Решение Kaspersky Sandbox поможет бизнесу бороться со сложными угрозами

Решение Kaspersky Sandbox поможет бизнесу бороться со сложными угрозами

Решение Kaspersky Sandbox поможет бизнесу бороться со сложными угрозами

«Лаборатория Касперского» выпустила новое решение Kaspersky Sandbox, которое поможет организациям эффективнее бороться со сложными угрозами, способными обходить традиционные защитные средства на конечных устройствах – компьютерах и серверах.

Kaspersky Sandbox (песочница) автоматически анализирует новые подозрительные файлы, попадающие в корпоративную сеть, и отправляет вердикт об их безопасности или вредоносности в системы защиты конечных устройств. Новое решение дополняет защитные возможности платформы Kaspersky Security для бизнеса и помогает компаниям (прежде всего средним и крупным организациям, у которых нет специально выделенных ИБ-сотрудников или отделов) противостоять продвинутым угрозам без привлечения или найма отдельных специалистов по информационной безопасности.

Как показало недавнее исследование «Лаборатории Касперского», для 42% компаний в России распознавание продвинутых атак в общей массе киберугроз становится всё более сложной задачей. А это значит, что специалистам по информационной безопасности приходится тратить много времени на анализ большого количества вредоносных файлов вместо того, чтобы реагировать на более критичные угрозы. В небольших компаниях проблема усугубляется ещё и тем, что зачастую в них нет отдельных экспертов по кибербезопасности и все подобные задачи ложатся на и без того перегруженный IT-отдел.

В отличие от множества специализированных аналитических сервисов, ориентированных на экспертов по информационной безопасности, Kaspersky Sandbox не требует ручного управления. В случае если на каком-либо конечном устройстве базовое защитное решение обнаруживает подозрительный файл, который однозначно не может быть классифицирован как вредоносный, он автоматически отправляется для анализа в Kaspersky Sandbox.

Это решение, в свою очередь, проводит поведенческий анализ полученного объекта, а также собирает и оценивает все связанные с ним артефакты. Если Kaspersky Sandbox «видит», что подозрительный файл исполняет опасные действия, например запускает шифрование или загружает дополнительные модули через уязвимость нулевого дня, то определяет его как вредоносный и направляет информацию об этом в базовую защитную систему. А та уже принимает конкретные действия в отношении новой угрозы. В случае с решениями из линейки Kaspersky Security для бизнеса, к примеру, порядок действий может быть таким: отправить объект в карантин, оповестить пользователя, просканировать критические области операционной системы или другие устройства в корпоративной сети на предмет наличия в них этого же вредоносного файла, чтобы предотвратить распространение зловреда внутри организации.

Kaspersky Sandbox хранит данные о вердиктах по проанализированным объектам в операционной памяти на сервере. И в случае если запрос на анализ подозрительного файла, который уже был проверен продуктом, придёт от другого защитного решения для конечных устройств, Kaspersky Sandbox быстро передаст информацию из этой базы знаний. Такой подход исключает повторные проверки одних и тех же файлов, что значительно ускоряет время реагирования на проблему и снижает нагрузку на серверы.

«Все компании, вне зависимости от своей сферы деятельности или размера, нуждаются в защите от тех продвинутых угроз, которые способны обходить радары стандартных антивирусных решений. Однако специализированные программы для борьбы со сложными кибератаками чаще всего ориентированы на крупные организации и требуют внимания и участия специалистов по информационной безопасности. А небольшие компании, как правило, не могут себе позволить содержать такой большой штат экспертов. И в этой ситуации им может помочь такое решение, как Kaspersky Sandbox, которое решает проблемы автоматически и не требует специальных знаний от IT-сотрудников. Кроме того, в крупных организациях Kaspersky Sandbox поможет оптимизировать защиту удалённых офисов и филиалов, позволит сократить расходы и нагрузку на департамент информационной безопасности и в целом обеспечит более надёжную защиту географически распределённой инфраструктуры», – отметил Сергей Марцынкьян, руководитель отдела продуктового маркетинга для корпоративного бизнеса «Лаборатории Касперского».

Подробнее о возможностях Kaspersky Sandbox по ссылке  https://www.kaspersky.ru/enterprise-security/malware-sandbox.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Инфостилер Jarka прожил год на PyPI под видом инструментов интеграции ИИ

Эксперты «Лаборатории Касперского» нашли на PyPI два схожих пакета, якобы реализующих доступ к API популярных ИИ-моделей — GPT-4 Turbo и Claude AI. Анализ показал, что истинной целью в обоих случаях является внедрение зловреда JarkaStealer.

Вредоносные библиотеки gptplus и claudeai-eng были загружены в репозиторий Python-кодов в ноябре прошлого года, притом из-под одного и того же аккаунта. До удаления с подачи Kaspersky их скачали более 1700 раз пользователи из 30 стран (в основном жители США, Китая, Франции, Германии и России).

 

Описания содержали инструкции по созданию чатов для ИИ-ботов и примеры работы с большими языковыми моделями (БЯМ, LLM). Для имитации заявленной функциональности в код был встроен механизм взаимодействия с демопрокси ChatGPT.

При запуске параллельно происходит загрузка с GitHub файла JavaUpdater.jar — инфостилера Jarka. При отсутствии у жертвы софта Java с Dropbox скачивается JRE.

Внедряемый таким образом вредонос умеет выполнять следующие действия в системе:

  • собирать системную информацию;
  • воровать информацию из браузеров;
  • прерывать процессы Google Chrome и Microsoft Edge (чтобы вытащить сохраненные данные);
  • отыскивать сессионные токены в Telegram, Discord, Steam, чит-клиенте Minecraft;
  • делать скриншоты.

Украденные данные архивируются и передаются на C2-сервер. После этого файл с добычей удаляется с зараженного устройства, чтобы скрыть следы вредоносной активности.

Как оказалось, владельцы JarkaStealer продают его в Telegram по модели MaaS (Malware-as-a-Service, «вредонос как услуга»), однако за доступ уже можно не платить: исходники были опубликованы на GitHub. В рекламных сообщениях и коде зловреда обнаружены артефакты, позволяющие заключить, что автор стилера владеет русским языком.

«Обнаруженная кампания подчёркивает постоянные риски, связанные с атаками на цепочки поставок, — отметил эксперт Kaspersky GReAT Леонид Безвершенко. — При интеграции компонентов с открытым исходным кодом в процессе разработки критически важно проявлять осторожность. Мы рекомендуем организациям внедрять строгую проверку целостности кода на всех этапах разработки, чтобы убедиться в легитимности и безопасности внешнего программного обеспечения или внешних компонентов».

Тем, кто успел скачать gptplus или claudeai-eng, рекомендуется как можно скорее удалить пакет, а также обновить все пароли и сессионные токены.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru