Контакты
Подписка 2026

Щедрость владельцев инфраструктуры не победить! Часть 1

Михаил Прохоренко, 01/04/25

Случаются ли нелепые, абсурдные и курьезные киберинциденты? Безусловно. Все приведенные ниже истории – реальные случаи из практики. Они забавны, но за каждым таким эпизодом скрываются реальные последствия: простои бизнеса, финансовые потери и репутационные удары. Читайте, улыбайтесь, и пусть эти ошибки останутся в чужих историях, а не в вашей практике.

Автор: Михаил Прохоренко, руководитель управления по борьбе с киберугрозами, BI.ZONE

ris4_w-1

Опасные бывшие

К нам обратился руководитель кибербезопасности крупной технологической компании. Запрос был нестандартным: никакой кибератаки не произошло, но на одном из серверов была критическая уязвимость. Ее обнаружили давно, еще при предыдущем руководителе, но забыли и долгое время не исправляли. Клиент хотел провести оценку на компрометацию – проверить, не воспользовались ли этой уязвимостью злоумышленники.

Компания большая, инфраструктура сложная, кейс интересный – команда BI.ZONE DFIR взялась за дело и начала с исследования уязвимого сервера. Оно не выявило подозрительной активности, но мы с самого начала решили проверять не только его, а все наиболее критичные системы. На контроллере домена мы обнаружили очень опасный бэкдор. Поскольку с его помощью злоумышленники в любой момент могли начать шифрование всей инфраструктуры, мы сразу заблокировали сервер управления бэкдором. Затем начали искать, какого пользователя и каким образом скомпрометировали.

Оказалось, что пользователь, чью учетную запись скомпрометировали, уже не работает в компании, а был он... сотрудником службы кибербезопасности. Сомнений быть не могло: цифровые следы указывали на то, что бэкдор установили с помощью именно этой учетной записи, причем задолго до увольнения. Аккаунт был давно заблокирован, но мы посоветовали для перестраховки сообщить бывшему сотруднику компании о взломе. Заодно мы хотели узнать, не замечал ли он подозрительной активности от своего имени. Выяснилось, что он даже знал, кто именно установил бэкдор: он сам. Почему? Потому что не доверял ИТ-подразделению. Он опасался, что в случае конфликта его доступ к системам заблокируют, и хотел иметь возможность получить его обратно. Но после увольнения забыл про бэкдор и не удалил его.

Опасная ситуация, последствия для компании могли быть серьезными. К счастью, обошлось без них, потому что вовремя проверили инфраструктуру.

Неожиданный пентест

Служба безопасности небольшого банка заметила подозрительную активность от администратора офисной инфраструктуры: сканирование сети и использование утилит для туннелирования. Из-за сомнений в лояльности сотрудника банк тайно привлек BI.ZONE DFIR для расследования.

Наша команда видела эту инфраструктуру впервые, но сразу обнаружила в ней набор инструментов, не характерных для администратора. При этом и профессиональные злоумышленники обычно не используют такое. Скорее это был джентльменский набор неизвестного пентестера, который по заказу организации проверяет ее систему безопасности на возможность взлома. В принципе, администратор мог бы узнать о таких инструментах в интернете и захотеть попробовать. Но их активность не совпадала с его рабочими часами. Более того: они использовались и когда сотрудник был в транспорте или на очных совещаниях.

Во время исследования мы неоднократно уточняли у банка, не проходит ли у них тестирование на проникновение: по всем признакам атака выглядела именно так. Но клиент всё отрицал.

Наша команда выявила IP-адреса для нелегитимного подключения: они принадлежали фирме, которая проводит пентесты. Мы организовали встречу с ее представителями и выяснили, что год назад она проводила тестирование банка. Тогда же внутрь его сети был внедрен туннель, который забыли удалить после завершения проекта. А сейчас один пентестер из компании посчитал, что этот туннель относится к активному проекту, и начал ломать инфраструктуру банка.

Это была очень неожиданная развязка даже для нас. К радости самого банка, настоящей кибератаки не было, иначе последствия могли быть любыми – вплоть до шифрования инфраструктуры. С администратора сняли все подозрения. А дальнейшие претензии банка к фирме по тестированию на проникновение – это совсем другая история.

Надежный план. Как швейцарские часы

Злоумышленники получили доступ к критичным системам поставщика ИТ-услуг. С помощью фишинга преступники заразили компьютеры сотрудников вредоносным ПО – кейлогером. Он записывал все вводимые символы и содержимое буфера обмена в специальный журнал, который злоумышленники копировали и вытаскивали оттуда пароли. Еще атакующие внедряли RAT (Remote Access Trojan) – программу для скрытого удаленного доступа к рабочему столу жертвы. Так они находились во внутренней сети организации и подключались к критическим системам, вводя украденные пароли.

