MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

Аномальная активность, обнаруженная в сети клиента с помощью MaxPatrol SIEM, позволила Positive Technologies выявить атаку неизвестного ранее вредоноса, охватившую более 250 тыс. пользователей в 164 странах, в том числе в России.

Зловред, по всей видимости, распространяется через торрент-трекеры и сайты с пиратским контентом. Жертвы заражения — в основном обычные пользователи, хотя среди них встречаются также госструктуры, образовательные и медучреждения, нефтегазовые, строительные, ретейл- и ИТ-компании.

Подавляющее большинство пострадавших (свыше 200 тыс.) находятся в России, Украине, Белоруссии, Узбекистане. Выявлены также заражения в Индии, на Филиппинах, в Бразилии, Польше и Германии.

Новый вредонос был обнаружен в ходе расследования августовского инцидента в одной из российских компаний. Источником аномальной активности в сети, зафиксированной MaxPatrol SIEM, оказалось портативное устройство одного из корпоративных пользователей.

«После установки такое ВПО ведет себя достаточно шумно: собирает информацию о компьютере жертвы, устанавливает программу RMS (для удаленного управления) и майнер XMRig, архивирует содержимое пользовательской папки Telegram (tdata) — и это лишь наиболее активные действия за короткий период наблюдения, — рассказывает Денис Кувшинов, руководитель отдела исследования киберугроз экспертного центра безопасности Positive Technologies. — В конкретном случае, за которым мы наблюдали, зловред отправлял собранную информацию с корпоративного ноутбука пользователя в телеграм-бот, он в этой цепочке выступал в роли контрольного сервера».

Получив доступ к папке Telegram, оператор зловреда вступает в телеграм-сессию пользователя и скрытно мониторит переписку. Если в настройках включена двухфакторная аутентификация (2FA), ее обходят, подбирая пароль перебором. Избавиться от подобной слежки можно, завершив текущую сессию и зайдя в мессенджер повторно.

Для защиты от подобных атак организациям рекомендуется использовать ИБ-продукты класса SIEM: они помогут вовремя выявить подозрительную активность. Частным лицам следует использовать лицензированное ПО, воздержаться от скачивания программ из недоверенных источников, а также установить антивирус и поддерживать его в актуальном состоянии.

Оператор Т2 запустил автоматический мониторинг утечек данных пользователей

Мобильный оператор T2 запустил услугу мониторинга утечек персональных данных абонентов. Новый сервис разработан совместно с ГК «Солар». О его запуске ранее сообщил президент «Ростелекома» Михаил Осеевский, выступая на SOC Forum 2025.

Тогда он отметил, что такой сервис поможет пользователям лучше понимать, с какими цифровыми угрозами они могут столкнуться.

О начале работы услуги сообщило агентство Telecom Daily. Система мониторинга, разработанная ГК «Солар», в круглосуточном режиме проверяет номера телефонов абонентов T2 на предмет попадания в базы утечек. При обнаружении инцидента пользователь автоматически получает пуш-уведомление.

Если утечка выявлена в период с 9:00 до 22:00, уведомление дополнительно отправляется в виде СМС-сообщения.

Кроме того, при подтверждении факта компрометации данных абонент может запросить детализацию утечки — с указанием того, какая именно информация оказалась раскрыта. Это позволяет оперативно принять меры, например сменить пароли или усилить защиту от нежелательных звонков и почтового спама.

Сервис стал частью программы SafeWall. Подключить услугу можно в личном кабинете на официальном сайте оператора или в мобильном приложении. Абонентская плата составляет 100 рублей в месяц.

«Новая услуга стала очередным шагом в стремлении привить нашим абонентам навыки цифровой гигиены. Она позволяет оперативно выявлять инциденты утечки данных и минимизировать их последствия. Благодаря своевременным уведомлениям клиенты получают возможность быстро реагировать и принимать необходимые меры для защиты своей информации», — прокомментировал директор по продукту и клиентскому опыту T2 Андрей Борзов.

RSS: Новости на портале Anti-Malware.ru