PT Knockin
前往频道在 Telegram
Не симулируем бурную деятельность, а симулируем атаки на почту. Чат @knckunity Проверить защищённость почты: knockin.ptsecurity.com
显示更多355
订阅者
无数据24 小时
无数据7 天
无数据30 天
吸引订阅者
十二月 '24
十二月 '24
+4
在0个频道中
十一月 '24
+16
在0个频道中
Get PRO
十月 '24
+42
在3个频道中
Get PRO
九月 '24
+89
在0个频道中
Get PRO
八月 '240
在0个频道中
Get PRO
七月 '240
在0个频道中
Get PRO
六月 '24
+33
在1个频道中
Get PRO
五月 '24
+332
在1个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 21 十二月 | 0 | |||
| 20 十二月 | 0 | |||
| 19 十二月 | 0 | |||
| 18 十二月 | +1 | |||
| 17 十二月 | 0 | |||
| 16 十二月 | 0 | |||
| 15 十二月 | 0 | |||
| 14 十二月 | 0 | |||
| 13 十二月 | 0 | |||
| 12 十二月 | 0 | |||
| 11 十二月 | 0 | |||
| 10 十二月 | 0 | |||
| 09 十二月 | 0 | |||
| 08 十二月 | 0 | |||
| 07 十二月 | 0 | |||
| 06 十二月 | 0 | |||
| 05 十二月 | +2 | |||
| 04 十二月 | +1 | |||
| 03 十二月 | 0 | |||
| 02 十二月 | 0 | |||
| 01 十二月 | 0 |
频道帖子
| 2 | sticker.webp | 313 |
| 3 | Не забывайте, что у нас есть модные и жизненные стикеры https://t.me/addstickers/kncnkstickers | 296 |
| 4 | Какой тип меню? | 487 |
| 5 | Обсуждали как-то с командой какое представление меню выглядит удобнее. Лично для меня привычнее первое, т.к. аналогично работает в браузере. А второе ближе к мобильной версии и особо смысла не имеет. Что думаете? | 425 |
| 6 | Сегодня мы выпустили большой релиз, где добавили возможность "упаковки" имеющихся семплов для атаки. Сейчас доступны ZIP, чуть позже этот список расширим. Интересна эта фича тем, что:
1. Каждый имеющийся семпл можно «упаковать» и посмотреть, как ваши СЗИ реагируют на различные типы архивов. То есть в сумме получается внушительный список уже из 32 атак в бесплатной и 114 атак с подпиской.
2. Мы встроили пре-обработчик отправки, который работает на Python и позволяет легко и на лету изменять существующие у нас семплы. Это круто, потому что эксперты теперь смогут писать любые свои кастомизации и делать атаки, которые они хотят сами. Но пока для добавления нужно написать мне :)
Посмотреть, что получилось можно тут: https://knockin.ptsecurity.com
А завтра мы встречаемся на PHDays, где на Киберарене в зале Галактика обсудим, как правильно подойти к защите почты с коллегами из VK, WB, ПСБ, BIZONE и Тинькофф. Подробное описание тут. | 477 |
| 7 | 🤨 Какое самое уязвимое место в любой компании? Электронная почта!
Каждый день злоумышленники отправляют около 300 тысяч писем, и именно электронная почта является основным способом доставки вредоносов и вектором дальнейшего развития атаки.
Хакеры каждый день придумывают техники для обхода средств защиты и изобретают новые вредоносные программы.
Чтобы почта перестала быть источником опасности, важно постоянно тестировать ее защищенность. Например, с помощью нашего онлайн-сервиса PT Knockin.
📩 На вебинаре 16 мая в 14:00 наши эксперты расскажут о способах проверки защищенности почты, ее устойчивости к атакам, а также поделятся всеми подробностями о PT Knockin.
На вебинаре вы узнаете:
• Почему фишинг остается самым популярным способом получения доступа в инфраструктуру.
• Как и с помощью чего атакуют хакеры в реальной жизни.
• Как злоумышленники обходят почтовые средства защиты информации.
Регистрируйтесь на вебинар заранее на нашем сайте, чтобы не пропустить его!
