В 93% исследованных компаниях выявлена подозрительная сетевая активность

MuggerMan

Опытный user
Регистрация
4 Май 2022
Сообщения
613
Реакции
12
Эксперты Positive Technologies провели исследование по выявлению сетевых атаки и нежелательной активности в трафике. Согласно результатам анализа, в 100% организаций обнаружены нарушения регламентов информационной безопасности, которые могли быть использованы злоумышленниками.
Аналитики изучили результаты пилотных проектов, проведенных в 60 компаниях, где была использована система глубокого анализа трафика PT Network Attack Discovery (PT NAD). Согласно полученным результатам, во всех исследованных компаниях были выявлены нарушения регламентов ИБ и обнаружены такие инциденты, как использование незащищенных протоколов (97% компаний) и программного обеспечения для удаленного доступа (72%).




chart-5.png
Категории выявленных угроз​
В некоторых организациях было обнаружено использование сразу нескольких незащищенных протоколов. В таких случаях злоумышленники могли бы перехватить информацию (например, учетные данные), которая передается по открытым протоколам. Среди ПО для удаленного доступа в организациях, где проводились пилотные проекты, чаще всего использовались TeamViewer (70%), AnyDesk (52%) и Ammyy Admin (23%).
Для минимизации угроз, связанных с использованием средств удаленного доступа, эксперты рекомендуют использовать только один вид такого ПО (актуальной версии) и разграничивать права локальных и удаленных пользователей.
В 70% компаний была обнаружена активность малвари. Чаще всего в сетевом трафике обнаруживались следы работы майнеров, вредоносного ПО для удаленного управления и шифровальщиков.
Исследователи пришли к выводу, что по-прежнему актуален и опасен шифровальщик WannaCry, активность которого была замечена в каждой пятой компании. Среди шпионского ПО наиболее популярны Agent Tesla (он встретился в четырех компаниях) и Formbook (в трех организациях). В двух промышленных компаниях были обнаружены сразу несколько образцов малвари для удаленного управления и шпионажа, что указывает либо на несколько фактов компрометации, независимых друг от друга, либо на загрузку дополнительных модулей. В одной финансовой организации были выявлены сразу четыре программы для шпионажа и кражи учетных данных.
Подозрительная сетевая активность, к которой относятся сокрытие трафика, получение данных с контроллера домена, запуск средств сетевого сканирования, зафиксирована в 93% исследованных организаций.

chart-8.png
Подозрительная сетевая активность​
«Сокрытие сетевого трафика — одна из основных техник, которые были выявлены при анализе трафика: в 65% случаев было обнаружено туннелирование, а в 53% — прокси, — говорит аналитик исследовательской группы Positive Technologies Федор Чунижеков. — Для незаметного перемещения по сети и коммуникации с управляющими серверами злоумышленники могут использовать подключения к узлам Tor (выявлены в 47% компаний), VPN (OpenVPN — в 28% компаний) или нестандартные библиотеки для подключения по протоколу SSH, который часто используется администраторами для удаленного доступа к ресурсам».


chart-6.png
Топ-10 выявленных техник MITRE ATT&CK​
В 17% компаний были выявлены множественные неудачные попытки аутентификации. По данным специалистов, они могут свидетельствовать о попытках перемещения по узлам внутри периметра и продвижения по ресурсам инфраструктуры. Главная опасность таких атак заключается в том, что могут быть скомпрометированы учетные записи пользователей критически важных систем и администраторов домена. Отмечается, что обычный брутфорс оказался эффективен во всех пентестах, проведенных экспертами компании в 2021–2022 годах.
 

GrishkaLeps

Опытный user
Регистрация
13 Ноя 2021
Сообщения
608
Реакции
11
MuggerMan написал(а):
Отмечается, что обычный брутфорс оказался эффективен во всех пентестах, проведенных экспертами компании в 2021–2022 годах.
Ну от этого не задефаться
 

BendrickGood

Опытный user
Регистрация
9 Июл 2021
Сообщения
684
Реакции
14
Может они какие то "особенные" 60 компаний выбрали раз в 100% нарушения?
 

LehaMirnbiy

Опытный user
Регистрация
5 Авг 2021
Сообщения
652
Реакции
13
А потом удивления откуда такое количество сливов...
 

BladeMan

Опытный user
Регистрация
18 Май 2022
Сообщения
649
Реакции
55
LehaMirnbiy написал(а):
LehaMirnbiy сказал(а) 11 Фев 2023 - 19:30:

А потом удивления откуда такое количество сливов...
Кст, скорее всего как раз из-за такого отношения к безопасности.
 

Viktor94

Участник клуба
Регистрация
17 Июн 2020
Сообщения
902
Реакции
15
MuggerMan написал(а):
В двух промышленных компаниях были обнаружены сразу несколько образцов малвари для удаленного управления и шпионажа, что указывает либо на несколько фактов компрометации, независимых друг от друга, либо на загрузку дополнительных модулей. В одной финансовой организации были выявлены сразу четыре программы для шпионажа и кражи учетных данных.
Какая неожиданность, им похуй или похуй?
 

Torsten

Опытный user
Регистрация
7 Ноя 2021
Сообщения
931
Реакции
112
BendrickGood написал(а):
Может они какие то "особенные" 60 компаний выбрали раз в 100% нарушения?
Мб по заявкам каким то выбирали, тогда такое возможно
 

Embrin98

Опытный user
Регистрация
27 Май 2021
Сообщения
780
Реакции
27
Мб нужен топ компаний не скомпрометированных за последние годы?
 

HennisonVsop

Опытный user
Регистрация
12 Мар 2021
Сообщения
685
Реакции
24
Во многих старых компаниях работают люди которые с компьютерами на "вы" и видят их токо на работе, из-за таких и проблемы.
 
Сверху Снизу