Порвали два трояна
رفتن به کانال در Telegram
Про ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew
نمایش بیشتر9 418
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+127 روز
+2030 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
اکتبر '26اکتبر '26
اکتبر '26
+27
در 3 کانالها
سپتامبر '26
+84
در 4 کانالها
Get PRO
اوت '26
+62
در 3 کانالها
Get PRO
ژوئیه '26
+82
در 5 کانالها
Get PRO
ژوئن '26
+61
در 6 کانالها
Get PRO
مه '26
+82
در 4 کانالها
Get PRO
آوریل '26
+79
در 3 کانالها
Get PRO
مارس '26
+116
در 8 کانالها
Get PRO
فوریه '26
+136
در 9 کانالها
Get PRO
ژانویه '26
+191
در 3 کانالها
Get PRO
دسامبر '25
+434
در 16 کانالها
Get PRO
نوامبر '25
+89
در 2 کانالها
Get PRO
اکتبر '25
+161
در 12 کانالها
Get PRO
سپتامبر '25
+96
در 3 کانالها
Get PRO
اوت '25
+129
در 5 کانالها
Get PRO
ژوئیه '25
+287
در 23 کانالها
Get PRO
ژوئن '25
+62
در 2 کانالها
Get PRO
مه '25
+337
در 7 کانالها
Get PRO
آوریل '25
+368
در 12 کانالها
Get PRO
مارس '25
+136
در 19 کانالها
Get PRO
فوریه '25
+106
در 5 کانالها
Get PRO
ژانویه '25
+136
در 4 کانالها
Get PRO
دسامبر '24
+959
در 13 کانالها
Get PRO
نوامبر '24
+573
در 6 کانالها
Get PRO
اکتبر '24
+287
در 9 کانالها
Get PRO
سپتامبر '24
+1 009
در 5 کانالها
Get PRO
اوت '24
+151
در 4 کانالها
Get PRO
ژوئیه '24
+180
در 9 کانالها
Get PRO
ژوئن '24
+150
در 11 کانالها
Get PRO
مه '24
+125
در 3 کانالها
Get PRO
آوریل '24
+655
در 9 کانالها
Get PRO
مارس '24
+1 061
در 12 کانالها
Get PRO
فوریه '24
+126
در 3 کانالها
Get PRO
ژانویه '24
+111
در 5 کانالها
Get PRO
دسامبر '23
+513
در 17 کانالها
Get PRO
نوامبر '23
+734
در 16 کانالها
Get PRO
اکتبر '23
+577
در 11 کانالها
Get PRO
سپتامبر '23
+159
در 0 کانالها
Get PRO
اوت '23
+84
در 0 کانالها
Get PRO
ژوئیه '23
+71
در 0 کانالها
Get PRO
ژوئن '23
+380
در 0 کانالها
Get PRO
مه '23
+114
در 0 کانالها
Get PRO
آوریل '23
+60
در 0 کانالها
Get PRO
مارس '23
+68
در 0 کانالها
Get PRO
فوریه '23
+50
در 0 کانالها
Get PRO
ژانویه '23
+36
در 0 کانالها
Get PRO
دسامبر '22
+83
در 0 کانالها
Get PRO
نوامبر '22
+1 536
در 0 کانالها
Get PRO
اکتبر '22
+603
در 0 کانالها
Get PRO
سپتامبر '22
+45
در 0 کانالها
Get PRO
اوت '22
+43
در 0 کانالها
Get PRO
ژوئیه '22
+387
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 09 اکتبر | +3 | |||
| 08 اکتبر | +2 | |||
| 07 اکتبر | +2 | |||
| 06 اکتبر | +6 | |||
| 05 اکتبر | +9 | |||
| 04 اکتبر | +1 | |||
| 03 اکتبر | +1 | |||
| 02 اکتبر | +2 | |||
| 01 اکتبر | +1 |
پستهای کانال
💰 DDoS против ИИ
Среди всех изменений в OWASP GenAI Top 10, наиболее впечатляюще выросла в приоритете проблема LLM06:2026, Unbounded Token Consumption. «ИИ-модель израсходовала все токены» стало популярной жалобой, и компании любого ранга (от ООО «Ромашка» до Microsoft и Uber) пытаются взять траты под контроль.
Кроме неэффективно организованной работы с ИИ, причиной избыточных трат могут быть и кибератаки. Эта разновидность угроз уже получила название denial of wallet — злоумышленники обращаются к ИИ-модели (боту техподдержки или другому публично доступному ИИ-инструменту), специальными запросами провоцируя перерасход токенов. Напрашивается аналогия с DoS, но если в классических атаках доступность серверов как правило восстанавливается сразу после окончания атаки, то с DoW дело похуже — надо будет восполнять потраченные бюджеты. При этом сжечь ИИ-бюджет любого масштаба можно довольно быстро и недорого.
Подробнее об этой угрозе и методах защиты от неё рассказали в новой статье в блоге Kaspersky Daily.
