Вредоносный маркетинг: платформа Malware-as-a-Sirvice
В ноябре прошлого года исследователи обнаружили интересный вредонос на JavaScript, назвали его RATDispencer и выяснили, что злодеи используют его для распространения использовалась для распространения как минимум восьми различных RAT, включая STTRAT, WSHRAT, Adwind, Formbook, Remcos, Panda Stealer, GuLoader и Ratty.
При этом, история одного из них, кросс-платформенного вредоносного кода Adwind, началась в январе 2012 года, когда один из пользователей хакерского форума сообщил, что разрабатывается новый комплекс для RAT. А в конце 2015 года эксперты зафиксировали атаку на банк в Сингапуре, и расследование обнаружило примечательный факт: при атаке использовался вредоносный код, корни которого уходят к тому самому сообщению на хакерском форуме.
Malware-as-a-Service как часть Crime-as-a-Service
Злоумышленники, преуспевшие в той или иной нише киберпреступности, нередко предлагают свои услуги другим злоумышленникам. Так рождаются CaaS в целом и MaaS в частности. Этим путем пошли и разработчики Adwind, которые реализовали модель подписки на пользование этим бэкдором. Злоумышленникам, не обладающим квалификацией в построении бот-сетей, рассылке вредоносного кода, организации хостинга для административной части и администрировании зараженных станций, теперь доступны комплекты для билда троянов, позволяющие заточить вредоносный код под нужды преступника и особенности планируемой атаки.
Это своеобразные WYSIWYG-редакторы в киберпреступном мире: злодею не обязательно вникать в технические подробности функционирования вредоносного кода — ему достаточно выбрать нужную функциональность из имеющегося арсенала и приступить к распространению полученного вредоносного кода (которое, кстати, тоже может быть MaaS-услугой).
Разумеется, эта бизнес-модель снижает порог входа для преступников. Им теперь не нужно обладать техническими навыками или быть частью какого-либо андерграудного комьюнити для того, чтобы оперативно начать монетизировать свои идеи. А конкуренция на данном рынке заставляет MaaS-разработчиков снижать цены на свои услуги.
О технических особенностях Adwind и схемах его распространения, несколько лет назад, я рассказывал в своей колонке.
В ноябре прошлого года исследователи обнаружили интересный вредонос на JavaScript, назвали его RATDispencer и выяснили, что злодеи используют его для распространения использовалась для распространения как минимум восьми различных RAT, включая STTRAT, WSHRAT, Adwind, Formbook, Remcos, Panda Stealer, GuLoader и Ratty.
При этом, история одного из них, кросс-платформенного вредоносного кода Adwind, началась в январе 2012 года, когда один из пользователей хакерского форума сообщил, что разрабатывается новый комплекс для RAT. А в конце 2015 года эксперты зафиксировали атаку на банк в Сингапуре, и расследование обнаружило примечательный факт: при атаке использовался вредоносный код, корни которого уходят к тому самому сообщению на хакерском форуме.
Malware-as-a-Service как часть Crime-as-a-Service
Злоумышленники, преуспевшие в той или иной нише киберпреступности, нередко предлагают свои услуги другим злоумышленникам. Так рождаются CaaS в целом и MaaS в частности. Этим путем пошли и разработчики Adwind, которые реализовали модель подписки на пользование этим бэкдором. Злоумышленникам, не обладающим квалификацией в построении бот-сетей, рассылке вредоносного кода, организации хостинга для административной части и администрировании зараженных станций, теперь доступны комплекты для билда троянов, позволяющие заточить вредоносный код под нужды преступника и особенности планируемой атаки.
Это своеобразные WYSIWYG-редакторы в киберпреступном мире: злодею не обязательно вникать в технические подробности функционирования вредоносного кода — ему достаточно выбрать нужную функциональность из имеющегося арсенала и приступить к распространению полученного вредоносного кода (которое, кстати, тоже может быть MaaS-услугой).
Разумеется, эта бизнес-модель снижает порог входа для преступников. Им теперь не нужно обладать техническими навыками или быть частью какого-либо андерграудного комьюнити для того, чтобы оперативно начать монетизировать свои идеи. А конкуренция на данном рынке заставляет MaaS-разработчиков снижать цены на свои услуги.
О технических особенностях Adwind и схемах его распространения, несколько лет назад, я рассказывал в своей колонке.
XAKEP
Вредоносный маркетинг. Колонка Дениса Макрушина
История кросс-платформенного вредоносного кода Adwind началась в январе 2012 года, когда один из пользователей хакерского форума сообщил, что разрабатывается новый комплекс для RAT. А в конце 2015 года эксперты зафиксировали атаку на банк в Сингапуре, и расследование…
Makrushin
Несколько публикаций назад я упомянул исследование безопасности терминалов велопарковки. Материалу уже более 6 лет. Публикацию в то время подхватили еще печатаемый тогда журнал «Хакер», поместив его на обложку номера, исследовательский ресурс Securelist, и…
Исследование терминалов велопарковок в Москве стало катализатором для изучения темы публичных терминалов.
В процессе изучения публичных устройств мы составили метод «фаззинга» полноэкранных приложений для сенсорных дисплеев. Основная цель этого процесса: побег из песочницы.
Метод прошел проверку и доказал свою эффективность в разных местах:
- в справочных терминалах аэропорта;
- в киосках оплаты билета в кино;
- в справочном терминале пятизвездочного отеля в Лас-Вегасе;
- в справочном терминале олимпийского музея в Лозанне;
- в справочном терминале такси;
- в банкомате в Пекине.
В процессе изучения публичных устройств мы составили метод «фаззинга» полноэкранных приложений для сенсорных дисплеев. Основная цель этого процесса: побег из песочницы.
Метод прошел проверку и доказал свою эффективность в разных местах:
- в справочных терминалах аэропорта;
- в киосках оплаты билета в кино;
- в справочном терминале пятизвездочного отеля в Лас-Вегасе;
- в справочном терминале олимпийского музея в Лозанне;
- в справочном терминале такси;
- в банкомате в Пекине.
🤯1
От случайно обнаруженной уязвимости в публичном терминале к идее анализа защищенности систем умного города - одна «катка» в Watch Dogs.
Дорожная инфраструктура современных городов постепенно обзаводится набором различных умных датчиков, регуляторов, анализаторов движения и т.д. Все эти датчики собирают и отправляют в дата-центры информацию о плотности движения. Мы же взялись за камеры регистрации скорости, которые сейчас распространены повсеместно.
Нашли IP-адреса камер случайно через поисковый механизм Shodan. Изучив несколько таких устройств, мы подобрали dork (определенно сформированный запрос к поисковому механизму, который точечно выявляет необходимые устройства или сайты по конкретно заданному признаку) для того, чтобы найти побольше IP-адресов таких камер. Кроме того, мы заметили некоторую схожесть в IP-адресах устройств – в каждом городе они были в одной подсети. Этот факт помог нам найти те устройства, которых не оказалось в выдаче Shodan, но которые находились в подсетях с другими камерами. Значит, под эти устройства имеется определенная архитектура и, вероятнее всего, таких подсетей много. Ну и далее просканировали эти и соседние подсети по определенным открытым портам и нашли множество таких устройств.
Выяснив, какие порты открыты на камерах регистрации скорости, мы проверили предположение, что один из них отвечает за RTSP – real-time streaming protocol – протокол потокового вещания. Архитектура этого протокола позволяет делать вещание либо приватным (доступным по логину и паролю), либо публичным. Мы решили проверить наличие там паролей. Каково же было наше удивление, когда мы выяснили, что никакого пароля нет, и видеопоток свободно доступен для подключения любому пользователю интернета. Открыто транслируется не только видеопоток, но и дополнительные данные, к которым относятся, например, географические координаты камер.
Мы обнаружили еще множество открытых портов на этих устройствах, которые также позволяют узнать много интересной технической информации. Например, перечень внутренних подсетей системы камер, состав аппаратного обеспечения камеры и так далее.
О находке сообщили владельцам камер. Подготовили детальный технический отчет. Опубликовали его в качестве проекта глобальной инициативы «Securing Smart Cities». И поехали в турне по международным конференциям.
Дорожная инфраструктура современных городов постепенно обзаводится набором различных умных датчиков, регуляторов, анализаторов движения и т.д. Все эти датчики собирают и отправляют в дата-центры информацию о плотности движения. Мы же взялись за камеры регистрации скорости, которые сейчас распространены повсеместно.
Нашли IP-адреса камер случайно через поисковый механизм Shodan. Изучив несколько таких устройств, мы подобрали dork (определенно сформированный запрос к поисковому механизму, который точечно выявляет необходимые устройства или сайты по конкретно заданному признаку) для того, чтобы найти побольше IP-адресов таких камер. Кроме того, мы заметили некоторую схожесть в IP-адресах устройств – в каждом городе они были в одной подсети. Этот факт помог нам найти те устройства, которых не оказалось в выдаче Shodan, но которые находились в подсетях с другими камерами. Значит, под эти устройства имеется определенная архитектура и, вероятнее всего, таких подсетей много. Ну и далее просканировали эти и соседние подсети по определенным открытым портам и нашли множество таких устройств.
Выяснив, какие порты открыты на камерах регистрации скорости, мы проверили предположение, что один из них отвечает за RTSP – real-time streaming protocol – протокол потокового вещания. Архитектура этого протокола позволяет делать вещание либо приватным (доступным по логину и паролю), либо публичным. Мы решили проверить наличие там паролей. Каково же было наше удивление, когда мы выяснили, что никакого пароля нет, и видеопоток свободно доступен для подключения любому пользователю интернета. Открыто транслируется не только видеопоток, но и дополнительные данные, к которым относятся, например, географические координаты камер.
Мы обнаружили еще множество открытых портов на этих устройствах, которые также позволяют узнать много интересной технической информации. Например, перечень внутренних подсетей системы камер, состав аппаратного обеспечения камеры и так далее.
О находке сообщили владельцам камер. Подготовили детальный технический отчет. Опубликовали его в качестве проекта глобальной инициативы «Securing Smart Cities». И поехали в турне по международным конференциям.
securelist.ru
Как обмануть датчики дорожного движения
По сути датчики – это нижний уровень инфраструктуры “умного города”, они отдают дальше “сырые” данные о трафике, без которых невозможна никакая аналитика и правильная настройка систем. Соответственно, информация от сенсоров должна быть точной. Но так ли это…
👍2
И кстати, про конференции. Удивительно, но столько исследований появляется на небольших региональных мероприятиях из 200-500 участников. И там же остаются.
Редко, кто из исследователей-докладчиков выбирается на сцены каких-нибудь BlackHat, Defcon, RSA Conference. При этом, чтобы заметить годный контент, нужно быть на непосредственно на площадке и слушать этот доклад.
После турне с исследованием безопасности «умных городов», я составил свою личную карту региональных мероприятий и подготовил их обзор. И так как большая часть из этих событий сейчас проходит в онлайне, то рекомендую периодически изучать видео-записи докладов.
Редко, кто из исследователей-докладчиков выбирается на сцены каких-нибудь BlackHat, Defcon, RSA Conference. При этом, чтобы заметить годный контент, нужно быть на непосредственно на площадке и слушать этот доклад.
После турне с исследованием безопасности «умных городов», я составил свою личную карту региональных мероприятий и подготовил их обзор. И так как большая часть из этих событий сейчас проходит в онлайне, то рекомендую периодически изучать видео-записи докладов.
XAKEP
5 ИБ-конференций, о которых ты не слышал. А Денис Макрушин там был и все тебе расскажет!
Вот уже несколько лет мы внимательно следим за событиями в индустрии и делаем это в качестве их непосредственных участников. Сегодня мы поделимся с тобой своими впечатлениями о пользе событий в индустрии ИБ, на которых ты вряд ли еще был, но посетить которые…
👍1
Первой конференцией, которую удалось посетить в качестве докладчика, стала индийская площадка Nullcon. Уже в 2015 году мероприятие имело статус международного, проходило в штате Гоа и пригласило двух исследователей из России с очень необычным докладом про анализ защищенности каких-то публичных терминалов.
В результате своего первого путешествия я даже подготовил отчет с места событий, значительную часть которого посвятил… падению с байка.
Не смотря на взлеты и падения, температуру и разницу во времени, мы выступили, познакомились с индийскими исследователями и пообещали организаторам вернуться.
В результате своего первого путешествия я даже подготовил отчет с места событий, значительную часть которого посвятил… падению с байка.
Не смотря на взлеты и падения, температуру и разницу во времени, мы выступили, познакомились с индийскими исследователями и пообещали организаторам вернуться.
Обмануть, чтобы обнаружить: Threat Deception как дополнительный источник данных о целенаправленных атаках.
Интерактивность – это свойство системы защиты, подразумевающее взаимодействие с атакующим и его инструментами и влияние на сценарий атаки в зависимости от действий атакующего. Например, методы, позволяющие запутать сканеры уязвимостей злоумышленников при помощи замусоривания выдачи, являются интерактивными. Кроме того, что они позволяют запутать злодея и его инструменты, подобные методы уже давно используются исследователями с целью получения информации о самих злоумышленниках и их целях.
Существует довольно четкая грань между интерактивными и «наступательными» методами защиты. Первые подразумевают взаимодействие с атакующим с целью обнаружить его в защищаемой инфраструктуре, отвлечь его внимание и направить по ложному пути. Вторые могут включать вышеперечисленное, плюс эксплуатацию уязвимостей в ресурсах злоумышленника (т.н. «hacking-back»). Hacking-back не только является во многих странах нарушением закона (если только защищающаяся сторона – не государственная организация, осуществляющая правоохранительные действия), но и может подвергать опасности третью сторону, например, компьютеры пользователей, скомпрометированные злодеями.
Применение интерактивных методов защиты, которые не нарушают законодательство и могут быть использованы в существующих процессах информационной безопасности организации, позволяет защищающейся стороне не только ответить на вопрос «есть ли в моей инфраструктуре злоумышленник?», но и составить профиль угрозы.
Одним из таких подходов является Threat Deception – набор методов, специализированных решений и процессов, который уже давно используют исследователи для анализа угроз. Его можно применять и для защиты ценных данных внутри корпоративной сети от целевых атак.
Собрал deception-техники в материал о нестандартных подходах к защите ценных данных от киберпреступников.
Интерактивность – это свойство системы защиты, подразумевающее взаимодействие с атакующим и его инструментами и влияние на сценарий атаки в зависимости от действий атакующего. Например, методы, позволяющие запутать сканеры уязвимостей злоумышленников при помощи замусоривания выдачи, являются интерактивными. Кроме того, что они позволяют запутать злодея и его инструменты, подобные методы уже давно используются исследователями с целью получения информации о самих злоумышленниках и их целях.
Существует довольно четкая грань между интерактивными и «наступательными» методами защиты. Первые подразумевают взаимодействие с атакующим с целью обнаружить его в защищаемой инфраструктуре, отвлечь его внимание и направить по ложному пути. Вторые могут включать вышеперечисленное, плюс эксплуатацию уязвимостей в ресурсах злоумышленника (т.н. «hacking-back»). Hacking-back не только является во многих странах нарушением закона (если только защищающаяся сторона – не государственная организация, осуществляющая правоохранительные действия), но и может подвергать опасности третью сторону, например, компьютеры пользователей, скомпрометированные злодеями.
Применение интерактивных методов защиты, которые не нарушают законодательство и могут быть использованы в существующих процессах информационной безопасности организации, позволяет защищающейся стороне не только ответить на вопрос «есть ли в моей инфраструктуре злоумышленник?», но и составить профиль угрозы.
Одним из таких подходов является Threat Deception – набор методов, специализированных решений и процессов, который уже давно используют исследователи для анализа угроз. Его можно применять и для защиты ценных данных внутри корпоративной сети от целевых атак.
Собрал deception-техники в материал о нестандартных подходах к защите ценных данных от киберпреступников.
👍1👏1
Где заканчивается анонимность в даркнете: исследование способа деанонимизации на основе рендеринга шрифтов
В отличие от традиционных технологий веба, технологии «луковой маршрутизации» даркнета Tor дают пользователям реальный шанс остаться анонимными. Этим шансом воспользовались многие, но одни сделали это для самозащиты или из любопытства, тогда как другие ощутили ложное чувство безнаказанности и увидели возможность анонимно вести дела – торговать запрещенными товарами, распространять запрещенный контент и т.д. Однако дальнейшие события, например, арест создателя сайта Silk Road, убедительно доказали, что анонимный бизнес на самом деле не такой уж анонимный.
Тем не менее, операции спецслужб, направленные на поимку преступников, которые создавали в Tor сайты для распространения запрещенных товаров, не содержат технических деталей о деанонимизации преступников. Их отсутствие может означать, что реализация даркнета Tor содержит какие-либо уязвимости и недостатки конфигурации, которые позволяют деанонимизировать любого Tor-пользователя. В своем исследовании мы на практических примерах рассмотрим варианты деанонимизации пользователей Tor и сделаем соответствующие выводы.
Как вычисляют пользователей?
