СёрчИнформ КИБ теперь умеет распознавать утечки через QR-коды

СёрчИнформ КИБ теперь умеет распознавать утечки через QR-коды

СёрчИнформ КИБ теперь умеет распознавать утечки через QR-коды

Система контроля утечек данных «СёрчИнформ КИБ» научилась автоматически считывать текст, зашитый в QR-коды. Это нужно для того, чтобы находить попытки обхода политик безопасности, когда конфиденциальную информацию маскируют в графическом виде.

Теперь DLP-система распознаёт всё, что скрыто внутри QR — будь то ссылка, сообщение или кусок текста.

Анализ проводится автоматически, как для новых файлов, так и для уже переданных — например, по почте или мессенджерам. Причём QR-код можно вставить куда угодно: в документ, изображение или даже в слайд — система его всё равно найдёт и расшифрует.

По словам аналитиков, такой подход помогает выявить нестандартные попытки слива информации. Были случаи, когда инсайдеры прятали текст в QR-коды, вставляли их в документы и пытались таким образом передать данные наружу. Теперь система не просто фиксирует факт использования QR-кодов, но и показывает их содержимое.

Безопасники могут просматривать извлечённый текст вместе с остальной частью документа, искать по нему вручную или настроить автоматическое выявление инцидентов. Триггером может стать сам факт наличия QR-кода или наличие определённых ключевых слов в его содержимом.

Кроме того, «СёрчИнформ КИБ» продолжает выявлять другие нетипичные способы утечек — например, фото экрана на смартфон, скрытые слои в документах или черновики в почте.

Если система фиксирует что-то подозрительное, она не только уведомляет, но и может сразу среагировать — например, заблокировать передачу файла или завершить сессию пользователя, у которого замечена опасная активность.

PhantomCore прикрылась визитом делегации из КНДР для атак на заводы

В апреле кибергруппировка PhantomCore применила новую тактику в кампании по распространению зловредов. Злоумышленники рассылали письма от имени МИД с сообщением о визите делегации из КНДР. Основной целью атаки стали промышленные предприятия. Вредоносная рассылка велась на протяжении апреля и была нацелена преимущественно на промышленные компании.

Как сообщают специалисты компании «Эфшесть» / F6, письма отправлялись с фейкового адреса, замаскированного под МИД. В них содержалось уведомление о визите делегации из КНДР для «ознакомления с действующими производственными технологиями».

К письмам были приложены файлы. Один из них маскировался под письмо руководителю, другой содержал якобы инструкции от МИД с деталями и порядком проведения визита. На деле эти документы служили приманкой и использовались как контейнеры для распространения вредоносного приложения.

«При запуске этих файлов происходит заражение компьютера пользователя трояном удалённого доступа, который позволяет злоумышленникам собирать информацию о заражённой системе, похищать из неё файлы и выполнять различные команды», — приводит компания подробности о зловреде.

Группировка PhantomCore заявила о себе в 2024 году. Однако некоторые образцы вредоносного кода, которые она использовала, как показал анализ F6, датируются ещё 2022 годом.

Изначально PhantomCore занималась кибершпионажем и кибердиверсиями, связанными с уничтожением данных, однако также проводила финансово мотивированные атаки с использованием шифровальщиков. Отличительной особенностью группировки считается применение зловредов собственной разработки и нестандартных способов их доставки. В качестве целей PhantomCore в основном выбирает российские и белорусские компании.

RSS: Новости на портале Anti-Malware.ru