Сотрудники NASA допустили утечку данных

Сотрудники NASA допустили утечку данных

По информации аналитического центра Zecurion, американское Национальное управление по аэронавтике и воздухоплаванию (NASA) уведомило своих сотрудников об утечке данных. Причиной утечки послужила кража некоторых документов и ноутбука из автомобиля одного из сотрудников управления. На украденном компьютере хранились файлы с личными данными работников и субподрядчиков NASA. Примечательно, что вся похищенная информация хранилась на ноутбуке в незашифрованном виде.

Для расследования инцидента NASA пригласили сторонних экспертов безопасности. В настоящее время нет информации о том, какие именно данные были похищены. Всем пострадавшим от утечки будут предоставлены услуги, способствующие минимизации рисков, связанных с кражей личности.

После утечки персональных данных сотрудников в NASA решили изменить процедуры безопасности. Во-первых, был введен запрет на вынос ноутбуков с конфиденциальными данными, которые хранятся в открытом виде. Помимо этого, секретная информация не должна храниться на смартфонах и других мобильных устройствах. Согласно распоряжению руководства NASA в срок до 21 декабря должны быть зашифрованы накопители всех имеющихся в наличии лэптопов, сообщает SecurityLab.ru.

«Удивительно, что в организации с многомиллиардным бюджетом и информацией, составляющей, в том числе, и государственную тайну, до сих пор не были отработаны политики безопасности, – говорит Александр Ковалёв, директор по маркетингу Zecurion. – Вряд ли это можно объяснить нехваткой времени или ресурсов. Скорее халатностью в вопросах защиты конфиденциальной информации».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru