Кибершпионы крадут данные с защищённых USB-накопителей в госсистемах

Кибершпионы крадут данные с защищённых USB-накопителей в госсистемах

Кибершпионы крадут данные с защищённых USB-накопителей в госсистемах

Исследователи из «Лаборатории Касперского» выявили APT-кампанию, нацеленную на кражу конфиденциальных данных с защищенных USB-накопителей, используемых госструктурами.

Злоумышленники используют различные вредоносные инструменты и модули, с помощью которых можно запускать процессы, выполнять команды, взаимодействовать с файловой системой, собирать данные и передавать их на другие машины с помощью тех же или других защищённых USB-носителей.

«Наше расследование выявило высокий уровень сложности данной кампании, так как в ней использовались такие техники, как программная обфускация через виртуализацию, низкоуровневое общение с USB-накопителями и самораспространение через подключённые защищённые USB, — комментирует Нушин Шабаб, эксперт Глобального центра исследований и анализа угроз (GReAT). — Данная кибератака проводилась высококвалифицированными злоумышленниками, проявляющими интерес к шпионской деятельности в правительственных сетях».

Атакуемые USB-накопители используют аппаратное шифрование и применяются в госсекторе по всему миру, однако киберкампания, нареченная TetrisPhantom, пока ограничена Азиатско-Тихоокеанским регионом. Более подробную информацию о TetrisPhantom эксперты обещают представить на саммите аналитиков безопасности (SAS), который пройдёт с 25 по 28 октября.

«Сегодня даже самые сложные и защищенные системы открываются под натиском социальной инженерии, — отметил, пользуясь случаем, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин. — Как бы хороша не была система защиты, если заставить пользователя ее отключить или просто нарушить правила эксплуатации, толку от нее не будет. Так же и в случае с защищенными USB: если заставить пользователя сделать какие-то действия, когда USB носитель вставлен в компьютер и доступ к данным сохраняется, то можно вытащить их без каких-то дополнительных сложностей».

Security Vision добавила в ранжирование уязвимостей сведения ФСТЭК России

Компания Security Vision сообщила, что усилила механизмы приоритизации уязвимостей в своих продуктах за счёт данных ФСТЭК России. Речь идёт об информации по так называемым «трендовым» уязвимостям — тем, для которых уже есть либо средства эксплуатации, либо подтверждения использования в реальных атаках.

Если совсем просто, теперь при ранжировании рисков система будет опираться не только на общие международные источники и формальные оценки опасности, но и на данные регулятора о том, какие уязвимости действительно используются на практике.

Это важно потому, что стандартные базы обычно во многом завязаны на CVSS — то есть на теоретическую оценку критичности. Но высокая оценка по CVSS ещё не всегда означает, что уязвимость прямо сейчас активно эксплуатируют. И наоборот: некоторые проблемы могут оказаться особенно актуальными именно в реальных атаках, даже если формально не выглядят самыми громкими.

В Security Vision уточнили, что сведения от ФСТЭК поступают в аналитический центр компании в рамках обмена информацией об угрозах. После этого данные включаются в ежедневные обновления пакетов экспертизы для нескольких продуктов компании, включая VM, NG SOAR, SIEM и TIP.

На практике это означает, что системы должны быстрее поднимать в приоритете именно те уязвимости, которые уже замечены в эксплуатации и потому требуют более срочного внимания со стороны ИБ-команд.

Если говорить шире, это ещё один шаг в сторону более прикладной оценки рисков: не только «насколько опасна уязвимость в теории», но и «насколько вероятно, что ею воспользуются прямо сейчас».

RSS: Новости на портале Anti-Malware.ru