История развития даркнета Tor знает много теоретических способов и практических попыток деанонимизации пользователя. Все они условно делятся на две группы: атаки на клиентскую сторону (браузер) и атаки на соединение.
В материале «ДеанонимизаTOR: где заканчивается анонимность в даркнете» мы собрали техники фингерпринтинга пользователя, многие из которых актуальны и сейчас.
В отличие от традиционных технологий веба, технологии «луковой маршрутизации» даркнета Tor дают пользователям реальный шанс остаться анонимными. Этим шансом воспользовались многие, но одни сделали это для самозащиты или из любопытства, тогда как другие ощутили ложное чувство безнаказанности и увидели возможность анонимно вести дела – торговать запрещенными товарами, распространять запрещенный контент и т.д. Однако дальнейшие события, например, арест создателя сайта Silk Road, убедительно доказали, что анонимный бизнес на самом деле не такой уж анонимный.
Тем не менее, операции спецслужб, направленные на поимку преступников, которые создавали в Tor сайты для распространения запрещенных товаров, не содержат технических деталей о деанонимизации преступников. Их отсутствие может означать, что реализация даркнета Tor содержит какие-либо уязвимости и недостатки конфигурации, которые позволяют деанонимизировать любого Tor-пользователя. В своем исследовании мы на практических примерах рассмотрим варианты деанонимизации пользователей Tor и сделаем соответствующие выводы.
Как вычисляют пользователей?
История развития даркнета Tor знает много теоретических способов и практических попыток деанонимизации пользователя. Все они условно делятся на две группы: атаки на клиентскую сторону (браузер) и атаки на соединение.
В материале «ДеанонимизаTOR: где заканчивается анонимность в даркнете» мы собрали техники фингерпринтинга пользователя, многие из которых актуальны и сейчас.
👍4🥰1
Ранее мы обсудили исследование, которое показало, что “умные” дома, “умные” автомобили и “умные” города не только приносят несомненную пользу человеку в быту, но и зачастую создают угрозу его безопасности. Речь не только об утечке персональных данных – достаточно представить, что в какой-то момент “умный” холодильник под воздействием третьей силы начнет воспринимать просроченные продукты как свежие. Или вот еще один, более печальный сценарий: на высокой скорости система “умного” автомобиля неожиданно для хозяина поворачивает руль вправо…
Однако угрозы, реальные и прогнозируемые, со стороны бытовых IoT-устройств — лишь часть проблемы “поумнения” окружающей инфраструктуры. Технологический бум в медицине не только спровоцировал переход медицинских учреждений на обработку информации исключительно информационными системами, но также привел к появлению новых типов медицинского оборудования и персональных устройств, которые могут взаимодействовать с классическими системами и сетями.
Вот и объект для исследования.
Однако угрозы, реальные и прогнозируемые, со стороны бытовых IoT-устройств — лишь часть проблемы “поумнения” окружающей инфраструктуры. Технологический бум в медицине не только спровоцировал переход медицинских учреждений на обработку информации исключительно информационными системами, но также привел к появлению новых типов медицинского оборудования и персональных устройств, которые могут взаимодействовать с классическими системами и сетями.
Вот и объект для исследования.
❤2
Сразу после анализа защищенности технологии «умного города», я решил сфокусироваться на изучении возможных сценариев компрометации «подключенной» медицины. Результатом стал отчет «Ошибки умной медицины».
Персональные данные пациента и сведения о состоянии его здоровья — основной вектор атак в контексте медицинской индустрии. Для того чтобы оценить степень защищенности этих данных, необходимо сначала определить точки инфраструктуры медучреждений, в которых могут накапливаться медицинские данные и/или которые могут быть использованы злоумышленником.
Возможные точки входа можно классифицировать следующим образом:
* информационные системы (серверы, рабочие станции, административные панели медицинского оборудования и т.д.) компьютерной сети медицинского учреждения, которые могут быть подключены к интернету
* медицинское оборудование, подключенное к корпоративной сети
* медицинское оборудование, не являющееся узлом сети, но подключающееся к рабочей станции (например, при помощи USB)
* носимые устройства пациента (продвинутые фитнес-браслеты, кардиостимуляторы и мониторы, инсулиновые помпы и т.п.), а также мобильные устройства с функцией трекинга показателей здоровья (мобильные телефоны, «умные» часы)
* прочие информационные системы, доступные посредством беспроводного подключения (Wi-Fi, Bluetooth, RF): мобильный прибор для измерений ЭКГ, пульсоксиметр, регистратор событий для мониторинга состояния пациентов высокой степени риска и т.п.