#советы #ИИ #угрозы @П2Т
| 2 | 🔥Свежая уязвимость Netscaler, да, ещё одна
Вечером четверга, чтобы не было скучно на выходных, Citrix выпустили бюллетень об ещё одной критической уязвимости в NetScaler ADC и NetScaler Gateway. CVE-2026-107406 потянула на CVSS4B 9.5, правда, эксплуатации пока не замечено.
Проблема снова затрагивает устройства, сконфигурированные как SAML SP и SAML IdP, и позволяет провоцировать отказ в обслуживании или запуск произвольного кода специально сформированными запросами SAML. Кстати, появление в бюллетене RCE намекает, что в воскресном бюллетене CVE-2026-88779 выход на RCE тоже подтвердился.
Обновление уже выпущено, и лучше бы его установить поскорее. В блоге Citrix прямо ссылаются на на предыдущую пачку дефектов (CVE 2026-88779, CVE 2026-88771 по CVE 2026-88778), поэтому постэкспулатационную активность, которая успешно работала для тех CVE, злоумышленники смогут быстро адаптировать под новую уязвимость.
#новости #уязвимости @П2Т | 756 |
| 3 | 🔥 Свежая уязвимость Netscaler, да, ещё одна
Вечером четверга, чтобы не было скучно на выходных, Citrix выпустили бюллетень об ещё одной критической уязвимости в NetScaler ADC и NetScaler Gateway. CVE-2026-107406 потянула на CVSS4B 9.5, правда, эксплуатации пока не замечено.
Проблема снова затрагивает устройства, сконфигурированные как SAML SP и SAML IdP, и позволяет провоцировать отказ в обслуживании или запуск произвольного кода специально сформированными запросами SAML. Кстати, появление в бюллетене RCE намекает, что в воскресном бюллетене CVE-2026-88779 выход на RCE тоже подтвердился.
Обновление уже выпущено, и лучше бы его установить поскорее. В блоге Citrix прямо ссылаются на на предыдущую пачку дефектов (CVE 2026-88779, CVE 2026-88771 по CVE 2026-88778), поэтому постэкспулатационную активность, которая успешно работала для тех CVE, злоумышленники смогут быстро адаптировать под новую уязвимость.
#новости #уязвимости @П2Т | 139 |
| 4 | Меры ИБ: регуляторика и реальное внедрение
Организация Secure Controls Framework, объединяющая специалистов по регуляторному соответствию (GRC), выпустила отчёт о состоянии индустрии. У отчёта есть даже лаконичная версия, не содержащая ничего, кроме графиков с результатами опроса участников SCF.
Интересные моменты, применимые и к нашим реалиям:
1️⃣ Два основных драйвера внедрения мер ИБ — требования регулятора и требования клиента. Интересно, что клиенты почти догнали регуляторов.
2️⃣ Программы GRC хорошо выполняются в очень маленьких организациях из-за низких требований к ним, и в очень крупных — из-за адекватно выделенных ресурсов. В среднем бизнесе наблюдается провал, когда требования уже высоки, а ресурсов их соблюдать недостаточно.
3️⃣ Среди ключевых проблем специалисты GRC выделяют ИИ-угрозы (фишинг и дипфейки), а на втором месте — управление внутренними внедрениями ИИ. Техдолг и устаревшие системы спустились на на третье место, с небольшим отрывом.
4️⃣ Zero-trust якобы внедрён в 43% небольших организаций, и в 68% крупных.
5️⃣ Самой «перегретой» (overhyped) концепцией в ИБ признан ИИ в SOC.
Полный отчёт
#статистика @П2Т | 882 |
| 5 | 🔥Kaspersky Container Security (KCS) теперь можно приобрести через Yandex Cloud Marketplace
Компании смогут развернуть KCS прямо из облака, что существенно сократит время установки.
При этом стандартизация стека технологий облачного провайдера обеспечит бесшовную интеграцию, автоматизированную установку и стабильную работу.
Продукт доступен по модели ежемесячной подписки с возможностью гибко масштабировать защищаемую инфраструктуру в зависимости от текущих задач.
Kaspersky Container Security поддерживает отечественные среды контейнеризации, включая операционные системы, реестры и оркестраторы, и подходит как крупному бизнесу, так и небольшим компаниям. Нашей защитой контейнеров уже пользуются такие компании, как «СберФакторинг», «Московский кредитный банк», «Магнит», «Домклик».
▶️Подробнее о последних обновлениях в KCS расскажем на стриме «Проактивная защита сред разработки» 8 октября — регистрируйтесь по ссылке! | 872 |
| 6 | 🔆 Реагирование на инциденты с серверами 1С
Многие атаки на российские организации включают компрометацию ПО 1С, поскольку компания доминирует на отечественном рынке ERP-систем. Поэтому знать основные особенности этой системы нужно как сотрудникам SOC, так и экспертам по IR.
