SSM-агент в AWS может использоваться в качестве трояна удалённого доступа

SSM-агент в AWS может использоваться в качестве трояна удалённого доступа

SSM-агент в AWS может использоваться в качестве трояна удалённого доступа

Специалисты выявили новую интересную постэксплуатационную технику в Amazon Web Services (AWS): условные злоумышленники могут использовать агент System Manager (SSM) в качестве недетектируемого трояна, открывающего удалённый доступ (Remote Access Trojan, RAT).

Концепцию этого вектора атаки расписали эксперты компании Mitiga. Судя по всему, потенциальная проблема затрагивает как Windows-, так и Linux-устройства. Особенность этого метода в том, что его вряд ли «засекут» антивирусные продукты.

«Мы на полном серьёзе полагаем, что этот вектор злоумышленники будут использовать в реальных кибератаках (если уже не делают этого)», — пишет Mitiga в отчёте.

AWS Systems Manager (SSM) представляет собой подписанную Amazon систему управления конечными точками. Как правило, администраторы используют её для настройки, патчинга и мониторинга экосистем AWS.

Поскольку это очень популярный инструмент, предустановленный на многих шаблона ОС, у киберпреступников есть достаточной большой пул хостов, подходящих для кибератаки.

В Mitiga обратили внимание на возможность настройки SSM-агента на работу в «гибридном» режиме даже в пределах ограничений установки EC2. Это позволяет получить доступ к активам и серверам из аккаунтов AWS, находящихся под контролем злоумышленников.

При настройке SSM в гибридном режиме агент позволяет учётной записи управлять IoT-устройствами и виртуальными машинами (включая те, что находятся в других облачных средах).

«В ходе нашего исследования мы сосредоточились на возможности SSM-агента, позволяющей работать не только на экземплярах EC2, но и на других типах машин. Именно так мы нашли уникальный способ использовать службу SSM для взаимодействия с другим AWS-аккаунтом и выступать в роли полноценной интегрированной инфраструктуры трояна», — объясняют специалисты.

«Детектирование подобного вектора осложняется тем, что команды выполняются от лица другой учётной записи, то есть будут скрытыми в исходном аккаунте».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В «MiXX Вместе» появилась фильтрация контента от Solar webProxy

В пакет услуг в рамках семейной подписки «MiXX Вместе» добавлена фильтрация контента средствами Solar webProxy. Шлюз безопасности уже используют с этой целью более 80 тыс. учебных заведений России, теперь такая же защита доступна и дома.

Запущенная в прошлом году подписка «MiXX Вместе» включает 17 развивающих сервисов для детей, которые предлагают дочки и партнеры «Ростелекома». Кибербезопасность детей и взрослых в рамках пакета услуг обеспечивают разработки ГК «Солар».

Защита в виде Solar webProxy позволяет заблокировать доступ к фишинговым, зараженным и запрещенным законом сайтам, а также другим ресурсам, опасным для здоровья и психики детей. Фильтрация осуществляется с помощью категоризатора webCat, который использует ежедневно обновляемую базу данных «Солара».

«Продукт Solar webProxy уже применяется для обеспечения безопасного доступа к образовательным и информационным ресурсам в школах и других учебных заведениях по всей России, — комментирует Анастасия Хвещеник, руководитель продукта Solar webProxy ГК «Солар». — Теперь решение доступно и дома, что позволяет родителям быть уверенными в безопасности онлайн-пространства для своих детей».

Согласно результатам исследования, проведенного компанией «Михайлов и Партнёры. Аналитика» при участии ГК «Солар», в 2024 году с попытками мошенничества по телефону, в мессенджерах и соцсетях столкнулись более 80% российских подростков.

Больше половины опрошенных школьников признались, что «случайно наткнулись» на запрещенный контент при веб-серфинге, из них 76% поделились увиденным с друзьями. В основном это были порноматериалы (26%), пропаганда национальной розни (17%), ЛГБТ и наркотики (16 и 15% соответственно).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru