Ботнеты в России: 12% трафика нелегитимны, половина — DDoS-атаки

Ботнеты в России: 12% трафика нелегитимны, половина — DDoS-атаки

Ботнеты в России: 12% трафика нелегитимны, половина — DDoS-атаки

Злоумышленники все чаще задействуют не только IoT-устройства, но и арендованные или зараженные серверы для проведения DDoS-атак и распространения шифровальщиков. Использование серверных мощностей в России помогает обходить географические блокировки и скрывать местоположение атакующих.

По данным холдинга RUVDS, в 2024 году доля нелегитимного трафика в России составила 12%. Как сообщили представители компании «Коммерсанту», половину этого объема генерируют ботнеты, задействованные в мощных DDoS-атаках.

«Мы сталкивались с ситуациями, когда злоумышленники не приобретают виртуальные машины, а используют промоакции хостинг-провайдеров, получая ресурсы непосредственно для атаки», — рассказал Михаил Хлебунов, директор по продуктам Servicepipe. Чаще всего такие атаки происходят на уровне L7.

Генеральный директор RUVDS Никита Цаплин уточнил, что преступники используют не только арендованные серверы, но и взломанные машины.

«Они эксплуатируют уязвимости, из-за чего легитимные клиенты, сами того не зная, становятся источником вредоносного трафика», — пояснил он.

По словам Александра Чернова, руководителя направления киберразведки ЦПК Innostage SOC CyberArt, размещение атакующих серверов в России помогает обходить геофильтры, которые компании применяют для защиты от DDoS-атак.

Евгений Мартынов, директор по информационным технологиям «Рег.ру», отметил, что провайдерам сложно защитить арендованные серверы, поскольку без согласия пользователей невозможно обновлять программное обеспечение или устанавливать защитные решения. Это может привести к сбоям в работе клиентских систем.

Денис Полянский, директор по клиентской безопасности Selectel, назвал выявление атак с арендованного оборудования сложной задачей. В большинстве случаев признаки атаки удается обнаружить лишь частично, а провайдеры могут получить уведомление только от регулятора, если атакуемые ресурсы подключены к системе ГосСОПКА.

Infrascope 26.1 получил RDP Proxy с записью сессий и поиском по OCR

Компания NGR Softlab выпустила новую версию платформы управления привилегированным доступом Infrascope 26.1. В релизе разработчики расширили возможности работы с веб-приложениями, Kubernetes, RDP-сессиями и механизмами поведенческой аналитики.

Одним из главных изменений стала доработка безопасного доступа к корпоративным веб-приложениям.

Теперь платформа позволяет предоставлять пользователям и подрядчикам доступ без передачи им учетных данных. Infrascope автоматически подставляет необходимые логины и пароли, включая динамические, а также поддерживает URL-фильтрацию, которая ограничивает переход только по разрешенным адресам.

Еще одно заметное нововведение касается Kubernetes. В HTTP-прокси появилась расширенная поддержка команд kubectl, что позволяет централизованно контролировать обращения к кластерам, применять политики доступа и вести журнал всех выполняемых запросов. Эти данные могут использоваться при последующем аудите и расследовании инцидентов.

Разработчики также представили новый RDP Proxy. Он умеет записывать и воспроизводить RDP-сессии через веб-интерфейс, а поиск по архиву работает с использованием технологии OCR, позволяя искать нужные действия по тексту, отображавшемуся на экране во время удаленной сессии.

В версии 26.1 появилась поддержка Kerberos. Благодаря этому пользователи Active Directory могут автоматически входить в Infrascope под своей учетной записью Windows без повторного ввода логина и пароля.

Изменения затронули и систему поведенческой аналитики UEBA. В новой версии обновлены профили анализа поведения пользователей, а также добавлены модели на базе технологии DivergentGPT. По словам разработчика, это позволило повысить точность выявления аномальной активности и сократить количество ложных срабатываний при мониторинге действий привилегированных пользователей.

Обновление ориентировано на компании, использующие гибридную инфраструктуру, веб-приложения и Kubernetes, где требуется централизованный контроль доступа и аудит действий пользователей.

RSS: Новости на портале Anti-Malware.ru