`

СПЕЦІАЛЬНІ
ПАРТНЕРИ
ПРОЕКТУ

Чи використовує ваша компанія ChatGPT в роботі?

BEST CIO

Определение наиболее профессиональных ИТ-управленцев, лидеров и экспертов в своих отраслях

Человек года

Кто внес наибольший вклад в развитие украинского ИТ-рынка.

Продукт года

Награды «Продукт года» еженедельника «Компьютерное обозрение» за наиболее выдающиеся ИТ-товары

 

Торопись медленно

Как показывает данный отчет, внедрение облачных технологий широко распространено: 90% компаний во всем мире используют их, и ожидается, что к 2021 г. облачные ЦОД будут обрабатывать 94% от общего объема данных. Более того, в 2018 г. на облачную инфраструктуру было потрачено ориентировочно 80 млрд. долл.

Компании Thales и Ponemon Institute провели новое глобальное исследование, в рамках которого опросили свыше 3000 специалистов по ИТ-безопасности, и выявили несоответствие между быстрым ростом объема данных, хранящихся в облаках, и подходом многих организаций к обеспечению безопасности.

К примеру, 48% корпоративных данных хранятся в облаке, но только 32% организаций уверены в том, что защита хранящихся там данных является их ответственностью. Такая тенденция имеет очень серьезные последствия для этих данных, особенно в случае нарушения их целостности и безопасности.

Если организации не считают себя ответственными за безопасность данных, хранящихся в облаке, то кто же несет такую ответственность? По мнению 35% опрошенных организаций, ответственными должны быть провайдеры облачных услуг и решений. Впрочем, несмотря на это, только 23% организаций заявили, что безопасность – этот тот фактор, который они рассматривают при выборе поставщика.

Весьма тревожным фактом, выявленным в ходе исследования, является то, что почти половина компаний (51%) не используют шифрование или токенизацию для защиты своих конфиденциальных данных в облаке. Это означает, что в случае нарушения данных украденная информация может быть прочитана и использована без каких-либо препятствий.

Принимая во внимание данный факт, не удивительно, что 54% респондентов в рамках данного исследования заявили, что облачное хранилище затрудняет защиту конфиденциальных данных.

Исследование также показало, что многие компании испытывают трудности с защитой данных в облаке – тем, что может серьезно угрожать им. Но это также подчеркивает ту мысль, что мир информационной безопасности меняется. В наши дни нельзя отрицать тот факт, что поверхность атак существенно увеличилась, считают в Panda Security.

Более того, отчет обращает внимание на важность осознания рисков безопасности, которые могут повлечь за собой использование новых технологий. Существует явный разрыв между стремительным и массовым внедрением новых технологий и усилиями по их защите с помощью адекватных мер ИБ. Для защиты вашей организации важно понимать риски ИБ и соответствующие тенденции.

За Вами следят?

Цифровые помощники, такие как Siri, Alexa и Google Home, записывают аудио фрагменты – голосовые команды или сообщения пользователей. Технологические гиганты используют эти записи для улучшения своих сервисов, а для этого иногда требуется участие человека. Большую часть времени записи анализируются реальными людьми, которые могут находиться в другой части света. Они проверяют, правильно ли приложение поняло команды, а также работают над улучшением алгоритма. Иногда им приходится прослушивать до 1000 записей в день.

За Вами следят?

Вы давно подозревали, что Facebook подслушивает ваши разговоры и потом выдает рекламу в соответствии с контекстом? В интервью журналу Money, Facebook заявил, что они не используют микрофон в телефоне для прослушивания реальных разговоров, чтобы более точно направить свою рекламу на конкретного человека. По словам представителя компании, приложение прослушивает и иногда записывает вас только в том случае, если включена соответствующая функция в приложении. Facebook заявил, что они не документируют и не прослушивают ваш разговор в течение всего времени, пока открыто приложение. Такая активность физически была бы почти невозможна, потому что в этом случае каждый день будет генерироваться данных в десятки раз больше, чем сейчас получает Facebook. Такая же ситуация и с другими технологическим гигантами.

Кто же эти люди, которые прослушивают фрагменты ваших аудиозаписей? Они набираются такими компаниями как Amazon и Google по контракту, и зачастую работают на аутсорсинге из таких стран, например, как Румыния, Коста-Рика или Индия.

Может ли такой работник идентифицировать ваш голос и ассоциировать его с вами? Миллионы людей в мире ежедневно используют умных помощников, а потому идентификация человека, который произносит определенную команду, не может быть легкой задачей, но с технической точки зрения на этот вопрос можно ответить утвердительно – да. Если компания хочет идентифицировать записанный голос с конкретным человеком, то она в состоянии это сделать. Однако независимые подрядчики обычно не имеют инструментов, необходимых для сопоставления определенного голосового фрагмента и личности конкретного человека, а также не имеют доступа к данным, которые в конечном счете могли бы ассоциировать запись с пользователем в реальной жизни. По крайней мере, так утверждают компании, которые производят наиболее популярных домашних ассистентов.

Что происходит со «случайными записями»? Иногда голосовые помощники срабатывают из-за неправильного слова или предложения. Простая фраза «Ты серьезно?» может вызвать реакцию со стороны Siri, которая может начать записывать конфиденциальную информацию, которой вы не хотели бы делиться с разработчиками из Apple. Ведущие производители, такие как Google, Apple и Amazon, начали предоставлять расширенные гарантии от случайного срабатывания голосового помощника по сбору и расшифровке голосовых сообщений. Google даже обещает, что к концу года они обновят политики Google Assistant, что приведет к сокращению объема аудио-данных, который хранится в компании.

Несмотря на заявления производителей о том, что они уважают вашу конфиденциальность и слушают только в тех случаях, когда вы разговариваете с умными помощниками, всегда необходимо помнить, что иногда то, что вы говорите, в конечном итоге может оказаться в базе данных производителя. В таком случае, по мнению специалистов Panda Security, остается лишь уповать, что эти сервисы поддерживаются на высоком уровне, и все записи будут храниться с максимальным уровнем безопасности.

Путь длиной в 9 лет

Как мы уже писали, вчера компания Xiaomi представила в Украине новые смартфоны серии Redmi. Открывая вечер Тони Чен, генеральный менеджер Xiaomi Global в странах Центральной, Восточной, Северной Европы и Балтии, говорил преимущественно о развитии бизнеса компании и привел некоторые интересные цифры.

Путь длинной в 9 лет

По словам Тони Чена, Xiaomi была основана в 2010 г. семью выпускниками технологических специальностей, которые поставили себе цель сделать инновации доступными каждому. Спустя девять лет штат компании достигает 17 тыс. человек по всему миру.

На сегодня Xiaomi является четвертым в мире производителем смартфонов, по оценкам IDC. Во втором квартале производитель поставил 32,3 млн. смартфонов. Лишь немного уступив по этому показателю Apple (33,8 млн. штук).

В текущем году Xiaomi впервые вошла в Forbes Global 2000 и стала самой молодой компанией в списке. В рейтинге Топ100 наиболее дорогих брендов BrandZ она занимает 74 место – по соседству с IKEA.

Продукция вендора доступна на рынках 80 стран по всему миру. Причем в половине случаев она входит в Топ5 поставщиков смартфонов, по данным Canalys. К примеру, в Украине и Венгрии она занимает второе место, в Беларуси первое, в Польше и Чехии третье. В целом в Центральной и Восточной Европе вендору принадлежит третье место на рынке смартфонов с долей 17% и ростом в 44%. Впрочем, в Западной Европе Xiaomi занимает четвертое место с долей 5% и годовым приростом в 53%. Это лучшая динамика в первой пятерке.

Путь длинной в 9 лет

Общее количество активных пользователей фирменной оболочки MIUI превышает 278 млн. Однако сегодня Xiaomi предлагает потребителям далеко не только смартфоны. В 2019 г. компания объявила новую стратегию развития с фокусом на технологиях интернета вещей и искусственного интеллекта. В этой области ею подано уже свыше 1 тыс. патентных заявок и объем инвестиций в данное направление растет. Экосистема соответствующих продуктов превышает 2 тыс., а общее количество подключенных к ее платформе IoT устройств превышает 196 млн.

К примеру, Xiaomi лидирует на мировом рынке носимых гаджетов, по оценкам аналитиков IDC. В первую очередь благодаря популярной линейке фитнес-трекеров Mi Band. Кроме того, компания входит в Топ5 поставщиков телевизоров. И она не намерена останавливаться на достигнутом.

Выгодные инновации

Исследование Accenture, посвященное влиянию инвестиций в новые технологии и активного их использования на финансовые показатели бизнеса, показало, что рост доходов технологически продвинутых компаний вдвое выше, чем у отстающих в инновациях.

В ходе подготовки исследования был проведен опрос, в котором приняли участие более 8300 компаний из 20 отраслей экономики в 22 странах мира. Его цель – понять причины разницы между потенциально возможным и фактически полученным результатом от инвестиций в инновационные технологии.

В рамках исследования изучалось применение в бизнесе как развитых технологий, так и новых, таких как искусственный интеллект, блокчейн и дополненная реальность. Кроме того, компании оценивались по трем параметрам: использование технологий, глубина применения, готовность организации к изменениям. Оценивая результат по каждому из параметров, авторы исследования определили, какие из компаний являются «лидерами» (лучшие 10%) и «отстающими» (худшие 25%). Анализ экономических показателей с 2015 по 2023 гг. позволил определить зависимость между применением технологий и получаемым результатом, и установить, что рост дохода компаний-«лидеров» вдвое больше относительно «отстающих».

Более того, только в 2018 г. упущенная выгода «отстающих» составила 15%, и, по прогнозам, к 2023 г. недополученная прибыль способна достичь отметки в 46%, если не изменит подход к применению и адаптации новых технологий.

Выгодные инновации

«"Отстающие" компании разворачивают новые технологии лишь на отдельных участках, без единой стратегии, и как результат, получают лишь разовые выгоды и безнадежно отстают от конкурентов. Наше исследование показывает, что ведущие мировые компании инвестируют в «безграничные», адаптивные и человекоцентричные системы для максимизации эффекта инноваций, повышения эффективности бизнеса и увеличения бизнес-результата», – говорит Бхаскар Гош (Bhaskar Ghosh), управляющий директор Accenture Technology Services.

Исследование Accenture выявило, что «лидерам» свойственны определенный тип мышления и подход к применению технологий в масштабах предприятия и трансформации организационной структуры. Часто, это резко контрастирует с подходом «отстающих».

Чем отличаются лидеры:

Применение адаптирующихся технологий: «Лидеры» в 98% случаев предпочитают эффективные технологии с большим потенциалом, такие как искусственный интеллект (ИИ), в то время как «отстающие» внедряют те же технологии лишь в 42% случаев. «Лидеры» также используют решения, которые позволяют эффективнее использовать децентрализованные данные, инфраструктуру и приложения. Они внедряют такие технологии, как DevSecOps, микросервисы и контейнеры, почти в три раза чаще, чем «отстающие»: 97% к 30%.

Применение облачных вычислений: «Лидеры» значительно опережают «отстающих» в том, что касается использования облачных технологий для эффективного применения таких технологий как ИИ и предиктивная аналитика. Подавляющее большинство «лидеров» (95%) рассматривают облако как катализатор инноваций, среди «отстающих» таких всего 30%.

Работа с качеством данных: 90% «лидеров» не полагаются на непроверенную информацию, «бросают силы» на получение и обеспечение качества данных. 94% «лидеров» уверены в надежности получаемой информации, используемой для управления бизнесом. Для сравнения – среди «отстающих» этот показатель составляет всего 64%.

Кросс-функциональное управление инвестициями: Стирая барьеры между ИТ и бизнес-функциями при инвестиции в инновационные технологии «Лидеры» способны обеспечить фокус на достижение бизнес-результата.

Профессиональное развитие кадров: «Лидеры» экспериментируют и продумывают новые способы обучения практическим навыкам – почти в три раза чаще, чем аутсайдеры: 73% против 24%. ИИ и продвинутая аналитика в таких областях, как персонализированное обучение, прогнозирование потребности сотрудников в тех или иных навыках и подбор модулей обучения в соответствии с навыками сотрудников используют 87% «лидеров» и всего 35% «отстающих».

«Компании, которые мыслят системно, а не ограничиваются точечными решениями, имеют больше возможностей для увеличения роста дохода. Все начинается с проектирования собственных систем будущего – масштабируемых, гибких и человекоцентричных, – говорит Гош. – Необходимо создавать сотрудникам условия для экспериментирования с нестандартными идеями и подходами – и то, и другое являются важнейшими компонентами обучения и роста. Хотя в этой гонке нет финишной черты, такие меры позволят получить дополнительное конкурентное преимущество и помогут восполнить имеющиеся пробелы в инновационном развитии».

Как развитие средств ИБ привело к практике проактивной «охоты на угрозы»

В прошлом для защиты организаций от вредоносных программ можно было полагаться на сигнатурный анализ. Такие решения эффективны и точны при обнаружении известных вирусов. Однако с развитием полиморфных техник этого стало недостаточно. Сегодня, когда лаборатории ежедневно выявляют сотни тысяч новых вредоносных образцов, требуется что-то гораздо большее.

Эвристика (вероятностная оценка того, выглядит ли файл как вариант известной вредоносной программы) и локальный поведенческий анализ («песочница») способны идентифицировать варианты известных вредоносных программ. Однако эти техники менее точны и более ресурсоемки на локальном устройстве.

Подозрительные файлы требуют проверки и оценки со стороны ИТ-эксперта, чтобы не были разрешены никакие вредоносные файлы, или, что иногда еще хуже, не было случаев ложного срабатывания, когда легитимный файл помещается на карантин, потенциально отключая систему. Все, что не идентифицировано как вредоносная программа или подозрительный процесс, разрешено для запуска, несмотря на то, что такие файлы остаются не классифицированными. И это очень высокий риск.

Традиционные решения борются с неизвестными угрозами (угрозами «нулевого дня»), обладая при этом весьма ограниченными возможностями анализа активности ИТ-процессов и скудных локальных ресурсов. Это привело к появлению другого подхода для обеспечения информационной безопасности – простая идея 100% классификации, в рамках которой ни один процесс не разрешен до тех пор, пока он не будет классифицирован как невредоносный (goodware).

Обнаруживая неизвестный процесс, современные защитные решения отправляют его (только один раз) в лабораторию для классификации. В подавляющем большинстве случаев в данный процесс осуществляется полностью автоматически (99,998%). Для небольшого числа оставшихся неизвестных процессов используются аналитики по информационной безопасности, которые вручную инспектируют, анализируют и классифицируют процессы, создавая соответствующие правила для непрерывного совершенствования автоматизированных систем обнаружения и анализа.

Такая автоматическая классификация значительно сократила потребность в ручной проверке, анализе и классификации, а соответствующий тип решения безопасности получил название Endpoint Detection and Response и был признан значительным достижением в области безопасности конечных устройств. Для обнаружения таких типов атак вам требуется полная видимость каждого процесса, происходящего на каждом конечном устройстве.

Как развитие средств ИБ привело к практике проактивной «охоты на угрозы»

Вместо того чтобы реагировать на угрозы со стороны вредоносных программ постфактум, аналитики безопасности активно участвуют в охоте на угрозы в рамках Threat Hunting. Используя накопленную за многие годы информацию, эксперты проводят активный поиск новых угроз, выдвигая и проверяя новые гипотезы для проверки данных, полученных программным решением. После доказательства каждой гипотезы, каждая новая техника обнаружения добавляется к сотням других техник и методов, реализованных в автоматизированном сервисе поиска и исследования угроз Threat Hunting & Investigation Service (THIS). Он позволяет выявлять и анализировать любые аномалии.

Если злоумышленник хочет проникнуть в вашу сеть и при этом у него достаточно средств и времени, то в конечном итоге он может достичь успеха. Вопрос не в том, сможет ли он проникнуть в сеть, а в том, когда он это сделает. Для этого применяются множество методов, включая социальную инженерию. После того как хакер получил плацдарм в вашей сети, для него может существовать масса различных целей. Если защитные решения обезоруживают хакера, не позволяя ему использовать вредоносные программы на базе файлов, он может достигать своих целей с помощью методов Living-off-the-Land (LotL), в которых используется уже установленное в системе легитимное ПО (например, PowerShell и Active Directory).

Многие организации с трудом справляются с подобными атаками потому что традиционные средства защиты не способны бороться с ними. Требуется полная видимость всех процессов, чтобы можно было понять природу контекста каждого процесса для выявления и идентификации таких угроз.

Для обеспечения безопасности организации существуют жизненно важные меры, которые необходимо предпринимать, считают специалисты Panda Security. Первое – это регулярно обновлять все системы, чтобы закрыть любые уязвимости, которые могут быть использованы злоумышленниками. Следующий шаг – это обучение всех пользователей тому, с какими кибер-рисками и угрозами сталкивается организация, и предоставление четких инструкций, как им действовать при возникновении любых инцидентов. Наконец, все системы должны быть защищены с помощью EDR-технологий, которые позволяют гарантировать, что все конечные устройства могут пользоваться всеми преимуществами самых передовых технологий в сфере информационной безопасности для защиты от сложных и неизвестных угроз и атак.

Кибер-угроза в посылке

Методы кибер-преступников постоянно совершенствуются. К примеру, среди инцидентов этого года можно отметить внедрение вредоносного кода на тысячах сайтах электронной коммерции для кражи персональных данных и использование LinkedIn для установки шпионского ПО. И эти техники работают: ущерб от кибер-преступлений в 2018 г. оценивается в 45 млрд. долл.

Недавно исследователи из проекта X-Force Red компании IBM представили концепцию, которая может стать следующим шагом в эволюции кибер-преступлений. Она называется warshipping, и сочетает в себе технические методы с другими, более традиционными.

Кибер-угроза в посылке

Warshipping использует доступный, недорогой и маломощный компьютер для удаленного выполнения атак в непосредственной близости от жертвы вне зависимости от местоположения самих кибер-преступников. Для этого, по обычной почте в виде посылки в офис жертвы отправляется небольшое устройство, содержащее модем с 3G-подключением. Это позволяет управлять устройством удаленно.

Как только так называемый «военный корабль» (warship) физически оказывается внутри офиса жертвы, устройство начинает прослушивать пакеты данных по беспроводной сети, которые оно может использовать для проникновения в сеть. Оно также прослушивает процессы авторизации пользователей для подключения к сети Wi-Fi жертвы и через сотовую связь отправляет эти данные киберпреступнику, чтобы он мог расшифровать эту информацию и получить пароль к Wi-Fi сети жертвы.

Используя это беспроводное подключение, злоумышленник теперь может передвигаться по сети жертвы, выискивая уязвимые системы, доступные данные, а также красть конфиденциальную информацию или пароли пользователей.

По мнению специалистов, данная атака вполне может стать скрытой, эффективной инсайдерской угрозой: она недорогая и не сложная в реализации, а также может остаться незамеченной со стороны жертвы. Более того, злоумышленник может организовать эту угрозу издалека, находясь на значительном расстоянии. В ряде компаний, где ежедневно проходит большой объем почты и посылок, достаточно легко не заметить или не обратить внимания на небольшую посылку.

Одним из аспектов, который делает warshipping чрезвычайно опасным, – является то, что этот метод позволяет обойти защиту электронной почты, которая внедрена у жертвы для предотвращения вредоносных программ и других атак, распространяющихся через вложения.

Учитывая, что в данном случае речь идет о физическом векторе атаки, над которым нет контроля, может показаться, что нет ничего, что могло бы остановить данную угрозу. Это один из тех случаев, когда осторожность при работе с электронной почтой и недоверие к вложениям в электронных письмах не будут работать.

Однако существуют решения, которые способны остановить эту угрозу. Поскольку команды управления исходят от самого warship, данный процесс является внешним по отношению к ИТ-системе организации. И если в инфраструктуре имеются решения, способные автоматически останавливает любые неизвестные процессы в ИТ-системе, теоретически они способны заблокировать такую атаку, полагают в Panda Security.

Пока что это только концепт и специалистам не известно об использовании подобной методики в реальных атаках. Но, как показывает опыт, от появления идеи до ее воплощения у киберпреступников обычно проходит не так уж много времени.

BEC-аферы на миллиарды

BEC-аферы весьма популярны среди кибер-преступников. При таком мошенничестве злоумышленники выдают себя за другого человека, как правило, из числа руководства (собственник, генеральный директор компании), а иногда и из числа клиентов или партнеров, поставщиков, подрядчиков. Все это делается для того, чтобы обманным путем заставить конкретного сотрудника совершить (или способствовать этому) перевод денег мошенникам. Для кибер-преступников BEC-аферы являются крайне выгодным бизнесом: они относительно просты в реализации, но при этом способны приносить хорошие деньги.

По данным Financial Crimes Enforcement Network (FinCEN), количество подобных кибер-преступлений, наряду с объемом доходов от него, растет каждый год. Например, в своем последнем отчете FinCEN показывает (PDF), что в прошлом году доход от подобного рода мошенничества достиг 301 млн. долл. в месяц, т.е. около 3,6 млрд. долл. за год.

Афера с широким кругом жертв

Помимо этих данных в отчете FinCEN представлена и другая информация по BEC-аферам, такая как тип компаний, которые чаще всего становятся жертвами данного вида мошенничества.

В этом году чаще всего жертвами становились предприятия обрабатывающей и строительной отраслей – на них приходится 25% всех случаев. 18% жертв приходится на сектор коммерческих услуг, в то время как доля финансового сектора сократилась с 16 до 9%.

BEC-аферы на миллиарды

Жертвы BEC-афер (Источник: FinCEN)

Одной из причин такого сокращения доли финансовых организаций могут быть усилия, предпринимаемые ими для повышения своей информационной безопасности, наряду с обилием доступной информации, в результате чего сотрудники таких организаций хорошо осведомлены о кибер-угрозах, которым они могут подвергаться.

Методы меняются

В 2017 г. при осуществлении BEC-афер кибер-преступники чаще всего выдавали себя за руководителя компании (33% случаев), запрашивая перевод денежных средств и пользуясь тем, что вряд ли кто-то скажет директору «нет». Однако в 2018 г. кибер-преступники поменяли свой подход: теперь такая тактика используется всего в 12% случаев.

В прошлом году чаще всего кибер-преступники выдавали себя за партнера или подрядчика, отправляя в компанию поддельный счет. Такие поддельные счета использовались в 39% случаев. Если мы посмотрим на суммы денег, которые были украдены, то легко увидеть, почему произошло такое изменение. Если при «подделке» директора мошенники зарабатывали в среднем 50373 долл., то поддельные счета принесли им в среднем по 125439 долл.

Ярким примером таких афер можно назвать Литву. Один человек оттуда сумел обмануть на 123 млн. долл. таких гигантов как Google и Facebook, отправив им поддельные счета от якобы производителя аппаратного обеспечения.

Вредоносные программы помогают BEC-аферам

Хотя инструкции по переводу денег, а также другие аспекты социальной инженерии, используемые при атаке, передаются по электронной почте, вредоносные программы все еще являются составляющей частью этой «игры». Сообщения должны быть правдоподобными, и они должны приходить с реальных адресов или, как минимум, с таких адресов, которые кажутся реальными. С этой целью кибер-преступники используют шпионские программы для кражи конфиденциальной информации или регистрационных данных. Затем эта информация используется для создания писем, которые выглядят правдоподобно как по форме, так и по содержанию, что может убедить жертв в том, что письмо с запросом является настоящим.

Что можно сделать, чтобы остановить BEC-аферы?

Как уже упоминалось, эти аферы приносят мошенникам большие деньги. Чтобы избежать в компании существенных финансовых потерь, к которым может привести такой род мошенничества, важно следовать ряду советов.

Во-первых, необходимо принять подход нулевого доверия, рекомендуют специалисты Panda Security. Это означает, что надо не доверять всему, что кажется необычным. Если у вас есть хотя бы малейшее сомнение в легитимности письма в электронной почте, вы никогда не должны отвечать на него, и уж тем более, не переводить никаких денег. Если вы не уверены, сообщите об этом в ваш ИТ-отдел.

Такой подход также может защитить компанию от вреда со стороны шпионских программ, которые могут использоваться для инициирования BEC-аферы. Никогда не следует открывать вложения, полученные от неизвестных отправителей, или находящихся в подозрительных письмах электронной почты.

Также необходимо защищать сеть компании от любого потенциального вторжения.

С 2016 г. доходы хакеров от BEC-афер утроились, и они продолжают стремительно расти. По этой причине теперь как никогда ранее важно сделать так, чтобы не стать следующей жертвой подобных преступлений.

Соцсети и социальная инженерия

У кибер-преступников есть множество способов заработать деньги. Одним из таких методов является использование социальных сетей. По словам доктора Майка Макгуайра, который преподает криминологию в Университете Суррея (г.Гилдфорд, Суррей-Каунти, Великобритания), «черные» хакеры зарабатывают 3,2 млрд. долл. в год на кибер-преступлениях с использованием соцсетей. Более того, каждая пятая компания сталкивалась с вредоносными атаками через соцсети.

LinkedIn – инструмент для кибер-преступлений

В июле одна из компаний в сфере информационной безопасности обнаружила кибер-преступную кампанию, в рамках которой проводилось заражение предприятий и организаций через социальную сеть LinkedIn. Злоумышленники выдавали себя за исследователей из Кембриджского университета, чтобы заполучить доверие своей жертвы. Затем они использовали это доверие, чтобы жертва в результате обмана открыла документы, зараженные вредоносной программой.

Кибер-преступники были частью группы кибер-шпионажа APT34, связанной с правительством Ирана и действующей как минимум с 2014 г. Данная группа, как правило, атакует организации в финансовом, правительственном, энергетическом, телекоммуникационном и химическом секторах экономики в странах США и Ближнего Востока. Рассматриваемая кампания также проводилась по этому же принципу, поскольку ее жертвами были сотрудники энергетического и нефтегазового секторов, а также представители правительственных структур и организаций. Все эти сферы деятельности представляют особый стратегический интерес для тех, кто хочет заполучить конфиденциальную информацию и получить высокие прибыли.

Соцсети и социальная инженерия

Шпионское ПО

APT34 использовало в данной кампании три типа вредоносных программ: Tonedeaf, ValueValut и LongWatch. Tonedeaf – это бэкдор, который взаимодействует с единым сервером управления (C&C). Он поддерживает несколько команд для сбора информации о системе, загрузке и скачивании файлов, а также выполнения других произвольных команд.

ValueVault используется для кражи регистрационных данных в операционной системе Windows, а Longwatch – это кейлоггер, который передает информацию о нажатых клавишах в файл log.txt, размещаемый в «темповской» папке Windows. Эти три вредоносных программы загружались через специальный файл Excel под названием «ERFT-Details.xls».

Опасности социальной инженерии

Тактика получения доверия со стороны жертвы с целью заставить ее скачать зараженные файлы широко используется и в других вредоносных кампаниях. Но в данном случае злоумышленники начали разговор, запросив резюме жертвы для потенциальной возможности трудоустройства.

