Positive Technologies выпустила коммерческую версию PT XDR

Positive Technologies выпустила коммерческую версию PT XDR

Positive Technologies выпустила коммерческую версию PT XDR

Компания Positive Technologies сообщила о выходе коммерческой версии системы PT XDR (PT Extended Detection and Response), предназначенной для обнаружения киберугроз и реагирования на них. Сейчас PT XDR доступна для заказа пилота и покупки.

Как отмечают в Positive Technologies, PT XDR поможет заказчикам в несколько раз быстрее выявлять действия киберпреступника, учитывать специфические для конкретной организации риски также оперативно реагировать на кибератаки, что приводит к меньшим затратам.

Анализ запросов на пилотные проекты показал, что на сегодняшний день системы класса XDR особенно востребованы среди кредитных организаций, госструктур, предприятий энергетической отрасли и компаний сферы финансовых технологий.

Если в вашей организации есть гибридные рабочие места, PT XDR может вызвать особый интерес. Как правило, таким клиентам необходимо защищать удалённый доступ, оперативно детектировать и реагировать на киберинциденты.

Также среди плюсов PT XDR Positive Technologies отмечает отсутствие устаревших концепций, который выросли из ИБ-продуктов других классов. За счёт автоматизации рутинных процессов специалисты не отвлекаются на приоритизацию очереди анализа угроз и могут взвешенно принять шаги для восстановления контроля над инфраструктурой.

Кроме того, PT XDR снижает требования к квалификации специалистов, а логика системы зиждется на наиболее эффективных наработках Positive Technologies.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru