Новости / тактики киберпреступников (5)

В Windows найден способ незаметно получить полный контроль над системой

Windows

Достаточно подменить один системный сервис – и компьютер сам отдаст злоумышленнику права уровня SYSTEM. Речь идёт о механизме удалённого вызова процедур, который в Windows отвечает за обмен данными между процессами. Через него программы и службы вызывают функции друг у друга, даже если работают в разных контекстах, поясняет Securitylab.

Читать пост

Новая версия бэкдора GoGra для Linux притворяется услугами Microsoft

бэкдор

Команда Symantec совместно с Carbon Black Threat Hunter связала находку с более ранней шпионской кампанией Harvester под Windows. Сходство кода оказалось настолько явным, что сомнений в общем происхождении не осталось. Группа, действующая как минимум с 2021 года и, предположительно, связанная с государственными структурами, последовательно расширяе …

Читать пост

Компании до сих пор допускают взломы из-за простых паролей

пароли

История из практики главы Nomadic Soft показывает, как банальная небрежность обнуляет любые дорогие средства защиты, пишет Securitylab. Один из клиентов компании решил упростить работу команды и использовал одинаковый административный пароль для тестовой и боевой среды. Пароль выбрали предсказуемый — admin123.

Читать пост

Qualys представила отчёт о средней скорости использования обнаруженных уязвимостей

уязвимости

Злоумышленники все чаще успевают подготовить инструмент для взлома раньше, чем вендор выпускает патч. Поэтому привычная схема защиты, при которой команда находит проблему, заводит тикет и вручную гонит его по длинной цепочке согласований, перестает работать не местами, а целиком.

Читать пост

Почти 40% уникальных IP, обращающихся к внешнему периметру компаний, принадлежат домашним подключениям

киберугрозы

При этом около 78% таких адресов исчезают раньше, чем попадают в какие-либо базы репутации. Исследование GreyNoise охватывает 4 миллиарда сетевых сессий за 90 дней. Проблема упирается в саму природу таких адресов. С точки зрения системы фильтрации IP из домашнего сегмента ничем не отличается от рабочего пользователя. Те же интернет-провайдеры, те ж …

Читать пост

Обновлённая версия Xloader сделала троян менее предсказуемым и сложнее обнаружить

кибератаки

По данным экспертов Zscaler, авторы инструмента не просто обновили код, а полностью переработали ключевые механизмы маскировки и связи с управляющими серверами. Xloader давно известен как преемник FormBook, и в его коде до сих пор сохраняются устаревшие фрагменты. Однако начиная с версии 8.1 разработчики активно усиливают защиту от анализа. Основно …

Читать пост

Новый вредонос группы Qilin оснащён орудиями против более 300 инструментов безопасности

киберугрозы

Злоумышленники из группы Qilin пошли дальше обычных атак с вымогателями и научились отключать защиту прямо на компьютере жертвы. Специалисты Cisco Talos показали, как работает вредоносный файл, который буквально «выключает» современные средства защиты, передаёт Securitylab.

Читать пост

«Лаборатория Касперского»: как минимум один компонент Coruna использовался в «Операции Триангуляция»

ЛК

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) провели технический анализ кода Coruna — сложного инструмента для кибершпионажа, нацеленного на iPhone. Исследователи установили, что он по крайней мере частично использовался в сложной кибератаке «Операция Триангуляция», с которой «Лаборатория Касп …

Читать пост

Какие штатные возможности операционных систем взломщики используют для кражи данных

Какие штатные возможности операционных систем взломщики используют для кражи данных

Такой подход серьёзно усложняет обнаружение, поскольку привычные средстав обнаружения взлома и блокировка по инструментам почти не работают. Речь идёт не о редких или экзотических средствах. Для кражи данных применяют PowerShell, robocopy, curl, rclone, Syncthing, а также клиенты облачных платформ вроде AWS CLI или AzCopy, пишут в Securitylab. Все …

Читать пост

Выпущено исследование инструментов типа EDR-killer

киберпреступления

Такие инструменты стали почти обязательным этапом атак с вымогательским ПО. Сначала злоумышленники получают повышенные привилегии в системе, затем отключают защиту и только после этого запускают шифровальщик. Подход оказался удобнее, чем попытки скрыть сам вредоносный код, согласно Securitylab. Шифровальщики остаются простыми, а вся логика обхода з …

Читать пост