Aqua: количество бесфайловых атак в облаках увеличилось на 1400%

Aqua: количество бесфайловых атак в облаках увеличилось на 1400%

Aqua: количество бесфайловых атак в облаках увеличилось на 1400%

За последние полгода Aqua Security зафиксировала 700 тыс. атак на своих ханипотах. Их разбор показал, что более чем в половине случаев злоумышленники уделяли много внимания уходу от обнаружения и закреплению на скомпрометированном узле.

Техники обхода защиты при этом разнообразны. Чаще всего используются маскировка (к примеру, исполнение файлов из папки /tmp) и обфускация файлов / информации (например, динамическая загрузка кода).

 

В 5% инцидентов было замечено применение исполняемых в памяти вредоносов. Согласно статистике Aqua, число бесфайловых атак возросло на 1400% в сравнении с прошлым годом.

«Злоумышленники прилагают все больше усилий для обхода безагентных решений и чаще добиваются успеха, — комментирует Ассаф Мораг (Assaf Morag), специалист по киберразведке из подразделения Aqua Nautilus. — Наиболее показательный пример тому — HeadCrab, очень сложный и скрытный зловред, поразивший более 1200 серверов Redis».

Облачные вычисления, по словам экспертов, сильно расширили площадь атаки, создав новые риски. В новом отчете об угрозах для облачных сред также подробно рассмотрены атаки на цепочку поставок, риски, связанные с уязвимостями и ошибками конфигурации, и защита рабочих сред приложений, оптимизированных для выполнения в облаке.

Число supply-chain-атак, по данным Aqua, за полугодие возросло более чем на 300%. Базирующиеся в облаке системы тесно взаимосвязаны и многослойны, и все компоненты постоянно взаимодействуют друг с другом. Защитить такой софт непросто, зато он предоставляет отличный шанс для атаки на цепочку поставок, открывающей доступ к конфиденциальным данным и другим веб-сервисам.

Ошибки конфигурации, даже небольшие, могут обернуться большой неприятностью для облачной инфраструктуры. За полгода команда Aqua Nautilus выявила свыше 25 тыс. серверов, уязвимых к атакам из-за неправильно настроенного демона Docker.

Для защиты облачных сред исполнения эксперты рекомендуют использовать мониторинг. — как минимум сканы на предмет известных вредоносных файлов и сетевых коммуникаций, с возможностью блокировки и выдачи алертов. Еще лучше, когда защитное решение умеет также отслеживать признаки вредоносного поведения, такие как попытки несанкционированного доступа к закрытой информации, попытки скрыть процесс и повысить привилегии, открытие бэкдора для незнакомого IP-адреса.

Не исключено, что в обозримом будущем защиту приложений и данных в облаках начнут обеспечивать специализированные платформы конфиденциальных вычислений. Темпы внедрения этой технологии пока оставляют желать лучшего, однако работы в этом направлении ведутся, и небезуспешно.

Массовые сбои Telegram в России связали с тестированием блокировки

Председатель совета Фонда развития цифровой экономики Герман Клименко заявил, что нынешние перебои в работе Telegram в России могут быть связаны не со случайным сбоем, а с настройкой механизмов ограничения доступа к мессенджеру. По словам Клименко, Telegram — слишком сложная система, чтобы его можно было «выключить одной кнопкой» сразу и одинаково у всех.

Об этом он сказал в комментарии «Парламентской газете». Клименко предположил, что сейчас на разных ТСПУ — технических средствах противодействия угрозам — могут тестировать разные варианты софта и смотреть, как именно они работают в реальных сетях.

Именно поэтому, по его версии, ограничения проявляются неравномерно: у одних пользователей мессенджер ещё более-менее жив, у других почти не открывается.

Эксперт при этом подчеркнул, что задачи полностью «уронить» Telegram, вероятно, нет. Логика, по его мнению, другая: не обязательно добиваться стопроцентной недоступности сервиса, достаточно сделать так, чтобы он перестал нормально выполнять свою главную функцию — связывать людей друг с другом. Если большая часть контактов, чатов и привычных сценариев общения перестаёт работать, пользоваться мессенджером становится попросту неудобно и бессмысленно.

Формально это остаётся именно мнением Клименко, а не официальным подтверждением новой блокировки. Но сам фон для таких заявлений уже есть: ещё 10 февраля Роскомнадзор сообщил о продолжении последовательных ограничений в отношении Telegram. При этом сообщения о якобы полной блокировке Telegram с 1 апреля власти ранее прямо не подтверждали.

К слову, на днях зампред комитета Госдумы по информполитике Андрей Свинцов заявил СМИ, что в случае дальнейших ограничений Telegram в России VPN не поможет.

При этом с вечера субботы, 14 марта, работа мессенджера резко замедлилась. У пользователей некоторых провайдеров Telegram и вовсе перестал открываться.

RSS: Новости на портале Anti-Malware.ru