#КүшiмiзБiрлiкте

Оқиғалар лентасы

Кеше
28 қыркүйек
27 қыркүйек

Сауалнама

Қарағандылықтар, сіз супермаркеттерде азық-түлік бағасының өскенін байқадыңыз ба?
  • Әрине. Ол қазірдің өзінде қалтасын айтарлықтай ұрады;(635)
  • Мен айырмашылықты сезбедім/а(1413)

"Касперский зертханасы" өндіріске кибершабуылдың күрделі схемасын анықтады

Фото: Касперский Зертханасы

Науқан кезінде шабуылдаушылар Payload топтық саясатының зиянды нысанын пайдаланады. 

Таяу Шығыстағы оқиғаға ден қою барысында "Касперский зертханасының" сарапшылары өндірістік кәсіпорыннан сатып алуға бағытталған күрделі кибершабуыл тапты. Науқан Payload деп аталды. Оның барысында шабуылдаушылар корпоративті желіні бақылауға алып, компьютерлерді бұғаттап, сатып алу туралы талапты экранға шығара алды — мұның бәрі файлдарды шифрламай және тиісті зиянды бағдарламаларды орнатпай. 
 
Бұл оқиға "Касперский Зертханасының" есебінде бұрын хабарланған тенденцияны растайды: соңғы уақытта шабуылдаушылардың дәстүрлі шифрлаудан бас тартуы сирек емес. Оның орнына, олар адам факторын көбірек пайдаланады, мысалы, деректерді ұрлау және жәбірленуші төлем жасаудан бас тартқан жағдайда оны ашамыз деп қорқыту.
 
Қалай қол жеткізуге болады. Шабуылдаушылар күрделі зиянды бағдарламаны орнатуға жүгінбейді, бірақ стандартты қашықтан қол жеткізу құралдары мен VPN арқылы кәсіпорын желісіне қосылу үшін бұзылған жоғары пайдаланушы тіркелгілерін пайдаланады. Олар бұл тіркелгі деректеріне, мысалы, фишинг арқылы, шамадан тыс әдіспен немесе бастапқы қол жеткізу брокерлерінен сатып алу арқылы қол жеткізе алады. Шабуылдаушылардың әрекеттері назар аудармайды: бақылау жүйелері үшін олардың белсенділігі әдеттегі ат кірісіне ұқсайды. 
 
Шабуылды одан әрі дамыту. Зиянкестер бұзылған Active Directory инфрақұрылымын пайдаланады және Payload деп аталатын зиянды топтық саясат нысанын (GPO) жасайды және домен түбіріне байлайды. GPO-ны желі әкімшілері қызметкерлердің компьютерлеріндегі параметрлерді орталықтан өзгерту үшін пайдаланады. Зиянкестер жасаған ЕРЕЖЕ сатып алу туралы хабарламаларды көрсетуге, жұмыс үстелі мен құлыптау экранының тұсқағаздарын өзгертуге, кірген кезде баннерлерді көрсетуге және Әкімші есептік жазбаларын өшіруге мүмкіндік береді. Бұл әрекеттердің барлығы жүйедегі саясатты жаңартқаннан кейін бірден орын алады. GPO ережелеріне қол қойылғандықтан, олар сенімді және ат инфрақұрылымдарының жұмыс істеуі үшін қажет болып саналады. 
 
Зерттелген шабуыл кезінде зиянкестер құнды корпоративтік деректерді ұрлауға назар аударды. Оларды сүзу аяқталғаннан кейін және әкімшілік қол жетімділікті бұғаттағаннан кейін, ұрланған ақпарат жәбірленушіден сатып алуды талап ету мақсатында Қараңғы желіде жарияланды. 
 
"Payload науқаны шабуылдаушылар өз әдістерін жаңартуды жалғастыруда дейді. Егер шабуылдаушылар орталықтандырылған желілік саясатты басқара алса, олар одан әрі әрекет ету үшін кең таңдау жасайды және зиянды бағдарламаларды стандартты сканерлеу енді жеткіліксіз. Мұндай шабуылдарға қарсы тұру үшін ұйымдар бірінші кезекте топтық саясаттағы өзгерістерді қадағалап, әкімшілердің тіркелгі деректеріне қол жеткізуді қатаң бақылап, зиянды бағдарламаны іздеуге ғана емес, желілік белсенділікті бақылауға назар аударуы керек", — деп түсіндіреді Константин Сапронов, "Касперский Зертханасының" оқиғаларға жауап беру жөніндегі жаһандық командасының жетекшісі. 
 
Толық есеп сайтта қол жетімді Securelist.ru. "Касперский Зертханасының" шешімдері сипатталған зиянды белсенділікті тиімді анықтайды.
 
Мұндай киберқауіптерден қорғау үшін "Касперский зертханасы" ұсынады: 
 
* GPO құру мен өзгертуді мұқият қадағалаңыз. Корпоративтік желінің түбірлік каталогына жаңа ереже бекітілгені туралы ескертулерді орнату қажет;
* желідегі әкімшілік жүйелерге және VPN кіру нүктелеріне қол жеткізу фишингке төзімді көп факторлы аутентификацияны қолдану арқылы жүзеге асырылатынына көз жеткізіңіз (мысалы, физикалық қауіпсіздік кілттері арқылы);

* кіру құқықтарын шектеу: ат жүйелерінің әкімшілерінде барлық жұмыс станциялары мен серверлерге бір уақытта қол жеткізуге мүмкіндік беретін "негізгі кілттер" болмауы керек және арнайы оқшауланған жүйелерде артықшылықты шоттар қолданылуы керек.  

Ақпарат бойынша Касперский зертханасы.

    • Тарату: 






    Жаңалықтар ұсыныңыз
    Біз әлеуметтік желілерде