Злоумышленники не просто расположились в инфраструктуре, они сделали это с комфортом. Их программа пробрасывала буфер обмена, то есть киберпреступник мог скопировать пароль из файла на своем компьютере и вставить его в браузер на зараженной системе. Но это удобство сыграло злую шутку. Злоумышленник использовал RAT, но, видимо, забыл про подключение и скопировал свои внутренние инструкции, намереваясь сохранить на собственный компьютер. Они тотчас же записались в журнал кейлогера на зараженной системе.

Во время исследования в журнале кейлогера нашлись имена и контакты членов кибергруппировки, адреса серверов и пароли для доступа к ним, а также краткий гайд по взлому компаний. Получилось, что злоумышленники скомпрометировали сами себя.


Вся подборка историй:

  1. Часть 1. Михаил Прохоренко, руководитель управления по борьбе с киберугрозами, BI.ZONE
  2. Часть 2. Алексей Киселев, руководитель отдела по работе с клиентами среднего и малого бизнеса, “Лаборатория Касперского”
  3. Часть 3. Денис Гойденко, руководитель PT ESC IR, Positive Technologies
  4. Часть 4. Вадим Алексеев, руководитель департамента расследований высокотехнологичных преступлений компании F6 
Темы:BI.ZoneЖурнал "Информационная безопасность" №1, 2025
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • ИИ не вытеснит аналитиков, но изменит их работу
    Александр Балабанов, руководитель центра искусственного интеллекта и перспективных технологий BI.ZONE
    Дискуссии об искусственном интеллекте в кибербезопасности в самом разгаре. Одни эксперты ждут полностью автономных систем, которые смогут самостоятельно расследовать инциденты и останавливать атаки. Другие относятся к технологии скептически, считая ее очередным маркетинговым трендом. Практика же показывает, что максимальный эффект дают прикладные сценарии автоматизации.
  • Контроль привилегированного доступа: как перейти на российскую ОС и не перегрузить инфраструктуру
    Артем Назаретян, руководитель BI.ZONE PAM
    Переход на российские операционные системы затрагивает не только базовую инфраструктуру, но и смежные контуры безопасности. Наиболее чувствительный среди них – управление привилегированным доступом. В нем пересекаются требования регуляторов, риски кибератак и устойчивость ИТ-среды.
  • DRP на практике: как BI.ZONE защищает бизнес вне периметра
    Григорий Бершацкий, руководитель группы аналитиков BI.ZONE DRP
    За пределами корпоративного периметра формируется множество рисков для бизнеса. Только за 2025 г. специалисты BI.ZONE Digital Risk Protection обнаружили 179 тыс. фишинговых ссылок – и это лишь часть ландшафта угроз. Злоумышленники все чаще распространяют вредоносные мобильные приложения, наращивают объем мошеннического контента в мессенджерах и соцсетях, используют персонализированный фишинг. Посмотрим на самые распространенные сценарии, с которыми сталкиваются организации, и о том, как защищаться от угроз вне периметра.
  • Управление киберрисками: как считать угрозы в рублях и строить зрелые процессы
    Тимофей Поляков, руководитель направления BI.ZONE Consulting
    Регулирующие органы требуют от бизнеса перейти к количественным оценкам потерь от киберинцидентов. Теперь недостаточно перечислить возможные угрозы и заявить о наличии технических средств защиты. Компаниям необходимо рассчитывать конкретную сумму потенциального ущерба, выраженную в рублях. Это могут быть прямые финансовые потери, затраты на восстановление или репутационные издержки. Невыполнение требований грозит не только штрафами, но и приостановкой деятельности. Как же обосновать для бизнеса затраты на кибербезопасность?
  • Три ловушки, которые вам готовит ваш SOC
    Марсель Айсин, руководитель BI.ZONE SOC Consulting
    Завершаем серию публикаций о ключевых аспектах деятельности SOC. Описанные в предыдущих материалах направления формируют замкнутый цикл, превращая SOC из операционного центра в ключевой элемент киберустойчивости организации и ее стратегический актив. В финальной статье расскажем, какие типичные ловушки подстерегают компании, развивающие собственный SOC, почему они возникают и что сделать, чтобы в них не попасть.э
  • Эффективность SOC: от технических метрик к языку бизнеса
    Андрей Шаляпин, руководитель BI.ZONE TDR
    Компания по управлению цифровыми рисками BI.ZONE совместно с “Информационной безопасностью” продолжает цикл публикаций о ключевых аспектах функционирования SOC. Очередная статья посвящена измерению эффективности – базовой потребности зрелого центра мониторинга. Рассмотрим, как построить целостную систему оценки для принятия обоснованных управленческих решений.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...