В новой статье на Securelist разобраны основные практические моменты:
🔵 какие события на хостах 1С требуют внимания SOC и могут свидетельствовать о компрометации (спойлер: подозрительные дочерние процессы порожденные из ragent.exe, rphost.exe, rmngr.exe);
🟣 где искать артефакты на скомпрометированном сервере;
🟣 как анализировать журналы 1С и каким событиями уделять внимание;
🟣 что искать на клиентских машинах 1С.
Изучите статью и сохраните для коллег!
#советы #IR @П2Т | 1 128 |
| 7 | 🗣 Безопасный ИИ в компании: от выхода из тени до защищённой разработки
Когда: 7 октября 2026 в 11:00 и 15:00 (МСК)
Сценарии применения ИИ в бизнесе множатся быстрее, чем внедряются методики защиты. Не успели компании адаптировать меры ИБ к чатботам, как сотрудники перешли на агентские системы, которые имеют привилегированный доступ к внутренней инфраструктуре и даже пишут код применяемого в компании ПО. Как управлять этими рисками, обсудят эксперты на онлайн-конференции AM Live!
Мероприятие пройдёт в двух частях: первая посвящена безопасному применению ИИ для бизнес-задач, вторая — безопасности ИИ в разработке.
Темы первой части (в 11:00):
▶️ можно ли составить полный реестр ИИ в компании и как обнаружить теневой ИИ;
▶️ что делать с несанкционированными сервисами;
▶️ на что способен LLM gateway (ИИ-файрвол) и чего он не видит;
▶️ как управлять правами ИИ-агентов;
▶️ нужна ли агенту собственная identity или он должен действовать от имени пользователя;
▶️ какие три шага сделать в первую очередь, если использование ИИ в компании почти не контролируется.
Темы второй части (в 15:00):
▶️ что опаснее: уязвимый код, написанный ИИ, или данные, которые разработчик передаёт ИИ-агенту;
▶️ где внедрять начальный контроль ИИ-разработки: в IDE, на гейтвее, или в CI/CD;
▶️ чем подключение модели или датасета из публичного репозитория отличается от установки неизвестной библиотеки из npm или PyPI;
▶️ должен ли AIBOM стать обязательным артефактом релиза;
▶️ что нельзя проверить автотестами и всё ещё нужно отдавать на ИИ-редтиминг;
▶️какие проверки ИИ-когда скоро станут таким же обязательным элементом конвейера, как SAST и SCA.
👤 От «Лаборатории Касперского» выступят Алексей Беляков (в первой части) и Дмитрий Шмойлов (во второй).
Встречаемся уже в среду, 7 октября 2026!
Нужна предварительная регистрация.
Зарегистрироваться на первую часть ⟶
Зарегистрироваться на вторую часть ⟶
#события @П2Т | 1 141 |
| 8 | 🔥 Интересные исследования APT и новости ИБ за неделю
😱 Анализ модульного ВПО NeedyMantis, применяемого группой Storm-3069, предположительно связанной с компрометацией цепочки поставок DAEMON Tools. Атаки нацелены на телеком, университеты и господрядчиков.
🟢Разбор TTPs UAT-11587 и применяемого группой бэкдора Antino. С помощью фишинга были скомпрометированы госучреждения минимум в восьми странах, включая Тайвань, Индию, Филиппины и Пакистан. Бэкдор написан на Rust и использует OneDrive и Outlook в качестве C2.
🟢Новая цепочка заражения RedFlick доставляет Python-бэкдор CosmicPulse при помощи нескольких запланированных задач (scheduled tasks). Атакующие отказались от прежней тактики ClickFix, чтобы минимизировать активное вовлечение пользователя.
🟢Новая группа Mimbrob атакует российские оборонные и ИТ-компании с помощью фишинговых архивов и техники DLL Sideloading на базе легитимных приложений Yandex Browser и Notepad++. Применяется ВПО FBULoader и RAT-Go.
🔵Вымогательская группировка DragonForce взяла на вооружение два новых бэкдора, которые маскируют C2-трафик в данных протоколов TURN и MQTT.
🔵Разбор Linux-ВПО JITTERLY и руткита SIXZUT, применяемого в атаках группы Red Heron, известной эксплуатацией уязвимых серверов Gitea. Атаки затронули широкий спектр организаций в ЮВА и Северной Америке, целью, вероятно, был сбор разведданных.
🟣Злоумышленники похитили $388 млн у криптобиржи Bitget, проэксплуатировав зиродей в стороннем ИБ-решении и внедрив мошеннические команды на вывод средств напрямую в бэкенд системы.
🟣Стилеры, продаваемые на подпольных форумах, включая Bee Stealer и AVENGER для macOS, теперь используют LLM для автоматического профилирования жертв по профессии, интересам, месту работы, банкам и криптоактивам.