Ключ к защите вашей компании

Первая линия обороны против такого рода угроз – это, несомненно, осведомленность, считают специалисты Panda Security. Чтобы предотвратить проникновение злоумышленника в вашу компанию с помощью зараженных файлов и методов социальной инженерии, каждый сотрудник должен знать о такого рода угрозах. Также важно, чтобы они знали, что должны делать в том случае, если столкнутся с подобным инцидентом.

И здесь в данном вопросе ключевым моментом является обучение. Сотрудники должны быть знать, что стать жертвой подобной атаки может каждый член организации, а не только высшее руководство компании, и что они также могут быть важным элементом при проведении кибер-атаки, которая может поставить под угрозу целую организацию.

Также важно, чтобы сотрудники четко понимали, как распознавать подозрительные электронные письма или сообщения. Действительно ли такой адрес электронной почты существует в компании? Присутствует ли имя отправителя на веб-сайте компании, в которой он предположительно работает? Если у них имеются хотя бы малейшие сомнения в том, откуда пришло данное письмо, то они не должны отвечать на такое письмо, и, уж тем более, никогда не скачивать и не открывать какие-либо вложения в подобных письмах. В таких случаях сотрудники сразу же должны связываться с ИТ-отделом компании.

Как хакеры выбирают свои цели?

Кибер-преступники терроризируют онлайн-пользователей и компании с момента изобретения Интернета. Каким бы совершенным не старалось быть общество, всегда найдутся люди, которые будут его отравлять, и это, к сожалению, справедливо также и для онлайн-мира. Хакеры годами пытаются воспользоваться тем, что есть люди и компании, у которых ниже уровень технической подготовки. Они часто нацеливаются на тех, кто, по их мнению, слаб и может принести им легкую финансовую выгоду – иногда жертвами хакеров являются обычные люди без серьезных технических знаний в сфере ИТ, а иногда и компании из списка Fortune 500. Но как кибер-преступники решают, кого атаковать, и где они находят свои жертвы? Иногда полезно напомнить прописные истины сетевой гигиены.

Как хакеры выбирают свои цели?

Социальные сети

Возможно, вы удивитесь, но социальные сети обеспечивают один из основных каналов, где хакеры зачастую ищут следующую жертву. В наши дни пользователи соцсетей очень часто игнорируют правила конфиденциальности и поэтому часто выкладывают в них намного больше информации, чем того следовало бы делать. Стремление заполучить как можно больше лайков привело к тому, что люди не слишком сильно заботятся о своей конфиденциальности. В настоящее время, например, просто просматривая хэштеги на Instagram, вы можете легко найти богатых людей и их детей, где они проживают, когда они уезжают в отпуск или какие посещают мероприятия. Просто просматривая, какими машинами они управляют, хакеры знают, насколько крупный выкуп могут заплатить их жертвы. Привлечение к себе внимания в соцсетях, конечно, может доставить вам удовольствие и радость, но публикация слишком большого объема подробной информации о себе может в конечном итоге закончиться тем, что вы станете следующей жертвой, на которой хакеры попытаются заработать.

«Темный» Интернет (Dark Web)

Это онлайн-место, которое посещают десятки миллионов пользователей со всего мира каждый день. Журнал CSO недавно процитировал отчет, который подтверждает, что популярность «темного» Интернета растет. Состоящий из страниц, которые не видны современным поисковым системам, «темный» Интернет зачастую содержит сайты, которые позволяют хакерам с полной анонимностью приобретать украденные товары и данные. Последние могут содержать весьма конфиденциальную информацию (сведения о банковских картах, паспортные данные и пр.). Также кибер-преступники часто продают украденные регистрационные данные другим хакерам. Такие данные могут содержать пароли, логины и имена пользователей, а также персональную информацию (ФИО, адрес и пр.). С помощью легкодоступных персональных данных, хакеры могут выйти в Интернет и начать опустошать банковские счета, а также совершать всевозможные онлайн-преступления от лица своих жертв.

Информационные брокеры

Брокеры данных обычно собирают информацию о физических и юридических лицах из публичных сетей. Например, в США такие организации легко получают доступ к данным о транспортных средствах и водительским удостоверениям, судебным решениям, спискам регистрации избирателей и даже к материалам, которые пользователи размещают в соцсетях. Вы можете думать, что никто в мире не заинтересуется вашей историей просмотра сайтов или транзакциями по банковской карте, но эти источники информации часто оказываются полезными не только для маркетологов, но и для хакеров.

