Составлена динамическая карта киберугроз

Составлена динамическая карта киберугроз

Группа независимых исследователей HostExploit представила новый инструмент, позволяющий отслеживать географическое распределение и концентрацию зловредного контента в интерактивном режиме. Проект Global Security Map был разработан совместно с российскими экспертами Group-IB и датской аналитической компанией CSIS.

Интерактивная карта киберопасности является пробной попыткой отобразить в географической привязке флуктуацию уровней вредоносной активности, замеряемой по особой методике HostExploit. Разработанный экспертами алгоритм индексации уже несколько лет применяется ими для оценки загрязненности АС-систем; результаты регулярно публикуются в виде квартальных отчетов Top 50 Bad Hosts & Networks («50 самых неблагополучных хостов и сетей»). Отныне эта же статистика и история ее изменений будут доступны на отдельном сайте в разделении по странам.

В настоящее время в базе HostExploit числятся около 41 тыс. публичных АС-систем разной величины, и точно привязать их к определенным регионам порой чрезвычайно трудно. Одним из верных показателей географической принадлежности АС, по мнению экспертов, является страна ее регистрации. Для получения результатов по региональным доменам в каждом были просуммированы уровни криминальной активности по всем прописанным в нем АС. Итоговые сводные рейтинги Топ 10 и Топ 50 неблагополучных стран участники проекта Global Security Map представили в дебютном отчете о глобальной безопасности.

Согласно полученной статистике, мировым лидером по уровню загрязненности в настоящее время является Литва (с индексом 369,02 по 1000-балльной шкале), в 92 АС-сетях которой обнаружено большое количество C&C ботнетов, серверов ZeuS и фишинговых сайтов. Половину «грязной дюжины» (индексы выше 200) составили страны бывшего СНГ. США заняли 11 место, Россия ― 7-е (ZeuS, спам, эксплойт-серверы). Самой «чистой» страной из 219 оказалась Финляндия (142 АС-системы), ведущий телеоператор которой, TeliaSonera, применяет политику нулевой толерантности в отношении абьюзов, передает securelist.

Интересное перераспределение мест произошло при попытке определить разброс зловредного контента по физическому местоположению АС-инфраструктур (на основе данных маршрутизации). Некоторые страны, ― например, Британские Виргинские острова, Голландия, Люксембург ― сразу выпали из ведущей десятки, в которую подтянулись Франция, Германия и США. Место лидера в непочетном списке занял Азербайджан, поднявшись со 2 места; Литва опустилась до 7-го, Россия перескочила с этой ступени на 4-ю.

Работа над Global Security Map пока далека от завершения; по замыслу его создателей, широкая аудитория должна получить возможность детально отслеживать по карте вредоносную активность на любом уровне, от глобального, регионального, странового до точек обмена трафиком, АС-систем, интернет-провайдеров ― даже на уровне отдельных IP-адресов, доменов и URL. В настоящее время обновление информации на сайте globalsecuritymap.com производится раз в сутки. Статистика по каждой стране представлена как по суммарному числу инцидентов, так и в разделении по категориям. В ближайшее время планируется также обеспечить посетителям доступ к 20 трлн. записей по инцидентам во всех АС за последние несколько лет, возможность посмотреть динамику изменений в анимированном виде, проследить взаимосвязи между АС, реестрами и странами, а также составить отчет по своему выбору автоматизированными средствами.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Эксперты Positive Technologies выявили в Yealink Meeting Server уязвимость, позволяющую аутсайдеру получить учетные данные всех пользователей системы видео-конференц-связи (ВКС) в целевой организации.

Патч включен в состав сборки 26.0.0.67 и давно доступен, однако далеко не все корпоративные клиенты провайдера удосужились его применить, в том числе в России. Тем, кто этого еще не сделал, рекомендуется обновить софт в кратчайшие сроки.

Уязвимость CVE-2024-48352 (7,5 балла CVSS) классифицируется как раскрытие конфиденциальной информации. Эксплойт осуществляется подачей на сервер HTTP-запроса с ID атакуемого предприятия.

«До своего исправления уязвимость CVE-2024-48352 позволяла любому злоумышленнику без авторизации получить учетные данные всех пользователей системы, — уточнил старший специалист PT по пентесту Егор Димитренко. — Это означает, что атакующий мог бы входить в ВКС-систему от имени любого пользователя и перехватывать информацию внутри организации».

По данным ИБ-компании, в прошлом месяце в интернете присутствовал 461 непропатченный экземпляр Yealink Meeting Server. Больше половины установок расположены в Китае, 13% — в России.

 

В начале этого года исследователи из PT обнаружили в том же продукте Yealink еще одну, более опасную проблему — CVE-2024-24091 (инъекция команд, 9,8 балла CVSS). Использование обеих уязвимостей в связке, по словам экспертов, позволяет получить начальный доступ к корпоративной сети.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru