Целевые атаки готовят киберразведчики

Целевые атаки готовят киберразведчики

Целевые атаки готовят киберразведчики

Детальная киберразведка становится основным этапом подготовки целевых атак на российские компании. Опытным кибервзломщикам помогают вчерашние хактивисты. Они “простукивают” периметр подрядчиков и перебирают пароли для входа в системы.

О том, что злоумышленники стали активнее использовать киберразведку, рассказали эксперты “РТК-Солар”.

Это заметно по сетевым атакам, попыткам несанкционированного доступа к корпоративным системам и атакам через партнеров или подрядчиков. Отличной “поддержкой” в подготовке к целевым атакам становятся “сливы”.

Специалисты по кибербезопасности изучили 280 организаций из разных отраслей, включая госсектор, финансы, энергетику, телеком, медиа и крупный ретейл. Для чистоты эксперимента из отчета исключили аналитику по DDoS-атакам.

Всего за I квартал 2023 года было выявлено 290 тыс. атак. Это в 1,5 раза больше показателя первого квартала прошлого года. В сравнении с концом 2022 цифра прибавила немного — всего 3%.

Целевые атаки, сменившие с середины года массовые ковровые кибербомбардировки, становятся все более продуманными.

Если раньше хакеры шли в киберразведку при атаках на критическую инфраструктуру, то сейчас с попытками изучить периметр сталкивается все больше компаний из самых разных отраслей.

В помощники опытные злоумышленники берут вчерашних хактивистов. “Любители” активно вовлекаются и помогают готовить атаки. Они “простукивают” периметр и реализуют брутфорс.

“На этом фоне острее встает проблема атак через подрядчиков”, — предупреждает руководитель направления аналитики киберугроз компании “РТК-Солар” Дарья Кошкина. Хакеры ищут ненадежных или плохо защищенных партнеров своих потенциальных жертв, проверяют наличие незакрытых и неучтенных доступов, чтобы проникнуть внутрь сети.

Компаниям нужно заниматься не только базовой защитой периметра, но и самим обращаться к услугам киберразведки, советуют эксперты. Такой подход снизит риски, связанные с утекшими базами данных, скомпрометированными аккаунтами, адресами электронной почты и тому подобным. Эта информации поможет “подстелить соломку” еще до того, как злоумышленники доберутся до уязвимостей.

Доля вредоносных программ хотя и снижается, но позволяет им сохранять позицию самого популярного инструмента атакующих — 46%.

Эксперты подтверждают: за год компании укрепили ИТ-периметры и настроили базовые средства защиты (в частности, антивирус). Теперь массовые рассылки уже не действуют так же эффективно, как раньше. Однако в арсенал хакеров вновь вошли шифровальщики. Это свидетельства точечных и подготовленных ударов. Веб-атаки после взлета в прошлом году также вернулись к стандартным показателям и составляют сейчас примерно четверть инцидентов с высокой степенью критичности.

Добавим, подробно о практиках атакующих мы говорили с экспертами на последнем эфире AM Live Кибербезопасность как сервис: состояние и перспективы рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость 0-click в декодере MonkeyAudio грозила RCE телефонам Samsung

Участники Google Project Zero раскрыли детали уязвимости удаленного выполнения кода, обнаруженной в Samsung Galaxy в прошлом году. Патч для нее вендор выпустил в составе декабрьского набора обновлений для мобильных устройств.

Уязвимость CVE-2024-49415 (8,1 балла CVSS) связана с возможностью записи за границами буфера, которая может возникнуть при декодировании аудиофайлов формата MonkeyAudio (APE). Подобные ошибки позволяют удаленно выполнить произвольный код в системе.

Виновником появления проблемы является библиотека libsaped.so, а точнее, функция saped_rec. Эксплойт, по словам автора находки, не требует взаимодействия с пользователем (0-click), но возможен лишь в том случае, когда на целевом устройстве включены RCS-чаты (дефолтная конфигурация Galaxy S23 и S24).

Атаку можно провести, к примеру, через Google Messages, отправив намеченной жертве специально созданное аудиосообщение. Согласно бюллетеню Samsung, уязвимости подвержены ее устройства на базе Android 12, 13 и 14.

Декабрьский пакет обновлений Samsung закрывает еще одну опасную дыру — CVE-2024-49413 в приложении SmartSwitch (некорректная верификация криптографической подписи, 7,1 балла CVSS). При наличии локального доступа данная уязвимость позволяет установить вредоносное приложение на телефон.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru