В BI.ZONE EDR 1.38 появился AI-ассистент Cubi и самозащита для Linux

В BI.ZONE EDR 1.38 появился AI-ассистент Cubi и самозащита для Linux

В BI.ZONE EDR 1.38 появился AI-ассистент Cubi и самозащита для Linux

В новой версии системы появились несколько заметных функций. Теперь в BI.ZONE EDR доступен AI-ассистент Cubi, который помогает формировать поисковые запросы в хранилище телеметрии на естественном языке. Это избавляет от необходимости детально разбираться в SQL и снижает риск ошибок при поиске нужной информации для расследования инцидентов.

Теймур Хеирхабаров, директор департамента мониторинга, реагирования и исследования киберугроз BI.ZONE:

«Использование передовых технологий, в том числе AI-разработок — один из ключевых элементов стратегии развития наших продуктов. Возможности AI-ассистента в BI.ZONE EDR в дальнейшем будет расширяться. В дополнение к уже внедренной функциональности он также будет включать в себя автоматическое выявление ложных срабатываний и генерацию исключений, суммаризацию алерта и многое другое».

Среди других изменений — отображение правил детектирования прямо в интерфейсе с фильтрацией по тактикам и техникам MITRE ATT&CK, важности событий и другим параметрам. Пользователи также могут управлять исключениями через конструктор, а не вручную в конфигурации политик.

Добавлена функция поиска уязвимостей в рамках модуля Threat Prediction. Он получает сведения об актуальных уязвимостях и проверяет ПО и компоненты ОС на устройствах, включая данные о том, какие уязвимости активно эксплуатируются кибергруппировками.

Для технологического сегмента появился отдельный модуль АСУ ТП. Он обеспечивает мониторинг и реагирование на инциденты на рабочих станциях и серверах управления процессами, а также проверяет конфигурацию систем WinCC и MasterSCADA на небезопасные настройки.

Отдельное нововведение касается Linux: добавлена функция самозащиты агентов, чтобы атакующие не могли отключить EDR или вмешаться в его работу даже при получении повышенных прав.

PhantomCore прикрылась визитом делегации из КНДР для атак на заводы

В апреле кибергруппировка PhantomCore применила новую тактику в кампании по распространению зловредов. Злоумышленники рассылали письма от имени МИД с сообщением о визите делегации из КНДР. Основной целью атаки стали промышленные предприятия. Вредоносная рассылка велась на протяжении апреля и была нацелена преимущественно на промышленные компании.

Как сообщают специалисты компании «Эфшесть» / F6, письма отправлялись с фейкового адреса, замаскированного под МИД. В них содержалось уведомление о визите делегации из КНДР для «ознакомления с действующими производственными технологиями».

К письмам были приложены файлы. Один из них маскировался под письмо руководителю, другой содержал якобы инструкции от МИД с деталями и порядком проведения визита. На деле эти документы служили приманкой и использовались как контейнеры для распространения вредоносного приложения.

«При запуске этих файлов происходит заражение компьютера пользователя трояном удалённого доступа, который позволяет злоумышленникам собирать информацию о заражённой системе, похищать из неё файлы и выполнять различные команды», — приводит компания подробности о зловреде.

Группировка PhantomCore заявила о себе в 2024 году. Однако некоторые образцы вредоносного кода, которые она использовала, как показал анализ F6, датируются ещё 2022 годом.

Изначально PhantomCore занималась кибершпионажем и кибердиверсиями, связанными с уничтожением данных, однако также проводила финансово мотивированные атаки с использованием шифровальщиков. Отличительной особенностью группировки считается применение зловредов собственной разработки и нестандартных способов их доставки. В качестве целей PhantomCore в основном выбирает российские и белорусские компании.

RSS: Новости на портале Anti-Malware.ru