🟣Анализ вредоносной рекламной кампании в поисковых системах, где объявления по запросу ChatGPT вели на поддельный Custom GPT на легитимном домене chatgpt[.]com, который перенаправлял пользователей на страницу ClickFix для установки ВПО.
🔵Развивается сюжет с эксплуатацией зиродея в Citrix NetScaler ADC и Gateway (CVE-2026-88771 и -88772), затронуты организации из госсектора, финансовой, технологической, образовательной и юридической сфер в Северной Америке и Европе. В разобранной кампании злоумышленники разворачивали веб-шелл WHIPSHOT и ВПО для туннелирования SLAPSHOT.
🔵Cisco выпустила патч для CVE-2026-76504 (CVSS 9.8) — активно эксплуатируемой уязвимости обхода аутентификации в Catalyst SD-WAN Manager, которая даёт неаутентифицированному атакующему административный доступ.
🟣Злоумышленники эксплуатируют CVE-2026-73570 (уязвимость инъекции команд без аутентификации в Zimbra Collaboration Suite, закрытую ещё в июле) для развёртывания веб-шеллов, кражи учётных данных и эксфильтрации почты.
🔴TeamViewer устранила пять уязвимостей в версии 15.82. Наиболее серьёзная из них — CVE-2026-92370 (CVSS 8.8), уязвимость обхода контроля доступа к сессии, которая может привести к RCE.
#APT #дайджест @П2Т | 912 |
| 9 | ❗️ Новая волна атак на NetScaler, теперь ещё и CVE-2026-88779
К эксплуатации свежих уязвимостей в Citrix NetScaler ADC и Citrix NetScaler Gateway, коллективно названных PitScaler, приступили широкие круги злоумышленников. Напомним, что пара критических дефектов CVE-2026-88771 и -88772 (CVSS4B 9.5) эксплуатировалась как зиродей минимум с 4 сентября, приводя к инсталляции привилегированных веб-шеллов и инструментов туннелирования во внутреннюю сеть. Кампания поразила многочисленные организации в США и Европе, так что некоторые CERT даже порекомендовали полностью отключить устройства NetScaler от Интернета. После публикации бюллетеня CTX697096 (включающего ещё 6 CVE в дополнение к вышеуказанным) 27 сентября, на следующий день появился публичный PoC и были отмечены первые попытки эксплуатации, TTPs которых значительно отличаются от первоначального профиля злоумышленников.
Если первая волна атак была проведена дисциплинированной группой, где каждой жертве отгружали уникальную вариацию веб-шелла и систематически подчищали следы активности в журналах, то во второй волне доминируют несистемные попытки эксплуатации наудачу. Число злоумышленников, пытающихся проникнуть в крупные компании, будет расти в ближайшие недели.
При этом 2 октября были замечены новые разновидности атаки, которые включают специально подготовленные SAML-запросы, приводящие к DoS на полностью пропатченных устройствах. Уязвимость получила CVE-2026-88779 (CVSS4B 8.7) и для неё 4 октября вышло её одно обновление.
Важно подчеркуть, что обновление ПО не устраняет последствий взлома. При подозрении на компрометацию необходимо изолировать узел, остановить синхронизацию для конфигураций с высокой доступностью (HA synchronization), создать образы дисков и памяти для расследования, после чего развернуть чистый пропатченный образ, а не пытаться обновлять старый. Также необходимо завершить активные серии и провести полную ротацию потенциально затронутых учётных данных и секретов (nsroot, LDAP bind, RADIUS, API-ключи, KEK и сертификаты), параллельно начав полноценное реагирование на инцидент с глубоким аудитом журналов.
Подробные руководства и IoC: 1, 2, 3, 4.
#новости #уязвимости @П2Т | 1 059 |
| 10 | 😎 Уязвимостей всё больше, а времени на их устранение — всё меньше. Что делать?
В интервью Anti-Malware Антон Иванов, технический директор «Лаборатории Касперского» рассказал о том, как меняется подход к управлению уязвимостями и как это работает — на примере Kaspersky Vulnerability Management.
🟢Как понять, какие уязвимости нужно устранять в первую очередь?
🟢Что делать с уязвимостями, которые возникают из-за неправильных настроек ПО?
🟢Как помогает наше решение и как его встроить в существующую инфраструктуру?
Ответы на эти и другие вопросы — читайте по ссылке. | 1 032 |
| 11 | 🕵️♂️ Моделирование инсайдерских угроз со стороны ИИ
ИИ-агент на базе передовой языковой модели ведёт себя как злонамеренный инсайдер — если у него собьётся целеполагание или он будет взломан. Мы уже озвучивали эту мысль, но новая модель угроз подходит к вопросу более системно и переводит эти специфические для ИИ риски в стандартные плейбуки SOC. В этой работе поведение ИИ напрямую сопоставляется с CM CERT, STRIDE, ATT&CK и NIST CSF, что позволяет ИБ-командам расширить существующие программы и инструменты по противодействию инсайдерским угрозам, охватив и ИИ-агентов.
