"Касперский зертханасы" ақша өндіріп алуға кибершабуылдың күрделі схемасын анықтады

Науқан кезінде шабуылдаушылар payload топтық саясатының зиянды нысанын пайдаланады 

Таяу Шығыстағы оқиғаға ден қою барысында "Касперский зертханасының" сарапшылары өндірістік кәсіпорыннан сатып алуға бағытталған күрделі кибершабуылды тапты. Науқан Payload деп аталды. Оның барысында шабуылдаушылар корпоративті желіні бақылауға алып, компьютерлерді бұғаттап, сатып алу туралы талапты экранға шығара алды — мұның бәрі файлдарды шифрламай және тиісті зиянды бағдарламаларды орнатпай. 

Бұл оқиға "Касперский Зертханасының" есебінде бұрын хабарланған тенденцияны растайды: соңғы уақытта шабуылдаушылардың дәстүрлі шифрлаудан бас тартуы сирек емес. Оның орнына, олар адам факторын көбірек пайдаланады, мысалы, деректерді ұрлау және жәбірленуші төлем жасаудан бас тартқан жағдайда оны ашамыз деп қорқыту. 

Қалай қол жеткізуге болады. Шабуылдаушылар күрделі зиянды бағдарламаны орнатуға жүгінбейді, бірақ стандартты қашықтан қол жеткізу құралдары мен VPN арқылы кәсіпорын желісіне қосылу үшін бұзылған жоғары пайдаланушы тіркелгілерін пайдаланады. Олар бұл тіркелгі деректеріне, мысалы, фишинг арқылы, шамадан тыс әдіспен немесе бастапқы қол жеткізу брокерлерінен сатып алу арқылы қол жеткізе алады. Шабуылдаушылардың әрекеттері назар аудармайды: бақылау жүйелері үшін олардың белсенділігі әдеттегі АТ-маман кірісіне ұқсайды.  

Шабуылды одан әрі дамыту. Зиянкестер бұзылған Active Directory инфрақұрылымын пайдаланады және Payload деп аталатын зиянды топтық саясат нысанын (GPO) жасайды және домен түбіріне байлайды. GPO-ны желі әкімшілері қызметкерлердің компьютерлеріндегі параметрлерді орталықтан өзгерту үшін пайдаланады. Зиянкестер жасаған ереже сатып алу туралы хабарламаларды көрсетуге, жұмыс үстелі мен құлыптау экранының тұсқағаздарын өзгертуге, кірген кезде баннерлерді көрсетуге және Әкімші есептік жазбаларын өшіруге мүмкіндік береді. Бұл әрекеттердің барлығы жүйедегі саясатты жаңартқаннан кейін бірден орын алады. GPO ережелеріне қол қойылғандықтан, олар сенімді және ат инфрақұрылымдарының жұмыс істеуі үшін қажет болып саналады.  

Зерттелген шабуыл кезінде зиянкестер құнды корпоративтік деректерді ұрлауға назар аударды. Оларды сүзу аяқталғаннан кейін және әкімшілік қол жетімділікті бұғаттағаннан кейін, ұрланған ақпарат жәбірленушіден сатып алуды талап ету мақсатында Қараңғы желіде жарияланды. 

"Payload науқаны шабуылдаушылар өз әдістерін жаңартуды жалғастыруда дейді. Егер шабуылдаушылар орталықтандырылған желілік саясатты басқара алса, олар одан әрі әрекет ету үшін кең таңдау жасайды және зиянды бағдарламаларды стандартты сканерлеу енді жеткіліксіз. Мұндай шабуылдарға қарсы тұру үшін ұйымдар бірінші кезекте топтық саясаттағы өзгерістерді қадағалап, әкімшілердің тіркелгі деректеріне қол жеткізуді қатаң бақылап, зиянды бағдарламаны іздеуге ғана емес, желілік белсенділікті бақылауға назар аударуы керек", — деп түсіндіреді Константин Сапронов, "Касперский Зертханасының" оқиғаларға жауап беру жөніндегі жаһандық командасының жетекшісі.

Толық есеп сайтта қол жетімді Securelist.ru. "Касперский Зертханасының" шешімдері сипатталған зиянды белсенділікті тиімді анықтайды.

Мұндай киберқауіптерден қорғау үшін "Касперский зертханасы" ұсынады: 

  • * GPO құру мен өзгертуді мұқият қадағалаңыз. Корпоративтік желінің түбірлік каталогына жаңа ереже бекітілгені туралы ескертулерді орнату қажет;
  • * желідегі әкімшілік жүйелерге және VPN кіру нүктелеріне қол жеткізу фишингке төзімді көп факторлы аутентификацияны қолдану арқылы жүзеге асырылатынына көз жеткізіңіз (мысалы, физикалық қауіпсіздік кілттері арқылы);
  • * кіру құқықтарын шектеу: АТ жүйелерінің әкімшілерінде барлық жұмыс станциялары мен серверлерге бір уақытта қол жеткізуге мүмкіндік беретін "негізгі кілттер" болмауы керек және арнайы оқшауланған жүйелерде артықшылықты шоттар қолданылуы керек.

 

[xfvalue_img]

Жаңалықтарды бағалаңыз

  • Сіздің бағалауыңыз
Итоги:
Дауыс берген адамдар: 0

Пікір қалдыру

Ваш e-mail не будет опубликован. Поля обязательны для заполненеия - *

  • bowtiesmilelaughingblushsmileyrelaxedsmirk
    heart_eyeskissing_heartkissing_closed_eyesflushedrelievedsatisfiedgrin
    winkstuck_out_tongue_winking_eyestuck_out_tongue_closed_eyesgrinningkissingstuck_out_tonguesleeping
    worriedfrowninganguishedopen_mouthgrimacingconfusedhushed
    expressionlessunamusedsweat_smilesweatdisappointed_relievedwearypensive
    disappointedconfoundedfearfulcold_sweatperseverecrysob
    joyastonishedscreamtired_faceangryragetriumph
    sleepyyummasksunglassesdizzy_faceimpsmiling_imp
    neutral_faceno_mouthinnocent
Кликните на изображение чтобы обновить код, если он неразборчив

Негізгі жаңалықтар

Логотип

Портал туралы

Ел мен әлем жаңалықтары!

© 2024 INFOZAKON. Барлық құқықтар сақталған.