Внутренние сети 96% российских организаций уязвимы к взлому

Внутренние сети 96% российских организаций уязвимы к взлому

Внутренние сети 96% российских организаций уязвимы к взлому

Пентесты Positive Technologies, проведенные в 2023 году, показали, что 96% компаний уязвимы к атакам с целью проникновения в локальную сеть (ЛВС). Для получения доступа в среднем требуется 10 суток, в худшем для жертвы случае — лишь один день.

Инсайдерский захват контроля над ИТ-инфраструктурой возможен во всех организациях, подвергнутых внутреннему тестированию. За год было реализовано 28 проектов по оценке защищенности представителей разных вертикалей; 39% заказчиков числятся в списке RAEX-600.

 

Согласно результатам тестирования, проникновение во внутреннюю сеть 63% компаний извне не требует особой технической подготовки. В 96% случаев специалистам PT SWARM удалось получить учетные данные сотрудников, в том числе с помощью социальной инженерии.

В 64% организаций возможно получение несанкционированного доступа к интеллектуальной собственности, служебной переписке и другим конфиденциальным данным. В ходе одной из проверок удалось получить максимальные привилегии в Active Directory за 6,5 часов, в остальных случаях на это потребовалось от 1 до 7 дней.

«Во всех организациях, где исследователи PT SWARM проводили внутреннее тестирование, удалось получить максимальные привилегии в домене, — комментирует аналитик ИБ-компании Григорий Прохоров. — В 90% случаев была верифицирована возможность реализации недопустимых событий, причем для этого не всегда требовался полный контроль над ИТ-инфраструктурой. Например, даже в компании, где не удалось проникнуть в ЛВС, была подтверждена возможность несанкционированного доступа к базе данных с персональными данными более 460 тысяч пользователей».

В сетях 21% организаций присутствовали признаки компрометации — работающие веб-интерпретаторы командной строки, изменения в конфигурационных файлах и т. п. При внешнем тестировании у 70% компаний были выявлены опасные уязвимости в устаревшем софте; наиболее часто встречались ProxyNotShell в Microsoft Exchange Server, CVE-2022-27228 в Битрикс24 и PwnKit в Linux.

В 19% случаев уязвимости были обнаружены в веб-приложениях заказчика (SQLi, XSS, SSRF. слив данных, загрузка произвольных файлов и проч.). Столько же организаций использовали слабые парольные политики, а 11% — некорректные настройки софта.

В числовом выражении найденные в ходе тестирования угрозы распределились следующим образом:

Android-приложения передают геолокацию рекламщикам через SDK

Мобильные приложения могут незаметно передавать точную геолокацию пользователей рекламным платформам и брокерам данных. Причём разработчики порой сами не знают, что включили этот цифровой пылесос, выяснил Electronic Frontier Foundation (EFF).

Проблема прячется в сторонних комплектах разработки — SDK, которые встраивают в приложения для рекламы и монетизации.

Если пользователь разрешает программе определять местоположение, такой модуль наследует её права и тоже начинает собирать координаты. Отдельного разрешения для рекламного SDK ни Android, ни пользователь не видят.

Сбор данных при этом может быть активирован по умолчанию. Чтобы его прекратить, разработчику необходимо самостоятельно найти соответствующую настройку и отключить её. EFF опасается, что многие создатели приложений о такой особенности просто не знают.

 

Исследователи проверяли Android-приложения, анализируя их сетевой трафик и отслеживая, каким сервисам уходят координаты. Среди обнаруженных программ оказались два приложения, которые вместе скачали около 60 млн раз.

Изученные EFF рекламные SDK занимают лишь небольшую часть рынка, но их владельцы заявляют об охвате миллиардов пользователей через десятки тысяч приложений. Поэтому потенциальный масштаб сбора геоданных может быть куда больше результатов одной проверки.

Дальше координаты способны отправиться к брокерам данных, которые составляют истории перемещений и продают их рекламодателям, государственным структурам, военным и спецслужбам, включая ФБР. Дополнительный бонус, которого никто не просил, — риск утечки или кражи такой базы.

В EFF призвали разработчиков отключать ненужный сбор и не считать разрешение, выданное приложению, согласием на передачу координат рекламным компаниям.

RSS: Новости на портале Anti-Malware.ru