Три последних варианта требуют детального анализа конкретных моделей при непосредственном доступе к ним. Именно по этой причине им стоит посвятить отдельный материал. В тексте отчета я детально рассмотрел те устройства и их компоненты, которые не требуют физического доступа и которые, зачастую, оказываются доступными из интернета.
Персональные данные пациента и сведения о состоянии его здоровья — основной вектор атак в контексте медицинской индустрии. Для того чтобы оценить степень защищенности этих данных, необходимо сначала определить точки инфраструктуры медучреждений, в которых могут накапливаться медицинские данные и/или которые могут быть использованы злоумышленником.
Возможные точки входа можно классифицировать следующим образом:
* информационные системы (серверы, рабочие станции, административные панели медицинского оборудования и т.д.) компьютерной сети медицинского учреждения, которые могут быть подключены к интернету
* медицинское оборудование, подключенное к корпоративной сети
* медицинское оборудование, не являющееся узлом сети, но подключающееся к рабочей станции (например, при помощи USB)
* носимые устройства пациента (продвинутые фитнес-браслеты, кардиостимуляторы и мониторы, инсулиновые помпы и т.п.), а также мобильные устройства с функцией трекинга показателей здоровья (мобильные телефоны, «умные» часы)
* прочие информационные системы, доступные посредством беспроводного подключения (Wi-Fi, Bluetooth, RF): мобильный прибор для измерений ЭКГ, пульсоксиметр, регистратор событий для мониторинга состояния пациентов высокой степени риска и т.п.
Три последних варианта требуют детального анализа конкретных моделей при непосредственном доступе к ним. Именно по этой причине им стоит посвятить отдельный материал. В тексте отчета я детально рассмотрел те устройства и их компоненты, которые не требуют физического доступа и которые, зачастую, оказываются доступными из интернета.
Securelist
Ошибки “умной” медицины
Технологический бум в медицине не только спровоцировал переход медицинских учреждений на обработку информации исключительно информационными системами, но также привел к появлению новых типов медицинского оборудования и персональных устройств, которые могут…
👍1
Makrushin
Ранее мы обсудили исследование, которое показало, что “умные” дома, “умные” автомобили и “умные” города не только приносят несомненную пользу человеку в быту, но и зачастую создают угрозу его безопасности. Речь не только об утечке персональных данных – достаточно…
Примечательный факт: в период, когда готовился этот слайд, который находится на фотке за моей спиной, трояны-вымогатели были нацелены только на два элемента этой картинки. В настоящее время вымогатели целенаправленно заражают все элементы. Теперь ransomware - неотъемлемая часть гибридных конфликтов.
Разбираем феномен целенаправленных атак
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться с тем, что считать целевой атакой, и разобрать, как они работают.
В новостях то и дело мелькает: «В результате таргетированной атаки преступникам удалось украсть два миллиарда долларов из 40 банков и финансовых организаций по всему миру…», «…Жертвами атаки, направленной на промышленные компании, стали более 500 энергетических, металлургических и строительных компаний более чем в 50 странах…», «…Эффективные и грамотно размещенные вредоносные программы, предназначенные для реализации атак на систему SWIFT, позволили киберпреступникам украсть миллионы…» и так далее, и так далее.
Таргетированные атаки (они же APT) — проблема нашего времени, и на защите от них уже построен не один многомиллионный бизнес. Заглядываешь на любую выставку, посвященную ИБ, и видишь: для продающей стороны APT — это теперь важная часть предложения, а для покупающей — одна из насущных проблем. Причем актуальна она уже не только для крупного бизнеса, наученного горьким опытом, но и для среднего и даже малого. Если атакующий хочет добраться до корпорации, то мелкий подрядчик вполне может оказаться промежуточной целью.
К сожалению, термины «таргетированная атака» и «целенаправленная атака» некорректны. Почему? Вспомним классическое определение компьютерной атаки: «Компьютерная атака — целенаправленное несанкционированное воздействие на…». Стоп, стоп, уже достаточно! Получается, что цель-то есть у любой атаки, а не только у «таргетированной».
