В SC SIEM обновили правила корреляции и добавили сотни новых IOC

В SC SIEM обновили правила корреляции и добавили сотни новых IOC

В SC SIEM обновили правила корреляции и добавили сотни новых IOC

В первом квартале 2025 года команда «Инновационные Технологии в Бизнесе» провела крупное обновление правил корреляции в системе Security Capsule SIEM (SC SIEM). Цель — повысить эффективность обнаружения инцидентов за счёт актуальных индикаторов компрометации (IOC).

Что изменилось?

В обновлении — более 500 уникальных IOC, сгруппированных по тактикам, техникам и процедурам (TTP) и связанным с деятельностью известных кибергруппировок. На основе этих данных реализованы десятки новых корреляционных сценариев. Среди них:

  • фишинг и доставка вредоносных файлов (T1566.001, T1204.002);
  • использование легитимного ПО в злонамеренных целях (T1219);
  • удалённое управление, бэкдоры;
  • подмена обновлений, в том числе имитация ViPNet и Telegra.ph;
  • атаки через RDP и распространение стилеров и загрузчиков (например, Lumma, SnakeKeylogger, PubLoad, Bookworm).

Что включено в IOC?

  • Домены и IP-адреса, связанные с C2-инфраструктурой и вредоносной активностью:
    checkip.dyndns.org, phpsymfony.com, resumeexpert.cloud, 104.21.48.1, 123.253.32.15 и др.
  • Фишинговые URL, маскирующиеся под Google Docs, Adobe, облачные сервисы:
    cloud-workstation.com, telegra.ph/..., my.powerfolder.com/...
  • хеш-суммы вредоносных файлов (SHA256/MD5/SHA1):
    стилеры (Lumma, SnakeKeylogger), бэкдоры (ToneShell, PhantomPyramid, Konni RAT), криптолокеры, MBR Killers
  • Профили группировок, упомянутые в отчётах:
    Red Wolf, Rare Werewolf, Sticky Werewolf, APT37, Head Mare и др.
  • Техники по MITRE ATT&CK:
    T1566.001, T1204.002, T1219, T1566.002, T1059.001

Что это даёт?

Обновление охватывает широкий спектр текущих угроз, включая APT-кампании, фишинг и распространение шпионского ПО. Правила корреляции помогают лучше связывать активность с определёнными группировками и их поведенческими шаблонами (TTP). Это позволяет быстрее реагировать на инциденты и проводить базовую атрибуцию атак.

Для пользователей SC SIEM

Пакет новых правил доступен для загрузки через интерфейс SC SIEM и совместим с актуальными версиями платформы.
Если вы используете SC SIEM для защиты КИИ, ИСПДн или ГИС — стоит убедиться, что обновление установлено: оно усиливает возможности по раннему выявлению угроз.

Не просто ответ Starlink: российский «Рассвет» вышел на реальные испытания

Российская низкоорбитальная спутниковая система «Рассвет» вышла из лаборатории в реальный мир. Компания «Бюро 1440», входящая в «ИКС Холдинг», начала тестировать интернет-сервис с потребителями в разных регионах страны, а первый пользовательский терминал уже установили на поезд дальнего следования РЖД.

Об этом на Восточном экономическом форуме рассказал гендиректор «ИКС Холдинга» и руководитель «Бюро 1440» Алексей Шелобков. По его словам, в 2026 году проект перешёл от исследований к апробации сервиса, причём с некоторым опережением графика.

Теперь компании предстоит проверить, как спутниковая связь поведёт себя на больших территориях и в движении. Тест на поезде РЖД должен начаться в ближайшие дни или недели. Хороший стресс-тест: если интернет не потеряется где-нибудь между станциями, значит, проект уже умеет больше многих мобильных операторов.

«Рассвет» создаётся как отечественная низкоорбитальная группировка для высокоскоростной передачи данных. Она должна обеспечить связью удалённые регионы, помочь сократить цифровое неравенство и сформировать российскую систему глобальной гибридной связи.

Шелобков подчеркнул, что проект не стоит рассматривать исключительно как ответ Starlink. По его словам, спутниковый интернет становится ключевой технологией и стандартом связи будущего, поэтому России необходима собственная инфраструктура без зависимости от чужих аппаратов, терминалов и настроения зарубежных владельцев платформ.

Параллельно Роскосмос планирует активнее привлекать частные компании к работе в отрасли. Космос, как отметил глава «Бюро 1440», давно превратился из территории красивых запусков в обычную бизнес-инфраструктуру.

RSS: Новости на портале Anti-Malware.ru