Innostage повышает вознаграждение для хакеров до 10 млн рублей

Innostage повышает вознаграждение для хакеров до 10 млн рублей

ИТ-компания Innostage объявила о двукратном повышении вознаграждения для участников открытых кибериспытаний (ОКИ). Программа реализуется на платформе для исследователей безопасности Standoff Bug Bounty и призвана проверить и повысить киберустойчивость бизнеса.

По условиям ОКИ от Innostage, недопустимым событием является перевод до 2000 рублей со счетов компании на подконтрольные счета независимых исследователей. На старте программы, 26 мая за реализацию НС и отчет о произведенных действиях белым хакерам было обещано вознаграждение в размере 5 млн рублей. В первый день международного ИТ-форума Kazan Digital Week Innostage увеличила ставку до 10 млн рублей.

При этом промежуточные вознаграждения для исследователей ИБ, которые смогли проникнуть в инфраструктуру, но были остановлен на полпути к цели специалистами Центра противодействия киберугрозам Innostage SOC CyberART, остаются в прежних пределах. Компрометация корпоративной учетной записи пользователя компании с закреплением на корпоративной рабочей станции — 100 тыс. рублей. Преодоление сетевого периметра и закрепление на узле в инфраструктуре — 200–300 тыс. рублей. Получение доступа в систему учета финансов и создания платежных поручений под релевантной для недопустимого события или привилегированной учетной записью — до 1 млн рублей.

На сегодняшний день в качестве участников открытых кибериспытаний зарегистрировались свыше 600 независимых исследователей ИБ. Решение о повышении главного вознаграждения направлено на привлечение еще большего количества исследователей безопасности высокой квалификации, а также ускорение процесса обнаружения и устранения критичных уязвимостей.

«Увеличив вознаграждение и сделав программу более привлекательной для опытных исследователей, мы планируем повысить вероятность выявления малейших уязвимостей, эксплуатация которых может привести к рискам для бизнеса. Наша цель – непрерывно повышать свою киберзащищенность, ответственность и надежность как бизнес-партнеров. И мы готовы платить миллионы рублей независимым экспертам, которые нам в этом помогут», — отметил Руслан Сулейманов, директор по цифровой трансформации Innostage.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Криптоджекеры раздают майнер Xmrig в почтовых автоответах

Злоумышленники придумали новую уловку для внедрения криптомайнера Xmrig на чужие машины: они распространяют вредоносные ссылки в письмах-автоответах. В F.A.C.C.T. насчитали уже 150 таких посланий по своей клиентской базе.

Новую криптоджекинг-кампанию эксперты отслеживают с конца мая. Вредоносные сообщения рассылаются с взломанных имейл-аккаунтов с использованием автоответчика; атакам подвергаются российский ретейл, телеком, страховые и финансовые организации.

 

Анализ показал, что указанный ссылкой архивный файл содержит майнер Xmrig, популярный у киберкриминала, и маскировочный скан некоего счета на оплату оборудования с суммой, посильной даже рядовому пользователю.

 

Как оказалось, все адреса отправителя засветились в утечках баз данных. Владельцы — в основном физлица, некоторые скомпрометированные аккаунты принадлежат арбитражным управляющим, небольшим торговым предприятиям, строительным компаниям.

В списке жертв взлома в рамках данной кампании фигурируют также мебельная фабрика и фермерское хозяйство. По данным F.A.C.C.T., в первой половине 2024 года в Сеть утекло 150 баз данных российских компаний, в том числе 200,5 млн записей ПДн.

Все зловредные письма, адресованные пользователям продуктов F.A.C.C.T., заблокировала защита Business Email Protection. Корпоративные клиенты и почтовый сервис уже предупреждены об угрозе.

«Данный способ доставки ВПО опасен тем, что потенциальная жертва первая инициирует коммуникацию — вступает в переписку и ждет ответное письмо, — отметил Дмитрий Еременко, старший аналитик Центра кибербезопасности F.A.C.C.T. — В этом состоит главное отличие от традиционных массовых рассылок, где получатель часто получает нерелевантное для него письмо и игнорирует его».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru