Aqua: количество бесфайловых атак в облаках увеличилось на 1400%

Aqua: количество бесфайловых атак в облаках увеличилось на 1400%

Aqua: количество бесфайловых атак в облаках увеличилось на 1400%

За последние полгода Aqua Security зафиксировала 700 тыс. атак на своих ханипотах. Их разбор показал, что более чем в половине случаев злоумышленники уделяли много внимания уходу от обнаружения и закреплению на скомпрометированном узле.

Техники обхода защиты при этом разнообразны. Чаще всего используются маскировка (к примеру, исполнение файлов из папки /tmp) и обфускация файлов / информации (например, динамическая загрузка кода).

 

В 5% инцидентов было замечено применение исполняемых в памяти вредоносов. Согласно статистике Aqua, число бесфайловых атак возросло на 1400% в сравнении с прошлым годом.

«Злоумышленники прилагают все больше усилий для обхода безагентных решений и чаще добиваются успеха, — комментирует Ассаф Мораг (Assaf Morag), специалист по киберразведке из подразделения Aqua Nautilus. — Наиболее показательный пример тому — HeadCrab, очень сложный и скрытный зловред, поразивший более 1200 серверов Redis».

Облачные вычисления, по словам экспертов, сильно расширили площадь атаки, создав новые риски. В новом отчете об угрозах для облачных сред также подробно рассмотрены атаки на цепочку поставок, риски, связанные с уязвимостями и ошибками конфигурации, и защита рабочих сред приложений, оптимизированных для выполнения в облаке.

Число supply-chain-атак, по данным Aqua, за полугодие возросло более чем на 300%. Базирующиеся в облаке системы тесно взаимосвязаны и многослойны, и все компоненты постоянно взаимодействуют друг с другом. Защитить такой софт непросто, зато он предоставляет отличный шанс для атаки на цепочку поставок, открывающей доступ к конфиденциальным данным и другим веб-сервисам.

Ошибки конфигурации, даже небольшие, могут обернуться большой неприятностью для облачной инфраструктуры. За полгода команда Aqua Nautilus выявила свыше 25 тыс. серверов, уязвимых к атакам из-за неправильно настроенного демона Docker.

Для защиты облачных сред исполнения эксперты рекомендуют использовать мониторинг. — как минимум сканы на предмет известных вредоносных файлов и сетевых коммуникаций, с возможностью блокировки и выдачи алертов. Еще лучше, когда защитное решение умеет также отслеживать признаки вредоносного поведения, такие как попытки несанкционированного доступа к закрытой информации, попытки скрыть процесс и повысить привилегии, открытие бэкдора для незнакомого IP-адреса.

Не исключено, что в обозримом будущем защиту приложений и данных в облаках начнут обеспечивать специализированные платформы конфиденциальных вычислений. Темпы внедрения этой технологии пока оставляют желать лучшего, однако работы в этом направлении ведутся, и небезуспешно.

WhatsApp после YouTube пропал из DNS-сервера Роскомнадзора

Домен WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) исчез из записей Национальной системы доменных имен (НСДИ) — той самой инфраструктуры, которую развернули в рамках закона о «суверенном Рунете».

В результате устройства пользователей перестали получать IP-адреса для whatsapp[.]com и web.whatsapp[.]com, а доступ к мессенджеру для многих теперь возможен только через VPN.

Речь идет именно о доменных записях в НСДИ. Если DNS не возвращает корректный IP-адрес, приложение просто не может установить соединение с серверами.

При этом, как выяснил «КоммерсантЪ», технический домен whatsapp[.]net и короткие ссылки wa[.]me в системе пока сохраняются.

Похожая история накануне произошла с YouTube — его домен также пропал из НСДИ. Ранее аналогичным способом в России «отключали» Discord и Signal — тогда тоже использовались механизмы национальной DNS-инфраструктуры.

Формально это не выглядит как классическая блокировка по IP или через фильтрацию трафика. Но по факту эффект тот же: без альтернативных способов подключения сервис перестает работать.

Напомним, на днях российские власти приняли решение начать работу по замедлению мессенджера Telegram в России. При этом есть мнение, что Роскомнадзор экономит ресурсы, замедляя Telegram.

RSS: Новости на портале Anti-Malware.ru