@Positive_Technologies
#PTKnockin | 600 |
| 8 | Мы на GISEC в Дубае. Интересно, что здесь более боязливо относятся к введению своей почты и просят провести демо на моей. Но если вдруг вводят свою — удивлены результату и немного мешкаются, мол, странно и мы пойдем разбираться. Притом в России такой проблемы нет — продукт попробовали уже порядка 2 тысяч компаний и каждый день все больше.
Кстати, для тех, кто давно не заходил:
1. В бесплатной версии можно попробовать уже порядка 16 семплов (в платной 55)
2. Мы переработали интерфейс, должно стать удобнее.
А ближайший план к PHDays добавить различные варианты упаковки (типа архивов и форматов msg), а к июню добавить поддержку семплов для Linux. | 813 |
| 9 | Сегодня мы вышли из тени. Не без проблем, но теперь все стабильно работает. Тестирование уже прошли порядка 200 компаний.
Немного расширили количество бесплатных семплов для атак, теперь доступно 14.
Провести аудит можно тут: knockin.ptsecurity.com | 925 |
| 10 | Мы активно готовимся к коммерческому запуску и вот, что появилось в продукте недавно:
1. Добавляем различные файлы Windows, приводящие к исполнению произвольных команд при их запуске. .pif, .com, .ps1 и другие.
2. Появляются CVE под различный популярный софт. CVE-2023-36884 для Microsoft Office, разные вариации CVE-2022-30190 тоже под Office и CVE-2023-38831 с уязвимостью в WinRAR.
3. Атаки происходят с разных адресов и доменов, чтобы обходить антиспам фильтры и больше походить на реальные атаки. | 908 |
| 11 | Про тренды фишинговых атак
Недавно у PT вышла аналитика по фишинговым атакам за 2022-2023 годы. Короткая выжимка фактов, которая отчасти связана с 🟥 Knockin:
1. Почта — до сих пор самый популярный канал доставки ВПО (92%). Дальше идут мессенджеры и СМС-сообщения.
2. Доставляют через архивы (zip, rar и т.д.) и офисные документы (Word, OneNote, PDF и др.). Популярность объясняется типовым для офисных сотрудников форматов, которые они постоянно привыкли открывать в почте (файлы MS Office более типичны, чем какой-нибудь CPL или HTA)
3. Первым по популярности рассылки идет ВПО (66%). Это понятно, т.к. зачастую сразу дает первичный доступ внутрь инфраструктуры. На втором месте — формы ввода учетных записей (20%). Такая разница из-за того, что с полученными данными потом надо что-то уметь делать, а это требует более высокой квалификации от атакующих
4. Фишинговые сообщения почти в половине случаев — вложение с ВПО, в остальных — ссылка. Сейчас 🟥 Knockin умеет только слать вложениями, но дальше по роадмапу будет возможность слать и ссылки с разными вариациями (сложные редиректы, загрузки в облачные хранилища и др.)
5. Приложил картинкой статистику по типам файлов, которые рассылают. Сейчас в продукте есть уже больше 50 нагрузок примерно как в этом списке и дальше наша задача полностью его покрыть. Как видно — зачастую это файлы под ОС Windows, поэтому мы берем их в приоритет по добавлению в наш продукт.
Пока это самое важное, что я подчеркнул для продукта. А полностью ознакомиться с аналитикой по трендовым фишинговым атакам и посмотреть разбивку по индустриям можно здесь. | 824 |
| 12 | Почему обучение ИБ сотрудников не лучший способ защиты от атак через фишинг
1. Потому что нет разницы, откроет вредоносное вложение 1 сотрудник или 50. Всегда это плохо и приводит к первичному доступу в компанию. Да, риск снижает, но мы говорим про результат, который измеряется бинарно — 1 сотрудник запустил вложение — хакеры у вас, 0 сотрудников запустило — все хорошо.
2. Текучка кадров. Допустим она 10% в год, то есть при он-бординге надо всем рассказывать про ИБ. Ладно, если это разработчики, а представьте департаменты далёкие от IT, которым непонятно, как работает технология почты и какие вложения можно открывать, а какие нет.