Хотя часть работы просто переименовывает уже известные вещи (например, список STRIDE применим к любому атакующему с шелл-доступом), действительно новым элементом стала категория Containment & Third-Party Impact, основанная на инцидентах с обходом ограничений летом 2026 года. Она охватывает изоляцию, которая была заявлена только в промптах, но никогда не обеспечивалась технически, телеметрию агента, которая вообще не генерируется, а также воспроизведение (replay) учётных данных запущенного процесса за пределами той среды, для которой они были выданы. Кроме того, фреймворк расширяет понятие инсайдерской угрозы за границы самой организации, чего классические модели обычно не делают. Это нужно, чтобы учесть ситуации взлома других компаний агентом.
На практике наиболее полезны разделы 4, 6 и 8, где рассматриваются таксономия угроз, конкретные рекомендации по детектированию (например, canary tokens, peer-side log rows и другие подходы), а также советы по интеграции. В последнем разделе есть короткий чеклист процессных изменений, включая повторную переоценку рисков для каждой версии модели и замену HR-процедур шагами, связанными с поставщиками и провайдерами ИИ-моделей.
#ИИ #CISO #советы @П2Т | 1 183 |
| 12 | 💻 Топ-риски «человеческого фактора» в 2026
Безрассудная отправка конфиденциальных корпоративных данных в ИИ-инструменты стала вторым по значимости «человеческим риском», с которым сегодня сталкиваются команды ИБ. Согласно свежему SANS Security Awareness Report, взрывной рост использования непроверенных ИИ-сервисов вынуждает организации полностью перестраивать подход к управлению поведением сотрудников и их доступом к данным.
Однако LLM не только создают головную боль для ИБ, но и дают малочисленным командам ряд преимуществ. LLM могут ускорить и упростить создание адаптированного обучающего контента:
1️⃣ превращать сложные политики безопасности в простые чек-листы;
2️⃣ создавать интерактивные обучающие игры;
3️⃣ адаптировать моделируемые сценарии под реалии конкретных подразделений.
SANS также подчёркивает, что дело не только в технологиях, но и в изменении самой ключевой роли команды awareness. Теперь она не сводится к обучению сотрудников правилам безопасности, и всё бОльшую роль играет обучение самих ИБ-специалистов. Им нужно понимать человеческое поведение и мотивы, чтобы работать эффективно.
Организации, достигшие наивысшей зрелости культуры безопасности, делают несколько вещей:
🔵они делают ставку на позитивное подкрепление. Поощрение безопасного поведения значительно эффективнее досок позора или наказаний за ошибки;
🔵 они стремятся иметь как минимум одного специалиста по human risk на каждые десять технических ИБ-спецов;
🟢 они относятся к безопасности как к продукту, который нужно «продавать» внутри компании. Первые месяцы работы новой ИБ-программы уходят исключительно на изучение проблем и возражений у сотрудников по процессам и технологиям ИБ, которые вызывают непонимание. А уже затем идёт проектирование таких правил безопасности, которые подчёркивают личную пользу сотрудника и просты для соблюдения.
#советы @П2Т | 1 336 |
| 13 | ⚡️ Рекомендации по кибергигиене организаций, как эффективно готовить плейбуки SOC, и другие полезные посты сентября
В осеннем потоке воды новостей могли затеряться полезные и не сиюминутные материалы нашего канала. Поэтому мы подобрали статьи, которые помогут выстроить эффективные процессы и системы в ИБ. Если вы что-то пропустили, самое время наверстать упущенное!
🔵эффективные плейбуки для SOC;
🔵тенденции SOC по версии Gartner;
🟣видео избранных презентаций с DEF CON (пополняется);
🔵краткая история космических кибератак;
🟢стоимость токенов ИИ напрямую влияет на процессы ИБ;
🟢экзотические форматы вредоносных файлов;
🟣краткая методичка по кибергигигене организаций;
🟠детектирование и блокировка атак ClickFix;
🔵реальная статистика уязвимостей, эксплуатируемых в атаках за 2024-2025 годы, и борьба с ними по версии CISA.
#дайджест @П2Т | 1 245 |
| 14 | ✅ Эффективная адаптация новых SOC-аналитиков
Без структурированного онбординга новому SOC-аналитику требуется 6-9 месяцев, чтобы выйти на полную самостоятельность и высокую продуктивность. При этом более 20% аналитиков SOC испытывают сильный стресс и выгорание, многие из них увольняются, не проработав в компании и двух лет. С учётом всего этого, бросать новичков сразу в «глубокую воду» — серьёзный риск.
Специальная программа начальной адаптации и наставничество способны существенно улучшить ситуацию, ускорив вход в курс дел и сократив текучку кадров.
Если коротко, то программа состоит из трёх компонентов:
1️⃣ План 30/60/90 дней
Структурированное обучение не даёт перегрузить новичков сложными кейсами в первый же день.
🟢 Первые 30 дней (наблюдение): фокус на ориентации, базовой навигации по инструментам, чисто тренировочные упражнения и наблюдение за работой опытных сотрудников. На этом этапе новичков лучше держать подальше от давления, связанного с настоящими инцидентами.
🟢 Дни 31–60 (работа под руководством): аналитик обрабатывает оповещения низкой критичности, выполняет заранее определённые запросы и тому подобное — под постоянным присмотром старших.
🟢 Дни 61–90 (самостоятельные операции): сотрудник начинает брать на себя базовый триаж и вести расследования, а ментор проверяет его работу.
2️⃣ Система поддержки
Не стоит полагаться на одного человека в обучении новых сотрудников. Распределите зоны ответственности между руководителем, ментором, приятелем (коллегой для неформальных вопросов) и самим новичком.
3️⃣ Модель развития: observe > co-pilot > lead
Откажитесь от разового «тренингового рывка». Пусть новичок сначала наблюдает за ментором, затем переходит к совместному выполнению задач в роли «второго пилота», а затем уже сам ведёт реагирование на инциденты при минимальном вмешательстве. Поддерживайте короткие циклы обратной связи: ежедневные брифинги перед сменой и еженедельные разборы 1:1 с прямым руководителем.
В полной версии статьи (PDF) подробно разобрали все подходы, предложили метрики для отслеживания успехов онбординга и затронули важную тему сохранения коллективных знаний.
#советы #SOC #IR @П2Т | 1 374 |
| 15 | Интересные исследования APT и новости ИБ за неделю
🟢Разбор актуальных атак ransomware на примере инцидента на производственном предприятии на Ближнем Востоке: без шифрования, зато со злоупотреблением групповыми политиками и Active Directory.
🟢Другой показательный пример — банда Storm-2570 перемещалась между партнёрскими сетями и RaaS, меняя инструменты, но не тактики и не инфраструктуру.
🟢Уязвимость в широко внёдренном протоколе контроля доступа для сетевых устройств TACACS+ использовалась минимум двумя азиатскими APT на протяжении нескольких лет.
🟢Эксплойт-кит Coruna продолжает распространяться в киберподполье — его применение отмечено в массовой рассылке, заманивающей на сайт-имитацию итальянского онлайн-госсервиса.
🔵Разбор интересного и, видимо, экспериментального ВПО CLOSEDQUORUM, в котором вместо вызовов С2 имплант обращается к 4 популярным LLM и выполняет то действие, за которое проголосует большинство из них.
🔵Подробный разбор атаки злоумышленников из кластера KongTuke/TAG-124, в котором применялся троянец на Node.js, использующий блокчейн Ethereum в качестве С2. А также полный стандартный арсенал этого шпионского кластера: ClickFix, AdaptixC2, SystemBC.
🟣Анализ инструментов и тактик в кампании UNK_CondorFiltration, жертвами которой стали чилийские организации,а основным вектором проникновения — служебные или неиспользуемые аккаунты MS 365.
🟣Технический анализ бэкдора TASK#STOMP, написанного на PowerShell и используемого для кражи ценных документов в атакованных организациях. Изощренная система синхронизации компонентов, а также переименования и смены дат служебным файлам, обеспечивает устойчивую связь с С2 злоумышленников и закрепление в системе.
🟣Мест, где разработчики могут подцепить ВПО, становится всё больше. Новая вредоносная кампания Graphalgo распространяет ВПО для кражи данных и секретов через вредоносные модули Go и провайдеров Terraform.
🔵Технический анализ новой версии инфостилера и бэкдора MacSync, который перешел на бинарные компоненты вместо скриптов и использует iCloud в цепочке заражения.
🔵Разбор шпионского ПО для Android, нацеленного на логистические компании, CorpMDM.
🟣Список жертв беглых агентов OpenAI пополнился информационными системами правительства Австралии. Неужели и теперь правоохранительные органы не заинтересуются?
🟣Скромная уязвимость в ядре Wordpress, CVSS 9.2, патчимся срочно.
#дайджест #APT @П2Т | 1 292 |
| 16 | 🔐 Реальные уязвимости и практичная борьба с ними
CISA опубликовала обзор уязвимостей за 2024–2025 годы и свои уточнённые рекомендации по вопросам VM. Подавляющее большинство инцидентов связано не со сложными эксплойтами зиродеев или иными продвинутыми техниками, а с базовыми, давно известными дефектами ПО. Одни и те же классы уязвимостей из года в год продолжают доминировать в статистике угроз.
На фоне того, что средняя стоимость инцидента с ransomware теперь достигает $3,7 млн, а вероятность для компании столкнуться с такой атакой в течение года составляет 10%, стратегия простого реагирования на уже произошедшие атаки показала свою несостоятельность. CISA призывает сместить фокус на первопричины компрометации.
Авторы говорят, что разработка и развёртывание небезопасного ПО по-прежнему остаются нормой. При этом злоумышленники могут автоматизировать и удешевлять эксплуатацию уязвимостей с помощью ИИ-инструментов. Чтобы разорвать этот порочный круг, необходимо перейти к принципам конструктивной безопасности (Secure by Design) и управлению уязвимостями на базе данных киберразведки:
⚫️ Приоритеты. Невозможно патчить всё сразу. Организации должны приоритизировать уязвимости, исходя из их доступности для атакующего, наличия активной эксплуатации (KEV) и их потенциального влияния на бизнес и инфраструктуру.
🔵 Требуйте качественное ПО! CISA призывает добиваться от вендоров внедрения принципов Secure by Design и полного искоренения целых классов уязвимостей. Также важно, чтобы базовые механизмы безопасности не продавались как платные опции, доступные только в дорогих тарифах и классах обслуживания. В эту группу часто попадают SSO и подробное журналирование.
🔴 Вовлечение топ-менеджмента. Киберриск нужно рассматривать не как проблему ИТ, а как фундаментальный вопрос устойчивости бизнеса и операционной деятельности, требующий внимания со стороны лидеров компании.
Большинство команд безопасности работают в условиях ограниченного бюджета и времени, поэтому закрыть каждую уязвимость невозможно. Зато можно предотвращать целые классы атак при помощи харденинга и других мер ИБ. Во второй части отчёта CISA рекомендует приоритизированный плейбук наиболее эффективных мер, которые доказанно предотвратили кибератаку в её реальных, часто встречающихся сценариях. Обновлённые Cybersecurity Performance Goals (CPGs) 2.0 задают минимальный стандарт должной защиты как для IT- так и для OT-сред.
Чеклист не раздут. Каждая мера отбиралась по трём жёстким критериям: она должна иметь доказанный эффект против известных тактик злоумышленников, быть реализуемой на практике и оставаться финансово оправданной для организаций любого масштаба.
Полный документ (PDF).
#советы #VM #уязвимости #статистика @П2Т | 1 587 |
| 17 | 🤖 Реальная угроза «AI-киберпреступности» — это понимание злоумышленниками вашего бизнеса
Если компания подвергается сегодня кибератаке вымогателей, злоумышленникам больше не приходится с трудом искать самые важные секреты и болевые точки жертвы в терабайтах неструктурированных файлов. Рансомварщики используют LLM, чтобы находить наиболее серьёзные бизнес-угрозы и нарушения регуляторных норм, а затем превращать их в инструмент давления.
В 2026 году пресса предсказывала «ИИ-апокалипсис», при котором автономное ВПО на базе ИИ будет взламывать сети «с машинной скоростью». Однако недавний анализ показывает: киберпреступники действительно трансформируют свои бизнес-модели, но при этом продолжают опираться на классические, многократно проверенные векторы атак.
Исследователи отмечают, что вымогатели действуют в логике стартапа, ориентированного на прибыль. Социнженерия и незакрытые уязвимости по-прежнему обеспечивают дешёвый и эффективный первоначальный доступ в корпоративные сети. Поэтому у атакующих почти нет финансовой мотивации разворачивать сложных хакерских ИИ-агентов. Их узким местом всегда была обработка украденных данных. Исторически злоумышленники воровали огромные массивы информации, но у них не хватало времени, ресурсов и языковой экспертизы, чтобы всё это прочитать и выделить самые ценные файлы.
Теперь это ограничение исчезает. Злоумышленники быстро сортируют данные с помощью ИИ, определяют возможные регуляторные нарушения и превращают хаотичные файловые дампы в убедительно оформленный, «юридически» звучащий материал для вымогательства. Не всегда ссылки на законы и подзаконные акты выдерживают проверку живыми юристами, но попытка выглядит более убедительно в любом случае.
ИИ-анализ также даёт вторую жизнь старым взломам. Атакующие разбирают и пытаются монетизировать многолетние архивы ранее нераспроданных данных, даже формируя в дарк-вебе специализированные вторичные рынки для продажи извлечённой информации.
В общем, ИБ-командам нужно исходить из того, что если данные покинули ваш периметр, то очень скоро злоумышленники будут точно знать, что это за данные, сколько они стоят, и какие внутренние документы можно использовать как рычаг давления для получения выкупа.
#ransomware #ИИ #угрозы @П2Т | 1 388 |
| 18 | 🗣 Приходите посмотреть на новый KEDR
Большое обновление Kaspersky EDR Expert значительно повысит возможности аналитиков для обнаружения, расследования и реагирования на угрозы. Какие появились возможности автоматизации? Какие угрозы детектируются новыми инструментами на практике? Расскажем на стриме 1 октября!
Покажем:
▶️ какие возможности открывает переход на платформу OSMP (Open Single Management Platform);
▶️ как работает новый ИИ-модуль и как выглядит реальный сценарий расследования с его использованием;
▶️ что появится в Kaspersky EDR Expert 9.0 уже в конце этого года;
Также мы покажем Kaspersky EDR Expert в работе и разберем ключевые сценарии прямо в эфире.
Хотите узнать подробности или задать практический вопрос? Приходите на вебинар в четверг, 1 октября 2026 в 11:00 (МСК).
Зарезервировать место на стриме ⟶
#события @П2Т | 1 477 |
| 19 | 🎯 От индикатора к кампании: азбука IoC pivoting
Обнаружение одного-единственного индикатора компрометации — лишь первый шаг в поиске угроз и реагировании на инциденты, ведь цель анализа — раскрыть всю цепочку атаки.
Для этого применяется комбинация техник IoC pivoting, поиска связанных индикаторов.
1. Поиск доменов по IP
Недостаточно просто заблокировать подозрительный IP-адрес. Используйте passive DNS, чтобы выявить исторически связанные с ним домены. Затем сопоставьте эти IP-адреса с данными TI-платформ, чтобы найти связанные хэши ВПО и активную C2-инфраструктуру.
2. Используйте отпечатки и параметры SSL/TLS
Злоумышленники часто используют одни и те же шаблоны сертификатов в своей инфраструктуре. Это упрощает поиск ранее использовавшихся серверов, на которых были установлены сертификаты с такими же или схожими данными о субъекте. На параметрах сертификата не стоит останавливаться — отпечатки TLS-рукопожатий (JA3, JA3S и JARM) помогают кластеризовать вредоносную инфраструктуру и выявлять конкретные C2-фреймворки, такие как Cobalt Strike, на разных серверах.
3. Проверяйте TXT-записи DNS
TXT-записи подозрительных доменов часто информативны. Злоумышленники нередко используют их, чтобы скрывать резервные IP-адреса С2, конфигурационные данные или даже фрагменты вредоносных нагрузок.
4. Анализируйте интервалы соединений (jitter)
Анализ регулярности, средних интервалов и случайных отклонений в сетевых коммуникациях двух хостов помогает обнаруживать аномалии, такие как периодические сеансы связи с С2 (heartbeat, beaconing). Это помогает выявлять новые зараженные хосты или связанные образцы ВПО.
5. Сопоставляйте артефакты с MITRE ATT&CK
Используйте анализ в песочнице, чтобы выявлять новые образцы ВПО по их поведению. Например, изменения в реестре, которые ослабляют защиту системы или конфиденциальных данных, могут служить
информативным индикатором компрометации. Пример: изменение параметров аутентификации,после которого учётные данные сохраняются в системной памяти в открытом виде MITRE ATT&CK T1003.001 (OS Credential Dumping).
6. Создавайте собственные YARA-правила
Извлекайте уникальные особенности кода из обнаруженных образцов ВПО, чтобы строить собственные YARA-правила. Используйте их для автоматического сканирования корпоративных систем или репозиториев, выявляя связанное ВПО или более старые, ранее не замеченные вторжения.
Полная версия рекомендаций (PDF) с подробными примерами и скриншотами опубликована в подразделе сайта для экспертов SOC.
#SOC #советы @П2Т | 1 493 |
| 20 | 🖱 Детектируем и блокируем атаки ClickFix
Злоумышленники успешно обходят СЗИ, убеждая пользователей невольно скомпрометировать собственные системы. Социнженерная техника ClickFix заметно снизила необходимость в сложных браузерных эксплойтах или 0day для компрометации корпоративных сетей.
Механизм прост. Когда пользователь попадает на скомпрометированный сайт, он видит реалистичную CAPTCHA или сообщение об ошибке браузера и иного ПО. Нажатие на такой элемент автоматически копирует вредоносную команду в буфер обмена. Затем страница инструктирует жертву открыть системное окно запуска (Win+R в Windows или Terminal в macOS), вставить текст и нажать Enter.
Команда использует доверенные системные инструменты (PowerShell, mshta или curl) для загрузки и запуска вредоносных нагрузок, поэтому она нередко обходит стандартные механизмы защиты.
📌 Противодействовать угрозе нужно на нескольких уровнях:
1️⃣ Ограничьте выполнение. Запретите выполнение административных скриптов и LOLbins (например, PowerShell или Terminal) для обычных пользователей.
2️⃣ Мониторинг: настройте оповещения SIEM на запуск аномальных дочерних процессов из базовых системных процессов-оболочек.
3️⃣ Обучайте сотрудников: донесите до персонала, что легитимное ПО и веб-сервисы никогда не попросят вручную запускать код для устранения ошибки или подтверждения личности.
Пункты 1 и 2 не так просто реализовать на практике, поскольку детектирование легитимного ПО подвержено ложноположительным срабатываниям, а чрезмерные блокировки могут мешать легитимным рабочим процессам.
Подробные рекомендации по детектированию и блокировке для Windows, Mac и Linux приведены в нашей статье.
#советы #SOC @П2Т | 1 563 |
