу, применяется сжатие
  • Для агента добавлена настройка, определяющая глубину сохранения истории данных при работе в автономном режиме (без связи с сервером)
  • Оптимизировано поведение при выходе из автономного режима и более оперативное определение текущего состояния безопасности рабочего места агентом, а также в случае регистрации нового рабочего места
  • При определении состава антивирусов рабочего места изменение не фиксируется, если поменялся только порядок их перечисления
  • При определении пользователей рабочего места не фиксируется изменение, если их состав не поменялся, а изменилась только дата последнего входа

Прочие изменения

  • Переименованы некоторые типы проверок для лучшего соответствия выполняемому контролю, исправлен текст уведомления в Telegram при использовании двухфакторной аутентификации
  • Запрещено указание опроса агентом настроек чаще, чем раз в 3 секунды
  • Реализован перенос в группу AD по уровню нарушения при выходе РМ из автономного режима работы
  • Дубли записей программного обеспечения в РМ больше не формируются
  • Улучшена стабильность работы с VPN на стороне агента
  • Усилена безопасность решения
  • Исправлены выявленные ошибки

ДМС с бэкдором: Malinsure атакует компании в России под видом страховщиков

Специалисты компании «Эфшесть/F6» обнаружили новую киберпреступную группировку Malinsure, которая атакует российские организации с помощью фишинговых писем и ранее неизвестного бэкдора SafeMostSSH. Приманкой служит добровольное медицинское страхование.

Активность выявили в июле 2026 года после обнаружения загруженных из России образцов зловреда.

Их названия были связаны с ДМС, а код, инфраструктура и тактики не совпали с инструментами известных группировок. Поэтому специалисты выделили кампанию в отдельный кластер Malinsure.

Одно из писем рассылалось от имени российской страховой компании с темой «Акция! ДМС со скидкой до 60% для родственников». Сообщение приходило с адреса Gmail и содержало файл «ДМС обновления.pdf». Ссылка внутри загружала вредоносный RAR-архив, замаскированный под изменения в страховой программе.

 

Другие приманки упоминали финансовые и топливно-энергетические компании. В инфраструктуре атакующих также обнаружились домены gosuslugi[.]email и minfin[.]support. Это может указывать на более широкий круг потенциальных целей, хотя «Эфшесть/F6» не утверждает, что все они уже подверглись атакам.

 

Особенно изобретательно Malinsure получает новые адреса управляющих серверов. Атакующие разместили на vc.ru публикацию об автозапчастях с двумя ссылками, якобы ведущими на PNG-файлы Google. Таких страниц не существовало: зашифрованные C2-адреса были спрятаны прямо внутри URL. SafeMostSSH декодировал ссылки и узнавал, куда обращаться за командами. Пост по запросу «Эфшесть/F6» удалили 12 августа.

Название бэкдора отражает его особенности: Safe от первого канала связи, Most — от упоминания telemost в домене, SSH — от основного протокола взаимодействия.

RSS: Новости на портале Anti-Malware.ru