3. Обучение по классическим кейсам фишинговых атак натренирует не открывать файлы с чужими премиями или переписками о повышении. Любой другой нестандартный кейс не описанный в учебнике — сразу доступ в инфраструктуру.
4. Всё-таки если вы хорошо настроили СЗИ, следите за трендами упаковки вредоносов — обучение может вас спасти. Но может и нет. Полагаться на внимание сотрудников (того, что нельзя контролировать) по мне сомнительно и лучше бы это автоматизировать либо проверять вручную.
Здесь я клоню к тому, что не нужно оставлять знание ИБ на сотрудников (и особенно винить их в этом или увольнять за фишинг), их защита всегда должна быть вещью, про которую они не знают, но она отлажено работает, то есть это задача ваших средств защиты и отдела ИБ. Должно быть так: «оно само как-то не пропускает ВПО, определяет фишинг и блокирует все плохое». | 659 |
| 13 | О ценностях продукта
Вообще в Knockin две основные вехи, которые требуют постоянного развития:
1. Семплы ВПО. Вариаций, которыми доставляют вредоносы — массы, все они построены на том, чтобы остаться незамеченными для решений типа NTA (анализ траффика), Sandbox (песочница, в которой можно запускать что угодно без вреда для компании), антивирусов и т.п. Для Knockin важно, чтобы их было много, они были актуальными и покрывали основные ОС — Windows и Linux. Позже я поделюсь нашим роадмапом по экспертизе и готов корректировать и обсуждать его вместе с вами в чате @knckunity.
2. Оставаться непойманными для СЗИ, которыми вы защищаете свои компании на текущий момент. По факту мы же просто шлем письма с разными вложениями, и для вендоров СЗИ «дорожащих своим статусом» можно нас просто заблокировать по домену (или другим признакам), тогда никакие письма от нас к вам не дойдут (а вот от злоумышленников дойдут). Поэтому мы стремимся к тому, чтобы выглядеть как реальные атакующие и использовать их методы и техники, чтобы проверка работы ваших СЗИ всегда оставалась честной. | 566 |
| 14 | Почему фишинг?
По статистике ПТ почти каждая вторая атака на компании начинается с фишинга. Объясняется все простыми вещами:
1. Зачастую весь энтерпрайз использует Windows, поэтому злоумышленникам достаточно сделать ВПО, которое будет работать только под этой ОС. Плюс зачастую оно будет совместимо сразу с 7, 8 и 10 версией.
2. Атака легко становится массовой. Примерно так же, когда хакеры находят уязвимости в популярных движках веб-сайтов типа WordPress (43% сайтов в мире) или Bitrix (кажется, что на нём тоже большая часть сайтов в РФ). Для массовости плохим хакерам просто нужно найти почтовые адреса нужных компаний, которые свободно лежат в утечках или в различных презентациях и т.д., доступных всем в Интернете.
3. Хакеры тратят время только на подготовку ВПО и инфраструктуры для его работы, не нужно тратить ресурсы на поиск 0-day. Ещё и при том, что в большинстве крупных компаний нормально пропускается zip-архив и внутри lnk или vbs, которые и запускают ВПО.
Это я все к тому, что желательно проверять СЗИ, которые вас защищают, чтобы понимать, пропускают ли они самые типовые "контейнеры" (способы доставки ВПО) и если да, то самим писать правила, искать готовые yara или спрашивать своего вендора, почему он плохо работает | 482 |
| 15 | sticker.webp | 617 |
| 16 | Привет!
Меня зовут Ярослав Бабин, я управляю продуктом для симуляции атак на почту — PT Knockin. В этом канале я буду делиться планами по роадмапу и фичам, пополнениями экспертизы, спрашивать мнение про дальнейшее развитие.
Я проработал хакером в 🟥 6 лет, из них — много времени уделял социотехническому тестированию, когда мы делали фишинговые рассылки и смотрели, как сотрудники реагируют на письма и открывают ли вложения и переходят ли по ссылкам. Из этого и родилась идея PT Knockin. Только мы проверяем не сотрудников, а реагирование средств защиты типа e-mail песочниц.
Пока мы делаем внутренний запуск и дорабатываем продукт, поэтому почитать о планах можно на внутреннем портале. | 663 |
