Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Positive Technologies: с помощью MaxPatrol SIEM специалисты компании выявили ВПО, затронувшее сотни тысяч пользователей

25/10/23

PT-Oct-25-2023-11-17-26-7322-AM

Специалисты компании Positive Technologies с помощью системы мониторинга событий ИБ и управления инцидентами MaxPatrol SIEM выявили аномальную активность в сети, указывающую на масштабное распространение вредоносного программного обеспечения. В результате исследования обнаружено, что атака охватила более 250 000 пользователей в 164 странах, из которых большинство пострадавших находятся в России, Украине, Белоруссии и Узбекистане.

 

В поисках необходимого программного обеспечения пользователи часто заходят на торрент-ресурсы, не подозревая опасности в подобном обмене данными. Однако, скачав и установив такой софт, пользователь дает злоумышленникам доступ к своей личной информации и банковским счетам, а в случае заражения корпоративного компьютера мошенники получают контроль над устройством и используют его для организации промежуточного узла в цепочке атак на компанию-работодателя.

В августе 2023 года эксперты SOC компании Positive Technologies зафиксировали аномальную активность в одной из российских компаний. Инцидент потребовал вмешательства команды PT CSIRT, занимающейся мониторингом и реагированием на инциденты (подразделение PT Expert Security Center). Эксперты обнаружили, что пользователь исследуемой компании стал жертвой неизвестного ранее ВПО.

В ходе детального всестороннего расследования эксперты Positive Technologies выявили пострадавших в 164 странах. Подавляющее большинство (более 200 тысяч) находятся в России, Украине, Белоруссии, Узбекистане. Среди жертв также оказались пользователи из Индии, Филиппин, Бразилии, Польши, Германии.

По данным CSIRT, атака в большинстве случаев затронула некорпоративных пользователей, скачивающих нелегальное ПО, однако среди жертв оказались также государственные учреждения, образовательные организации, компании нефтегазовой отрасли, медицинские и строительные учреждения, компании из сферы ритейла и IT. Все они были уведомлены о выявленной угрозе.

«После установки такое ВПО ведет себя достаточно шумно: собирает информацию о компьютере жертвы, устанавливает программу RMS (для удаленного управления) и майнер XMRig, архивирует содержимое пользовательской папки Telegram (tdata) — и это лишь наиболее активные действия за короткий период наблюдения,  комментирует Денис Кувшинов, руководитель отдела исследования киберугроз экспертного центра безопасности Positive Technologies.  В конкретном случае, за которым мы наблюдали, зловред отправлял собранную информацию с корпоративного ноутбука пользователя в телеграм-бот, он в этой цепочке выступал в роли контрольного сервера. Такая активность была зафиксирована нашим продуктом MaxPatrol SIEM».

 

 

Эксперт отметил, что злоумышленник, получив доступ к папке Telegram, вступает в телеграм-сессию пользователя и мониторит переписку, извлекая данные из аккаунта, при этом оставаясь незаметным. Даже если пользователь настроил двухфакторную аутентификацию, хакер может ее успешно обойти, подобрав пароль методом перебора (brute force). Пользователям Телеграма рекомендуется после обнаружения признаков взлома завершить текущую сессию и зайти в мессенджер повторно.

По данным расследования, использованное в атаке ВПО не является сложным для анализа, при этом, изучив всего лишь одну атаку с его использованием, эксперты получили информацию о более чем 250 тысячах жертв по всему миру. В Positive Technologies уверены, что реальное количество жертв превышает эту цифру и с ростом числа атак с применением этого ВПО число пострадавших будет только увеличиваться.

Чтобы защититься от подобных нападений, эксперты Positive Technologies рекомендуют организациям использовать продукты класса SIEM для отслеживания подозрительной активности в информационных системах. Частным лицам следует использовать лицензированное ПО, избегать скачивания программ из недоверенных источников, а также иметь активное антивирусное программное обеспечение. Завтра, 26 октября 2023 года, компания проведет онлайн-запуск MaxPatrol SIEM 8.0. — новой версии своего продукта с продвинутым набором функций для выявления неизвестных атак и аномалий.

Темы:Пресс-релизPositive TechnologiesОтрасльMaxPatrol SIEM
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Щедрость владельцев инфраструктуры не победить! Часть 3
    Денис Гойденко, руководитель PT ESC IR, Positive Technologies
    Киберинциденты – это не всегда про громкие утечки, сложные APT-группировки и технологии будущего. Иногда это про человеческие ошибки, странные управленческие решения и неожиданные повороты, которые могли бы стать отличным сюжетом для комедии, если бы не реальные последствия.
  • Как технологии EDR помогают SOC: теория и практика
    Рассмотрим, почему традиционные SOC могут не справляться с потоком событий ИБ и как современные технологии и продукты класса Endpoint Detection and Response (EDR) способны упростить работу аналитиков.
  • Зачем SIEM-системе машинное обучение: реальные сценарии использования
    Почему хорошая SIEM не может обойтись без машинного обучения? Какие модели уже применяются в реальных продуктах? И что ждет этот симбиоз в будущем?
  • Управление уязвимостями в 2024 году: что изменилось и как перестроить процесс
    Павел Попов, лидер продуктовой практики MaxPatrol VM, Positive Technologies
    В условиях всплеска числа кибератак, ухода зарубежных вендоров, импортозамещения ПО и обновления нормативно-правовой базы у процесса управления уязвимостями в России есть ряд важных особенностей
  • Пять главных ошибок при выборе NGFW
    Анна Комша, руководитель практики NGFW в Positive Technologies
    Как, не допустив ошибок, подойти к выбору NGFW, чтобы он стал основным средством сетевой обороны и успешно справлялся с базовыми сетевыми задачами?
  • SIEM: рекомендательный инструмент для результативной кибербезопасности
    Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies
    SIEM из экспертного инструмента в руках высококвалифицированных специалистов становятся ядром построения результативной кибербезопасности. Для этого они должны научиться выдавать оператору рекомендации на каждом этапе эксплуатации, транслировать заложенную в них экспертизу.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...