Кибершпионы крадут данные с защищённых USB-накопителей в госсистемах

Кибершпионы крадут данные с защищённых USB-накопителей в госсистемах

Кибершпионы крадут данные с защищённых USB-накопителей в госсистемах

Исследователи из «Лаборатории Касперского» выявили APT-кампанию, нацеленную на кражу конфиденциальных данных с защищенных USB-накопителей, используемых госструктурами.

Злоумышленники используют различные вредоносные инструменты и модули, с помощью которых можно запускать процессы, выполнять команды, взаимодействовать с файловой системой, собирать данные и передавать их на другие машины с помощью тех же или других защищённых USB-носителей.

«Наше расследование выявило высокий уровень сложности данной кампании, так как в ней использовались такие техники, как программная обфускация через виртуализацию, низкоуровневое общение с USB-накопителями и самораспространение через подключённые защищённые USB, — комментирует Нушин Шабаб, эксперт Глобального центра исследований и анализа угроз (GReAT). — Данная кибератака проводилась высококвалифицированными злоумышленниками, проявляющими интерес к шпионской деятельности в правительственных сетях».

Атакуемые USB-накопители используют аппаратное шифрование и применяются в госсекторе по всему миру, однако киберкампания, нареченная TetrisPhantom, пока ограничена Азиатско-Тихоокеанским регионом. Более подробную информацию о TetrisPhantom эксперты обещают представить на саммите аналитиков безопасности (SAS), который пройдёт с 25 по 28 октября.

«Сегодня даже самые сложные и защищенные системы открываются под натиском социальной инженерии, — отметил, пользуясь случаем, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин. — Как бы хороша не была система защиты, если заставить пользователя ее отключить или просто нарушить правила эксплуатации, толку от нее не будет. Так же и в случае с защищенными USB: если заставить пользователя сделать какие-то действия, когда USB носитель вставлен в компьютер и доступ к данным сохраняется, то можно вытащить их без каких-то дополнительных сложностей».

Российские пользователи Telegram столкнулись с частым сбросом сессий

Пользователи Telegram в России начали сталкиваться с новой проблемой: мессенджер периодически перестаёт отправлять сообщения и требует повторной авторизации. Предположительно, причиной могут быть средства подмены сетевых адресов. Основной признак сбоя — системное уведомление об ошибке авторизации.

«Ошибка авторизации. Воспользуйтесь кнопкой “Выйти“, чтобы выйти из системы, а затем войдите снова, указав свой номер телефона. Приносим извинения за неудобства».

О появлении такой проблемы сообщил портал «Код Дурова». На данный момент известно уже о нескольких подобных случаях.

После появления ошибки отправка любых сообщений блокируется до тех пор, пока пользователь заново не войдёт в аккаунт. При этом, как отмечается, все столкнувшиеся со сбоем пользовались только официальными клиентами Telegram.

Наиболее вероятной причиной называют использование сервисов подмены сетевых адресов, причём IP-адреса в таких случаях могли часто меняться.

«Я включила VPN, как и обычно, а спустя пару минут после того, как писала сообщение, появилась плашка о сбое авторизации. Потом я хотела отправить это сообщение, но Telegram выдал ошибку. Пришлось выйти из аккаунта через настройки и повторно авторизоваться», — рассказала одна из пользователей, столкнувшихся с проблемой.

Официальных комментариев от администрации Telegram по поводу этой ситуации пока не поступало.

Роскомнадзор начал замедлять Telegram с 10 февраля. При этом пользователи массово не уходят с платформы, хотя часть аудитории всё же продолжает искать альтернативы — порой довольно экзотические.

RSS: Новости на портале Anti-Malware.ru