Имея доступ к такому обширному объему информации, кибер-преступники могут легко определиться, кого, когда и как лучше всего атаковать. Допустим, просматривая персональные банковские записи можно понять, какую сумму хакер сможет получить от вас, если ему удастся каким-либо образом заразить ваш компьютер. Например, «Департамент безопасности дорожного движения и автотранспортных средств» штата Флорида (США) прямо сейчас находится под пристальным вниманием в силу того, что в 2017 г. заработал примерно 80 млн. долл., продавая персональную информацию о водителях третьим лицам, среди которых были маркетологи, коллекторы и страховые компании. К сожалению, такая информация является хорошей отправной точкой и для мошенников.

Знание адреса проживания потенциальной жертвы позволяет хакерам собирать информацию из всех источников, описанных выше, а затем сесть и сложить ее в единый «пазл», чтобы как можно более успешно атаковать своих потенциальных жертв. Впрочем, хакеры больше всего ненавидят «неудобные» цели. Они не будут тратить время и деньги на атаку хорошо защищенных людей или компаний, в то время как они могут легко получить те же результаты, атакуя более слабых. Если конечно их не наймут для целевой атаки. Но это уже другая история.

Как хакеры выбирают свои цели?

Доходный бизнес

Internet Society’s Online Trust Alliance (OTA) опубликовала свой отчет о кибер-инцидентах и тенденциях нарушения данных 2018 Cyber Incident & Breach Trends Report. Согласно представленным оценкам, глобальный экономический ущерб от действий кибер-преступников в 2018 г. превысил 45 млрд. долл. Наряду со статистикой в отчете было сделано несколько интересных выводов. К примеру, по данным OTA, 95% нарушений безопасности можно было предотвратить.

Доходный бизнес

Шифровальщики

Как утверждается в отчете OTA, количество инфекций шифровальщиков во всем мире упало на 20%. В тоже время, экономические потери, связанные с этим видом кибер-угроз, повысились в 2018 г. на 60%, достигнув отметки в 8 млрд. долл.

Такая разница может быть объяснена ростом направленных атак шифровальщиков – их количество выросло в прошлом году на 12%. Более того, данный тренд все еще актуален и в 2019 г.: две атаки против городов в штате Флорида (США), которые в результате заплатили выкуп суммарно свыше 1 млн. долл., – наряду с атаками на другие города в США – являются частью данной тенденции.

Криптоджекинг

В прошлом году было много разговоров о криптоджекинге – незаконном использовании ресурсов конечного устройства для майнинга криптовалют. Согласно одному из источников, который использовался для составления отчета OTA, в прошлом году было обнаружено 1,3 млн. экземпляров кода криптоджекинга, что втрое превышает показатель 2017 г.

Хотя некоторые источники показывают, что в этом году криптоджекинг теряет свой темп по мере падения стоимости криптовалют, все же количество обнаружений по-прежнему существенно. Более того, кибер-преступники, которые запускают атаки криптоджекинга, смогут использовать зараженные машины для выполнения кибер-атак другого рода.

BEC-аферы

В отчете утверждается, что BEC-аферы имели значительный рост в 2018 г. Данные, поступающие из ФБР, относятся только к США. Но даже в таком случае только в США было зафиксировано 20 тыс. инцидентов, которые привели к суммарным потерям в 1,3 млрд. долл. Вполне вероятно, что подобного рода кибер-преступления имеют серьезные экономические последствия и в других странах, поскольку их достаточно просто осуществлять: большинство основных версий требуют только адрес электронной почты.

Атаки на цепочку поставок

Одной из тактик, которая показала существенное развитие в прошлом году, стали атаки на цепочки поставок (supply chain attack). Одним из самых популярных способов выполнения атаки данного вида был так называемый «формджекинг» (formjacking): заражение веб-формы через стороннего провайдера.

Один из источников информации для отчета OTA отметил 78% рост подобного рода атак. Более того, две трети компаний столкнулись с атакой на цепочку поставок. Другая важная часть данных – это ущерб от такого вида кибер-угроз: в среднем атака на цепочку поставок наносит ущерб в размере 1,1 млн. долл.

Наиболее примечательным примером была группа Magecart. Поскольку в июле общественности стало известно о новых массовых кампаниях этой группы, очевидно, что данный вид атак популярен и в текущем году.

Учитывая суммы ущерба, жизненно необходимо, чтобы компании знали, как защитить себя от подобных кибер-угроз. В первую очередь это касается осведомленности сотрудников, считают в Panda Security. Это включает в себя их обучение тому, какую опасность представляют собой вложения и письма от неизвестных отправителей. Данный шаг особенно важен для противостояния BEC-аферам, поскольку они используют вместо вредоносных программ техники социального инжиниринга.

 

Ukraine

 

  •  Home  •  Ринок  •  IТ-директор  •  CloudComputing  •  Hard  •  Soft  •  Мережі  •  Безпека  •  Наука  •  IoT