SECURIT проведет предрелизный показ Zlock 4.0

SECURIT проведет предрелизный показ Zlock 4.0

В рамках серии вебинаров по комплексу DLP-решений компания SECURIT проведет вебинар по Zlock 4.0 — новой версии системы предотвращения утечек через конечные точки сети. Вебинар состоится 26 мая в 12:00 по московскому времени.



На вебинаре SECURIT пройдет предрелизный показ новой версии Zlock 4.0. Ключевое отличие продукта от предыдущих версий — возможность контентного анализа файлов, записываемых на USB-устройства и распечатываемых на принтерах. Теперь контроль использования накопителей и принтеров будет возможен не только по характеристикам устройств, но и по типам передаваемых файлов и их содержимому.

О новых возможностях Zlock 4.0 расскажет генеральный директор компании SECURIT Алексей Раевский. Помимо настроек контентного анализа, будут продемонстрированы основные возможности Zlock: настройка политик доступа, управление через консоль, архивирование документов, передаваемых на мобильные накопители и принтеры.

Zlock является частью комплекса решений для защиты от утечек информации SECURIT DLP. Zlock позволяет предотвращать утечки конфиденциальной информации через периферийные устройства с помощью гибкой настройки политик доступа, анализа содержимого передаваемых файлов и блокирования несанкционированной передачи документов. Система позволяет контролировать передачу информации на устройства, подключаемые к внешним портам (USB, LPT, COM, IrDA, PCMCIA, IEEE 1394), внутренние устройства (сетевые карты, модемы, Bluetooth, Wi-Fi, CD/DVD-дисководы), а также печать документов на локальных и сетевых принтерах. Архивирование (теневое копирование) и сбор событий Zlock позволяет отслеживать всю информацию, которая записывается на разрешенные устройства для последующего анализа возможных инцидентов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru