СёрчИнформ открывает направление профайлинга

СёрчИнформ открывает направление профайлинга

СёрчИнформ открывает направление профайлинга

В марте компания «СёрчИнформ» объявила о запуске нового направления – профайлинг в ИБ. Для этих задач компания создала специальное подразделение. Его возглавил экс-руководитель департамента безопасности группы компаний T.E.L.S (Transeuropean Logistic Service), эксперт-профайлер Иван Бируля. 

Профайлинг – совокупность психологических методов и методик оценки и прогнозирования поведения человека на основе наиболее информативных частных признаков, характеристик внешности, невербального и вербального поведения. В бизнесе профайлинг применяется для выявления мошеннических действий, прогнозирования и обнаружения деструктивного поведения сотрудников в отношении организации. Что особенно актуально в разрезе практических задач информационной безопасности.

Подразделение профайлинга в составе «СёрчИнформ» будет работать в трех направлениях:

  1. Обучение клиентов на базе Учебного центра «СёрчИнформ». Первая обучающая программа - «Профайлинг на службе ИБ» - прошла в марте этого года.  Специалисты рассмотрели вопросы криминальных тенденций в характере человека, кадровые риски, прогнозирование поведения сотрудников, получение важной информации о сотруднике и др.
  2. Оказание услуг на территории заказчика. Эксперты-профайлеры «СёрчИнформ» по заявке клиентов будут выезжать в компанию и совместно с ИБ-специалистами заказчика решать поставленные задачи.
  3. Исследования в направлении автоматизации анализа и прогнозирования поведения человека. В планах компании дополнить функциональность DLP-системы «КИБ СёрчИнформ» модулем, который упростит работу по прогнозированию поведения сотрудников клиентов. 

«Интерес клиентов к учебному курсу по профайлингу в очередной раз показал, что у темы большие перспективы. Метод помогает решать сложнейшие задачи, но работа эта требует больших временных и человеческих ресурсов, – поясняет председатель совета директоров «СёрчИнформ» Лев Матвеев. – Мы делаем ставку на то, чтобы максимально облегчить работу ИБ-специалиста в этой сфере. Мы понимаем, что эксперта-аналитика машина не заменит, но вот собрать данные и представить их в максимально удобном для анализа виде, DLP-система очень даже способна».

Директор по безопасности «СёрчИнформ» и руководитель подразделения по профайлингу Иван Бируля – практикующий специалист в сфере профайлинга и информационной безопасности. Ранее более 10 лет возглавлял ИБ-службы компаний из разных отраслей. Имеет обширный опыт проведения служебных расследований, разработал авторскую методику на основе нескольких школ и направлений профайлинга в России.

«Я изучаю профайлинг на протяжении 8-ми лет. Переход в «СёрчИнформ» позволит мне вывести работу на новый уровень: здесь у меня есть возможность применять методику на большом количестве компаний, изучать опыт клиентов, выявлять их потребности и работать в направлении автоматизации некоторых функций профайлера, - отмечает Иван Бируля. – Уверен, что это сотрудничество позволит нам создать инструмент, который будет полезен нашим клиентам в борьбе с новыми вызовами в сфере информационной безопасности». 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru