Целевые атаки готовят киберразведчики

Целевые атаки готовят киберразведчики

Целевые атаки готовят киберразведчики

Детальная киберразведка становится основным этапом подготовки целевых атак на российские компании. Опытным кибервзломщикам помогают вчерашние хактивисты. Они “простукивают” периметр подрядчиков и перебирают пароли для входа в системы.

О том, что злоумышленники стали активнее использовать киберразведку, рассказали эксперты “РТК-Солар”.

Это заметно по сетевым атакам, попыткам несанкционированного доступа к корпоративным системам и атакам через партнеров или подрядчиков. Отличной “поддержкой” в подготовке к целевым атакам становятся “сливы”.

Специалисты по кибербезопасности изучили 280 организаций из разных отраслей, включая госсектор, финансы, энергетику, телеком, медиа и крупный ретейл. Для чистоты эксперимента из отчета исключили аналитику по DDoS-атакам.

Всего за I квартал 2023 года было выявлено 290 тыс. атак. Это в 1,5 раза больше показателя первого квартала прошлого года. В сравнении с концом 2022 цифра прибавила немного — всего 3%.

Целевые атаки, сменившие с середины года массовые ковровые кибербомбардировки, становятся все более продуманными.

Если раньше хакеры шли в киберразведку при атаках на критическую инфраструктуру, то сейчас с попытками изучить периметр сталкивается все больше компаний из самых разных отраслей.

В помощники опытные злоумышленники берут вчерашних хактивистов. “Любители” активно вовлекаются и помогают готовить атаки. Они “простукивают” периметр и реализуют брутфорс.

“На этом фоне острее встает проблема атак через подрядчиков”, — предупреждает руководитель направления аналитики киберугроз компании “РТК-Солар” Дарья Кошкина. Хакеры ищут ненадежных или плохо защищенных партнеров своих потенциальных жертв, проверяют наличие незакрытых и неучтенных доступов, чтобы проникнуть внутрь сети.

Компаниям нужно заниматься не только базовой защитой периметра, но и самим обращаться к услугам киберразведки, советуют эксперты. Такой подход снизит риски, связанные с утекшими базами данных, скомпрометированными аккаунтами, адресами электронной почты и тому подобным. Эта информации поможет “подстелить соломку” еще до того, как злоумышленники доберутся до уязвимостей.

Доля вредоносных программ хотя и снижается, но позволяет им сохранять позицию самого популярного инструмента атакующих — 46%.

Эксперты подтверждают: за год компании укрепили ИТ-периметры и настроили базовые средства защиты (в частности, антивирус). Теперь массовые рассылки уже не действуют так же эффективно, как раньше. Однако в арсенал хакеров вновь вошли шифровальщики. Это свидетельства точечных и подготовленных ударов. Веб-атаки после взлета в прошлом году также вернулись к стандартным показателям и составляют сейчас примерно четверть инцидентов с высокой степенью критичности.

Добавим, подробно о практиках атакующих мы говорили с экспертами на последнем эфире AM Live Кибербезопасность как сервис: состояние и перспективы рынка.

Chrome-плагин Urban VPN Proxy уличен в перехвате ИИ-чатов миллионов юзеров

После апдейта расширение Chrome, помеченное в магазине Google как рекомендуемое, стало фиксировать и сливать на сторону содержимое бесед пользователей с ИИ-ботами — ChatGPT, Claude, Gemini, Grok, Microsoft Copilot.

В каталоге Google Chrome Web Store продукт Urban VPN Proxy представлен как бесплатный и хорошо защищенный; его текущий рейтинг — 4,7, число загрузок — шесть миллионов. Он также доступен в магазине Microsoft Edge Add-ons и был скачан более 1,3 млн раз.

Проведенный в Koi Security анализ показал, что с выпуском версии 5.5.0 (от 9 июля 2025 года, текущая — 5.10.3) это расширение начало собирать пользовательские промпты и ответы ИИ и передавать их на свои серверы.

Новая функциональность по умолчанию включается при заходе юзера на целевой сайт. За это отвечают флаги, жестко заданные в настройках.

 

Перехват осуществляется с помощью JavaScript-сценария, заточенного под конкретную платформу (chatgpt.js, claude.js, gemini.js и т. п.). Скриптовая инъекция в страницу переопределяет порядок обработки сетевых запросов: вначале они проходят через код расширения, а затем уже трафик идет на браузерные API.

 

Примечательно, что в июне политика конфиденциальности Urban VPN была изменена, теперь в тексте упомянут сбор обезличенной информации с целью улучшения Safe Browsing и для нужд маркетинговой аналитики. В случаях обмена с ИИ разработчик не может гарантировать полную очистку промптов от идентификаторов и персональных данных.

Как оказалось, своим уловом создатель расширения делится с брокером данных BIScience, который анализирует их и продает результаты своим бизнес-партнерам.

Аналогичные функции охоты за ИИ-чатами исследователи обнаружили еще у трех расширений того же авторства, доступных в магазинах Google и Microsoft (суммарно более 700 тыс. загрузок):

  • 1ClickVPN Proxy
  • Urban Browser Guard
  • Urban Ad Blocker

RSS: Новости на портале Anti-Malware.ru