Malware Analysis 🇺🇦
الذهاب إلى القناة على Telegram
495
المشتركون
-124 ساعات
-17 أيام
+130 أيام
أرشيف المشاركات
Repost from Security Digest UA
З 14 по 17 серпня, GlobalLogic проводитиме Тиждень Кібербезпеки - навчальні лекції для широкого загалу про кіберзахист в Інтернеті.
Реєстрація тут.
@secdigestua
В рамках Тижня кібербезпеки від GlobalLogic прочитаю дві лекції:
- 16.08. Тактики та техніки ворожих державних хакерів (ГРУ, ФСБ, СВР)
- 17.08. Аналіз технік соціальної інженерії, які використовуються в кібервійні
Зі: Необхідна реєстрація
Цікавий звіт від СБУ про спроби військової російської розвідки (мій улюблений Sandworm) проникнути в українські військові мережі заражючи шкідниками планшети українських військовослужбовців на фронті (https://ssu.gov.ua/novyny/sbu-vykryla-sproby-rosiiskykh-spetssluzhb-pronyknuty-v-elektronnu-systemu-planuvannia-operatsii-zsu)
Я бы ще додав секцію Lessons learned, де запитав би:
1) Яка модель аутентифікації зараз використовується на планшетах військових? Зрозуміло, що звичайна модель двофакторної аутентифікації не працює через низку причин (відсутність інтернету, можливість захоплення пристрою разом із оператором). Один із варіантів, який ми пропонували для одного із військових проєктів - це використання двох апаратних токенів (один у оператора, один у командира підрозділу).
2) Чому військові планшети рутовані? adb (Android Debug Bridge) як слідує з назви використовується для налагодження застосунку. Для виконання простою на полі бою його треба обов'язково харденити (system hardening).
3) Які системи кіберзахисту встановлюється на військові планшети? Наприклад, антивірус або як їх зараз називають EDR (endpoint detection and response).
4) Які політики безпеки застосовуються так як вони впроваджуються для військових мереж. Наприклад, доступ до Tor мережі зазвичай блокується в корпоративних мережах. Доречі, техніка використання Tor мережі для зв'язку із C&C серверами досить стара і мої студенти її вивчають на одній з лабораторних, де аналізують і створюють декриптор для Android вимагача-шифрувальника.
5) Планшети від яких виробників сертифіковані для використання? Мабуть китайський нонейм вендор не самий кращий вибір. Можна переглянути мою мою лекцію про supply chain threats або почитати таксономію цих загроз від Microsoft.
Repost from Держспецзв’язку
📊 Кількість подій інформаційної безпеки у категорії «Шкідливий програмний код» зросла у 95,8 раза: звіт оперативного центру реагування на кіберінциденти ДЦКЗ
Оперативний центр реагування на кіберінциденти Державного центру кіберзахисту Держспецзв'язку оприлюднив звіт за результатами роботи Системи виявлення вразливостей і реагування на кіберінциденти у ІІ кварталі 2023 року.
Загалом було опрацьовано 3 млрд подій, зібраних за допомогою засобів моніторингу, аналізу та передання телеметричної інформації про кіберінциденти та кібератаки. Кількість зареєстрованих та опрацьованих кіберінцидентів зросла до 191.
Також було детектовано 122 мільйони підозрілих подій інформаційної безпеки (при первинному аналізі) та опрацьовано 55 тисяч критичних подій інформаційної безпеки (потенційні кіберінциденти, виявлені шляхом фільтрації підозрілих подій інформаційної безпеки та вторинного аналізу).
ℹ️ Порівняно з І кварталом 2023 року кількість подій інформаційної безпеки (ІБ) зросла:
▪️ у категорії «Шкідливий програмний код» – у 95,8 раза;
▪️ у категорії «Збір інформації зловмисником» – у 35,8 раза;
▪️ загальна кількість критичних подій ІБ – на 38,1%.
Серед сімейств шкідливого програмного забезпечення, детектованих у подіях ІБ категорії «02 Шкідливий програмний код» протягом звітного періоду, переважають Agent Tesla, Snake Keylogger, SmokeLoader, Formbook та Remcos.
📉 Протягом ІІ кварталу 2023 року фахівці ДЦКЗ продовжували фіксувати тренд до зменшення загальної кількості кібератак, націлених на українські організації різних форм власності та галузей, що спостерігається від початку 2023 року.
Найактивніші проросійські угруповання хактивістів, які атакували інформаційні ресурси України:
«Народная CyberАрмия»
«WE ARE BlOODNET»
«Солнцепек»
«Xaknet»
«NoName057(16)»
Кількість атак, які вони організували за цей період, становить 89% від загальної кількості зафіксованих атак, організованих аналогічними угрупованнями.
При цьому найбільша кількість атак була націлена на фінансовий, урядовий, медійний, енергетичний та телекомунікаційний сектори.
📃 Повний текст звіту ДЦКЗ 👇
UA 👈
EN 👈
Repost from Security Digest UA
Проросійська група кібершпіонажу Shuckworm місяцями мала доступ до чутливих систем України - Symantec
🔺Атаки почались на початку 2023. Деякі з них були успішні та залишались непомічиними до травня (~3 місяця).
🔺 Концентруються на атаках військових, дослідницьких, державних організацій.
🔺 Намагаються вкрасти інформацію для підтримки кінетичних атак на Україну (напр., кількісні втрати армії України, тренувальні/оборонні плани, і т.п.).
🔺 Розповсюджується через соціальну інженерію та флешки.
@secdigestua
Gamaredon (кримське ФСБ) продовжує працювати по Україні, використовуючи притаманні їм техніки соціальної інженерії, а саме цільові фішингові листи для отримання початкового доступу в українські військові та дослідні організації. Як пише Symantec, досить успішно.
Ще вийшов один подкаст, цього разу на англійській, про кібервійну із моїм шведським колегою Janne Halldesten, який працює в компанії Sectyne і також досліджує війну у кібер просторі. https://overcast.fm/+Pl7Yz-Hss
#cyberwar #podcast
Розповідаю про мій шлях у кібербезпеку (я світчер, до цього програмував на C++), викладання в університетах України та Швеції, світові тренди, даю поради студентам / початківцям 🤓
Repost from CyberPeople
Привіт, завтра у нас войс чат 🙋♀️ тема: ринок роботи в сфері кібербезпеки в Україні та світі. Особливості напрямку malware analysis
Наш гість : Олександр Адамов - к.т.н., керівник науково-дослідницької лабораторії NioGuard Security Lab з 15-річним досвідом аналізу кібератак.
https://t.me/cyberpeople?livestream
Про Security Development Lifecycle
Навчальний рік майже завершився, і я хотів би поділится результатми сумлінної праці моїх студентів.
Зокрема однією роботою, яка була захищена в рамці програми подвійного диплома ХНУРЕ (Україна) 🇺🇦та BTH (Швеція) 🇸🇪 та мала назву “Розробка пропозицій щодо підвищення рівня захисту персональних даних у контексті кібервійни” / “Personal data protection in the context of cyberwarfare”, в контексті якої були роглянуті наступні питання:
1) Виявлення законодавчих вимог для зменшення загроз безпеки та конфіденційності (українське законодавство у сфері захисту персональних даних та GDPR 🇪🇺).
2) Кіберінциденти в контексті кібервійни, які спрямовані на персональні дані.
3) Застосування моделювання загроз для зниження ризиків безпеки під час обробки персональних даних на прикладі архітектури платформи "Дія".
4) Оцінка ефективності із використанням моделі оцінки ризиків.
Дякую Юлії Товкун за сумлінну працю та вітаю із подвійним захистом магістрської роботи!
Сподіваюсь, що дослідження буде корисним для зміцненя наших державних цифрових сервісів.
ЗІ:
-У роботі були використанні суто публічні дані.
-Так, безпека цифрових сервісів (Security Development Lifecycle) це нудна річ😆
-З дозволу авторки публікую посилання на роботи у першому коментарі.
#NURE #BTH #Cyberwarware #Diia #GDPR #SecurityDevelopmentLifecycle
Repost from Security Digest UA
3CX був скомпрометований через інше скомпрометоване ПЗ
🔺 Це чи не перший приклад багаторівневої атаки на ланцюжки постачання.
🔺 Один із співробітників 3CX встановив собі версію програми X_Trader, яка вже не підтримувалась на той час. Вона виявилась скомпрометована. Через неї зловмисники отримали доступ ло систем, сервісів, та похідного коду 3CX, що й використали, щоб заразити це ПЗ.
🔺 Заражена версія 3CX розповсюдилась з черговим оновленням, що призвело до компрометації великої кількості компаній по всьому світу.
☝️ Ось чому треба контролювати, що співробітники становлюють на робочі машини. Кожне встановлене ПЗ збільшує площину атаки і рищик компрометації всієї системи.
☝️ Подивіться на те, який софт встановлено у вас на компі та смартфоні. Видаліть усе зайве. Оновіть існуюче.
@secdigestua
Гостьова лекція в Могилянці (2023.04.07)
Огляд руйнівних кібератак проти України y 2022 (WhisperGate, HermeticWiper, AcidRain, DesertBlade, CaddyWiper, Industroyer) та 2017 (MEDoc/NotPetya). Безпека "Дії". Sandworm APT (гру рф). НТЦ "Вулкан".
https://youtu.be/jyn92PdqxKE
#cyberwar #SandwormAPT
У далекому 2017, на конференції Virus Bulletin в Мадриді, в доповіді по руйнівним атакам клонів шифрувальників через M.E.Doc (XData, PsCrypt, WannaCry, NotPetya) я припустив, що Sandworm APT (гру рф) може залучати приватні компанії або комерційні хакерськи групи для створення шкідливих програм та інших інструментів для кібератак. Я назвав цю модель Nation-state-attack-as-a-Service.
І ось, нещодавно, один із колишніх співробітників рос приватної компанії НТЦ “Вулкан” злив інформацію про співпрацю із спецслужбами рф (фсб, свр, гру), результатом якої стала розробка інструментів для кіберрозвідки (Scan-V з 2018), пошуку та фільтрації інформації в соц мережах (Amezit з 2016), програмний комплекс для кібершпіонажу MiniDuke (2010-2015) для APT29 (свр рф), та інше. Про це вже написали всі найбільш авторитетні видання.
Пікантний момент, що колишні інженери “Вулкану”, які можливо були причетні до розробки кіберзрої для спецслужб рф, зараз працюють в Amazon та Siemens.
Посилання у першому коментарі.
#Cyberwar #Sandworm #NationStateAttackAsAService
Не так давно я опублікував допис про схожість рфської і іранської кіберзброї. Про це говорить, наприклад, використання рос компонентів, наприклад, Turla Driver loader, у своїх руйнівниках або розробка НДІ міноборони рф індустріального шкідника TRITON/TRISIS для атак на Schneider Electric’s Triconex Safety Instrumented System (SIS) системи на підприємствах у Саудівській Аравії, який судячи з географії використання, міг бути створений на завмовлення Ірану.
Зараз ця співпраця посилюється, WSJ пише про передачу Ірану кібертехнологій від рф, зокрема для цифрового нагляду та зламу смартфонів іранських дисидентів.
Виходячі з географії атак, країни Ближнього Сходу (Saudi Arabia, Qatar, Bahrain, Israel) також можуть очікувати посилення кібер можливостей Ірану і зіткнутися із проведенням кібероперації з боку Ірану у своїх кіберпросторах.
#CyberWarfare
Книжки для початківців
1) https://beginners.re/ - Реверс для початківців, розглянуті всі найпопулярніші архітектури.
2) https://nostarch.com/malware - книжка 2012, але досі актуальна, містить сампли для практичних завдань.
Repost from IT ARMY of Ukraine
Нарешті про кібербезпеку! Чудова стаття на CyberScoop про боротьбу команди Держспецзв'язку України у сфері кіберзахисту. Про інсайди з атакою Industroyer2 та підтримку міжнародних партнерів. Дійсно класна робота від наших колег, яка заслуговує великої поваги.
—
Finally, some news about cybersecurity! A great article on CyberScoop about the efforts of Ukraine's State Special Communications Service team in the field of cyber defense. Featuring insights on the Industroyer2 attack and support from international partners. Truly impressive work from our colleagues that deserves a lot of respect.
