Проукраинские хакеры воспользовались неустранимой уязвимостью Windows

Проукраинские хакеры воспользовались неустранимой уязвимостью Windows

Инцидент произошел еще в мае 2024 г. Его расследование показало, что, обойдя защиту, киберпреступники смогли зашифровать ряд корпоративных систем и частично разрушили серверы виртуализации, нанеся колоссальный ущерб компании.

Злоумышленники воспользовались недостатком систем Windows, связанным со взаимодействием с цифровыми подписями драйверов.

Злоумышленники проникли в сеть промышленной компании через взломанную учетную запись подрядчика.  С хоста подрядчика по удаленному рабочему столу (RDP) они получили доступ к ряду систем. Но, прежде чем совершать деструктивные действия, хакеры смогли отключить защитные системы, чтобы их действия невозможно было обнаружить и заблокировать.

Злоумышленники воспользовались тем, что Microsoft сделала исключения при реализации запущенной в 2022 г политики обязательной цифровой подписи драйверов. Процедура обязательной проверки не работала для драйверов, выпущенных до определенной даты (29 июня 2015 г.). Нападавшие «состарили» сертификат одного из производителей электроники, что позволило обойти требования системы.

В процессе исследования атакованных серверов компании эксперты Solar 4RAYS обнаружили два образца вредоносной программы, один из которых искал в системе признаки присутствия защитного решения, а другой — отключал его командой из режима ядра. По итогам расследования все вредоносы были удалены из инфраструктуры, а компания получила рекомендации о дальнейших действиях по закрытию уязвимостей, которыми воспользовались хакеры.

«Подобная техника позволяет киберпреступникам отключить вообще любой софт (а не только антивирусное ПО) и беспрепятственно развить атаку в целевой инфраструктуре. Раньше подобные атаки практиковали в основном киберпреступные группировки из азиатского региона, но теперь мы видим ее активное распространение и среди других злоумышленников. Но если азиатские хакеры в основном собирали данные, не разрушая инфраструктуру, то злоумышленники из Восточной Европы часто нацелены на деструктив, что усугубляет угрозу. Для того, чтобы вовремя «отловить» подобную атаку, нужно регулярно проверять работоспособность установленных в инфраструктуре защитных решений. Если с какого-то ПО не идет телеметрия — это очевидный повод его проверить. Кроме того, важно периодически проводить оценку компрометации. Такая проверка повышает шансы выявить атаку до наступления серьезных последствий», — сказал Иван Сюхин, руководитель группы расследований инцидентов Solar 4RAYS ГК «Солар».

Напомним, в прошлом году мы анализировали, как взлом сертификационного центра Microsoft поставили на поток.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

R-EVOLUTION CONFERENCE. 11 октября R-Vision проведет киберконференцию

11 октября в Центре событий РБК состоится ежегодная конференция R-EVOLUTION CONFERENCE, посвящённая теме автоматизированной кибербезопасности. Это событие объединит всех, кто вносит свой вклад в создание и развитие систем кибербезопасности: экспертов и инженеров, новаторов, лидеров отрасли и представителей регуляторов.

В этом году около 500 экспертов традиционно соберутся, чтобы обменяться опытом и обсудить ключевые аспекты внедрения стратегии информационной безопасности в бизнес-процессы компаний различных отраслей экономики. На конференции участники узнают о последних тенденциях в разработке решений для киберзащиты, а также о новых угрозах и эффективных методах их предотвращения.

«R-EVOLUTION CONFERENCE соберет вместе ведущих экспертов отрасли, чтобы обсудить тренды в кибербезопасности, а также задачи, которые мы решаем сегодня и будем решать завтра. Уже в привычном формате открытого диалога с представителями бизнеса и регуляторов мы поговорим о насущных вопросах, с которыми CISO и их команды сталкиваются каждый день, — отметил Валерий Богдашов, генеральный директор R-Vision. — Мы знаем, какие вызовы стоят перед бизнесом, и в рамках конференции поделимся тем, как наши технологии и продукты на них отвечают».

Для участия в конференции необходимо пройти регистрацию на официальном сайте мероприятия.

Что будет на R-EVOLUTION CONFERENCE?

Диалог с регуляторами о насущных проблемах кибербеза

Состоится открытая дискуссия между представителями бизнеса и регуляторов. В обсуждении примут участие эксперты НКЦКИ, ФСТЭК России и ведущих промышленных и финансовых компаний. Они обсудят последние законодательные инициативы и поправки к уже действующим законам, а также как

Опыт развития продуктов R-Vision SIEM и R-Vision VM

В ходе мероприятия команда R-Vision представит обновлённые версии своих технологий R-Vision SIEM и R-Vision VM.

В рамках блока «R-Vision SIEM: От фундамента до крыши» эксперты поделятся своим опытом создания контента для SIEM и планами на будущее. Они расскажут о том, как развивается продукт, какие изменения уже произошли и что планируется на ближайшее время. Также будет представлена информация о внедрении SIEM в корпоративную инфраструктуру.

В разделе «R-Vision VM — управление уязвимостями на прочной основе» эксперты R-Vision поделятся своим опытом создания базы уязвимостей. Они расскажут о том, как R-Vision VM прошла путь от идеи до востребованного продукта с встроенным сканером для эффективного управления уязвимостями. На примере инфраструктуры R-Vision будет показано, как отслеживать активы на предмет уязвимостей и своевременно их устранять.

Технологический трек

Участники также обсудят одну из самых актуальных тем — применение ИИ для автоматизации работы SOC. Эксперты R-Vision поделятся опытом использования инструментов ML для выявления аномалий удаленного подключения.

В практической части конференции команда R-Vision проведет демо собственных продуктов и на конкретных кейсах покажет, как технологии компании решают задачи уже сегодня и как будут это делать завтра.

Workshop для инженеров

Кроме того, на Workshop для инженеров участники получат навыки подключения различных источников данных, нормализации и трансформации событий в режиме реального времени. Они также научатся сопоставлять события из разных источников для обнаружения инцидентов ИБ и эффективно работать с данными, которые уже хранятся в системе R-Vision SIEM.

Выставка продуктов R-Vision и решений партнеров

В рамках конференции пройдет выставка продуктов R-Vision и решений партнеров, в которой примут участие: «Инфосистемы Джет», «Кросс технолоджис», «Бастион», «Информзащита» и Softline. Компании являются лидерами ИТ-отрасли и предлагают решения для эффективного противодействия современным угрозам.

Реклама, ООО "Р-ВИЖН", ИНН 7723390901

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru