17:52 18.02.2020 |
5213 просмотров
Эксперты центра расследования киберинцидентов JSOC CERT компании «Ростелеком-Солар» зафиксировали всплеск достаточно редкого типа атак на банки и энергетическую отрасль. Цепочка вредоносной активности включает целых четыре этапа, что позволяет хакерам получить контроль в инфраструктуре организации, оставаясь незаметными для средств защиты — антивирусов и даже песочниц.
Многокомпонентная атака начинается фишинговой рассылкой офисных документов в адрес сотрудников банков и энергетических компаний якобы от имени других организаций — представителей отрасли. При открытии вложения активируется исполняемый файл, который обращается к популярному хостингу открытого кода pastebin.com. Оттуда запускается участок кода, который в свою очередь отправляет команду о скачивании на атакуемый компьютер картинки с сервиса по обмену изображениями imgur.com. Дело осложняет использование стеганографии: в загруженное изображение встроено вредоносное ПО, позволяющее хакерам собрать и отправить на свои серверы полную информацию о жертве.
Если полученные данные оказываются интересными для злоумышленников, дальнейший сценарий управления зараженной системой может включать в себя, например, загрузку вирусов для кражи ценных документов и коммерческого кибершпионажа (в случае с энергетическими компаниями) или для вывода денежных средств (если речь идет о банках). Кроме того, хакеры могут монетизировать свои действия, продавая сами точки присутствия в инфраструктуре организаций.
По статистике «Ростелеком-Солар», 80% таких атак было направлено на банки. Но в оставшихся 20% случаев, которые пришлись на энергетику, хакеры атаковали более активно — специалистам из этой отрасли было отправлено около 60% от общего числа фишинговых писем, причем их качество также говорит о более тщательной подготовке со стороны злоумышленников.
Как отмечают эксперты, стилистика вредоносного кода очень похожа на ту, что использует русскоговорящая хакерская группировка Silence, которая до недавнего времени специализировалась исключительно на банках. То есть либо Silence осваивает новые отрасли и способы зарабатывания денег, либо появилась новая, очень профессиональная группировка, которая удачно имитирует ее код, сбивая прицелы специалистов по информационной безопасности.
Столь непростой механизм доставки вредоносного ПО до конечной точки встречается крайне редко и обычно свидетельствует о целенаправленной атаке. Автоматизированные средства защиты — антивирусы и песочницы — не могут детектировать подобные инциденты, так как они рассчитаны на выявление атак из одного – максимум двух этапов. В этих условиях службам безопасности организаций рекомендуется особенно внимательно подойти к вопросу повышения киберграмотности сотрудников.
Теги: Информационная безопасность
Целенаправленная атака
На ту же тему:
РТИ защитился от целевых атак
Концерн РТИ, занимающийся производством радиолокационных станций, комплексов безопасности и прочих высокотехнологичных продуктов для оборонной отрасли, внедрил платформу для защиты от целенаправленных атак Kaspersky Anti Targeted Attack Platform (KATA). Кроме того, компания приобрела подписку на сервис Kaspersky Managed Protection, который помогает анализировать безопасность сети.
«Абсолют Банк» защитился от целенаправленных атак
«Абсолют Банк» внедрил систему защиты от целенаправленных атак на базе программно-аппаратных комплексов FireEye EX и FireEye CM. Решение защищает от угроз, которые распространяются через электронную почту и не обнаруживаются традиционными средствами защиты информации.
Целевые атаки – угроза номер один
Все без исключения аналитики рынка информационной безопасности ключевой тенденцией называют рост числа так называемых целевых атак – длительных комбинированных атак, направленных на конкретную персону и использующих различные каналы. Такая атака преследует конкретную цель высокой стоимости и включает в себя несколько тщательно подобранных способов воздействия.
Arbor Networks занялась целевыми атаками
Arbor Networks выпустила платформу Arbor Spectrum для обнаружения угроз и расследования сетевых кибератак. Официальным дистрибьютором нового продукта в России выступит компания Netwell.
«Лаборатория Касперского» разработала защиту от целевых атак
«Лаборатория Касперского» выпустила Anti Targeted Attack Platform – специализированную платформу для обнаружения целевых атак, в том числе кампаний кибершпионажа. Она выявляет таргетированные атаки и любые подозрения на вредоносную активность в корпоративной сети организации еще до того, как злоумышленники предпримут какие-либо серьезные шаги – например, начнут собирать данные.
Защита банка от целенаправленных кибератак
Предотвратить целенаправленные атаки невозможно. Зато, как показывает опыт КБ «РосинтерБанк», можно их максимально затруднить как на стадии подготовки, так и в ходе непосредственного их проведения.