F.A.C.C.T. запустила круглосуточный Центр кибербезопасности

F.A.C.C.T. запустила круглосуточный Центр кибербезопасности

F.A.C.C.T. запустила круглосуточный Центр кибербезопасности

Российская компания F.A.C.C.T. сообщила о запуске круглосуточного Центра кибербезопасности (Cyber Defence Center). Целью является непрерывное реагирование в режиме 24/7 на сложные кибератаки и активное обнаружение угроз.

Руководителем Центра кибербезопасности F.A.C.C.T. станет Ярослав Каргалев, ранее возглавлявший Центр реагирования на инциденты кибербезопасности 24/7/365 (CERT-GIB). В отличие от традиционного Security Operation Center (SOC), эксперты F.A.C.C.T. сами активно реагируют на инциденты для быстрой локализации и проводят проактивный поиск киберугроз (Threat Hunting).

Центр кибербезопасности F.A.C.C.T. структурно включает две линии поддержки. Первая линия осуществляет круглосуточный мониторинг алертов, анализ инцидентов и атрибуцию киберугроз до преступных групп или конкретного киберпреступника на основе собственных данных киберразведки F.A.C.C.T. Threat Intelligence.

Вторая линия поддержки Cyber Defence Center сосредоточится на проактивном выявлении следов киберпреступников в инфраструктуре клиентов, а также будет оперативно реагировать на инциденты и противодействовать атакующим.

В 2023 году в России наблюдается рост числа киберинцидентов. За первые полгода 2023 года эксперты F.A.C.C.T. зафиксировали 114 случаев утечек данных из коммерческих компаний и государственных организаций в России. В январе-мае также произошел рост в проведении реагирования на киберинциденты на 43%, при этом 9 из 10 атак связаны с программами-вымогателями.

«Независимо от масштаба и отрасли, российским компаниям необходимы не только непрерывный мониторинг, но и оперативная реакция на обнаруженные атаки», — отмечает Валерий Баулин, генеральный директор компании F.A.C.C.T.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru