ПАК MFASOFT Secure Authentication Server получил сертификат ФСТЭК России

ПАК MFASOFT Secure Authentication Server получил сертификат ФСТЭК России

ПАК MFASOFT Secure Authentication Server получил сертификат ФСТЭК России

Компания MFASOFT (ООО «СИС разработка») сообщает о получении сертификата ФСТЭК России на программный комплекс Secure Authentication Server для двухфакторной аутентификации в корпоративной среде.

Продукт получил сертификат на соответствие требованиям безопасности информации по 4 уровню доверия и техническим условиям. Это первый отечественный продукт такого класса, реализующий принцип многоуровневой мультиарендности (multi-tier multi-tenant).

Secure Authentication Server (SAS) — это программный комплекс для аутентификации по одноразовым паролям, которые формируются на стороне пользователя генераторами (токенами) различных типов (аппаратными и программными) или передаются ему по отдельным каналам (электронной почте, корпоративным мессенджерам и т. д.).

Главное назначение продукта — внедрение централизованного корпоративного решения для двухфакторной аутентификации пользователей в различных приложениях, включая настольные операционные системы, веб-приложения, виртуальные частные сети, серверы виртуальных рабочих столов.

Многоуровневая мультиарендная (multi-tier multi-tenant) архитектура Secure Authentication Server позволяет определять на одном экземпляре решения автономные виртуальные серверы аутентификации и распределять между ними пользователей и токены в соответствии с организационной структурой предприятия и его внешними связями. Для каждого из этих виртуальных серверов можно задать свой набор целевых ресурсов и свои политики безопасности. Полные права управления виртуальными серверами (в том числе возможность создавать новые виртуальные серверы) можно делегировать сотрудникам своей и внешних организаций.

«Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» утверждены приказом ФСТЭК России от 2 июня 2020 г. № 76. Они предусматривают функциональное тестирование, испытания по выявлению уязвимостей и недекларированных возможностей, а также проведение анализа скрытых каналов в средствах защиты информации. С 1 января 2021 года ФСТЭК России требует применять только их при сертификации объектов оценки.

Продукт получил сертификат ФСТЭК России на соответствие требованиям, установленным в документе «Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» по 4 уровню доверия и требованиям технических условий. Secure Authentication Server стал первым в своем классе продуктом с поддержкой многоуровневой мультиарендности, сертифицированным по этим требованиям.

Сертификат ФСТЭК России № 4851 действителен до 20 сентября 2029 года. Это означает, что владельцы государственных информационных систем, систем обработки персональных данных и значимых объектов критической информационной инфраструктуры смогут включать этот программный продукт в проекты с длительным циклом внедрения и сопровождения для построения информационных систем до 1 класса включительно.

«Защита учетных записей — основа информационной безопасности. Поэтому мы уверены, что сертифицированная версия нашего продукта найдет свое применение в федеральных органах государственной власти, частных компаниях и ведущих облачных провайдерах, аттестующих свои системы в соответствии с требованиями регулятора. Успешное завершение сертификации Secure Authentication Server — это важное достижение, плод совместных усилий всех участников этого процесса и, конечно, признание компетенций MFASOFT», — пояснил генеральный директор компании MFASOFT Сергей Груданов.

WhatsApp стал точкой входа для новой многоэтапной атаки на Windows

В WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) зафиксировали новую многоэтапную атаку, в которой злоумышленники рассылают вредоносные VBS-файлы, а затем разворачивают на компьютере жертвы MSI-пакеты с бэкдорами. Кампания, по данным Microsoft, началась в конце февраля 2026 года.

Сценарий выглядит так: пользователю приходит сообщение в WhatsApp, после чего его каким-то образом убеждают запустить вложенный VBS-файл.

Дальше уже начинается цепочка загрузки дополнительных компонентов. Microsoft отдельно отмечает, что атака построена как многошаговая и рассчитана на закрепление в системе и удалённый доступ к устройству.

После запуска скрипт создаёт скрытые папки в C:\ProgramData и подбрасывает туда переименованные легитимные утилиты Windows. Например, curl.exe маскируется под netapi.dll, а bitsadmin.exe — под sc.exe.

Это типичный приём Living-off-the-Land (LOTL): атакующие используют штатные инструменты системы, чтобы сливаться с обычной активностью и реже вызывать подозрения. При этом Microsoft обращает внимание на их ошибку: внутри PE-метаданных таких файлов всё равно остаются оригинальные имена, и это можно использовать как признак компрометации.

 

Следом вредонос загружает дополнительные VBS-компоненты из облачных сервисов, включая AWS, Tencent Cloud и Backblaze B2. Такой ход тоже неслучаен: трафик к крупным облачным платформам выглядит куда менее подозрительно, чем обращение к явно сомнительным доменам.

Затем вредонос пытается ослабить защиту системы через изменения в UAC и добиться запуска cmd.exe с повышенными привилегиями. Если это удаётся, вредонос закрепляется в системе и переживает перезагрузку. Финальный этап — установка MSI-пакетов, среди которых Microsoft называет Setup.msi, WinRAR.msi, LinkPoint.msi и AnyDesk.msi. Здесь атакующие снова прячутся за легитимными именами и инструментами, чтобы не выглядеть как авторы «самописного» зловреда.

Главная проблема в том, что эти MSI дают злоумышленникам полноценный удалённый доступ к машине. После этого они уже могут делать почти всё что угодно: извлекать данные, дотаскивать в инфраструктуру новый зловред, вплоть до шифровальщиков, или использовать заражённую систему как плацдарм для следующих атак. Microsoft отдельно подчёркивает, что финальные пейлоады не подписаны, и это ещё один важный индикатор того, что перед защитой не нормальный корпоративный софт.

Отдельно в Microsoft советуют не относиться к WhatsApp как к заведомо безопасному каналу. Компания прямо рекомендует обучать сотрудников распознавать подозрительные вложения и неожиданные сообщения в мессенджере, даже если платформа кажется знакомой и «домашней» (не для нас в России, конечно :)).

RSS: Новости на портале Anti-Malware.ru