Отличительная особенность целенаправленных атак заключается в том, что атакующий активно и интеллектуально подходит к выбору точки входа в конкретную инфраструктуру, достаточно долго анализирует циркулирующую в ее компонентах информацию и использует собранные данные для получения доступа к ценной информации.
Исследователи обычно рассматривают отдельные аспекты атак и не проводят комплексный анализ проблемы. Поэтому несовершенны и методы выявления атак и борьбы с ними в уже скомпрометированной среде.
Например, многие методы и системы безопасности основаны на статических списках шаблонов, то есть на базах для эвристического анализа, «белых списках», базах сигнатур и так далее. Однако такие списки оказываются неэффективными для определения «нешаблонных» угроз, при которых злоумышленники стараются скрыть свое присутствие в скомпрометированной инфраструктуре.
Метод, который в соответствии с требованиями различных стандартов обеспечения ИБ гарантирует отсутствие в системе нарушителя, заключается в создании и поддержании замкнутых доверенных программно-аппаратных сред. Именно так «бумажная безопасность» исключает компрометацию на любом этапе.
Увы, с практической точки зрения этот метод неэффективен. Современные программно-аппаратные среды обычно построены на основе оборудования и софта разных производителей, которые используют разные подходы при разработке, разные методы обновления и поддержки. Исследовать все продукты, нет ли в них закладок, нереально, а без этого никаких доверенных сред не выйдет.
Другой метод защиты ценных ресурсов от целенаправленного несанкционированного доступа основан на физической изоляции защищаемых объектов. И он тоже неэффективен в реальных условиях. Даже если удастся закрыть все побочные каналы связи, которые могут быть использованы злоумышленниками для вывода данных, остается человеческий фактор. Нередко побочные каналы связи создают именно люди, взаимодействуя с системами, — непреднамеренно или же умышленно.
Жизненный цикл атаки и возможности противодействия на каждом ее этапе я рассмотрел в своей колонке.
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться с тем, что считать целевой атакой, и разобрать, как они работают.
В новостях то и дело мелькает: «В результате таргетированной атаки преступникам удалось украсть два миллиарда долларов из 40 банков и финансовых организаций по всему миру…», «…Жертвами атаки, направленной на промышленные компании, стали более 500 энергетических, металлургических и строительных компаний более чем в 50 странах…», «…Эффективные и грамотно размещенные вредоносные программы, предназначенные для реализации атак на систему SWIFT, позволили киберпреступникам украсть миллионы…» и так далее, и так далее.
Таргетированные атаки (они же APT) — проблема нашего времени, и на защите от них уже построен не один многомиллионный бизнес. Заглядываешь на любую выставку, посвященную ИБ, и видишь: для продающей стороны APT — это теперь важная часть предложения, а для покупающей — одна из насущных проблем. Причем актуальна она уже не только для крупного бизнеса, наученного горьким опытом, но и для среднего и даже малого. Если атакующий хочет добраться до корпорации, то мелкий подрядчик вполне может оказаться промежуточной целью.
К сожалению, термины «таргетированная атака» и «целенаправленная атака» некорректны. Почему? Вспомним классическое определение компьютерной атаки: «Компьютерная атака — целенаправленное несанкционированное воздействие на…». Стоп, стоп, уже достаточно! Получается, что цель-то есть у любой атаки, а не только у «таргетированной».
Отличительная особенность целенаправленных атак заключается в том, что атакующий активно и интеллектуально подходит к выбору точки входа в конкретную инфраструктуру, достаточно долго анализирует циркулирующую в ее компонентах информацию и использует собранные данные для получения доступа к ценной информации.
Исследователи обычно рассматривают отдельные аспекты атак и не проводят комплексный анализ проблемы. Поэтому несовершенны и методы выявления атак и борьбы с ними в уже скомпрометированной среде.
Например, многие методы и системы безопасности основаны на статических списках шаблонов, то есть на базах для эвристического анализа, «белых списках», базах сигнатур и так далее. Однако такие списки оказываются неэффективными для определения «нешаблонных» угроз, при которых злоумышленники стараются скрыть свое присутствие в скомпрометированной инфраструктуре.
Метод, который в соответствии с требованиями различных стандартов обеспечения ИБ гарантирует отсутствие в системе нарушителя, заключается в создании и поддержании замкнутых доверенных программно-аппаратных сред. Именно так «бумажная безопасность» исключает компрометацию на любом этапе.
Увы, с практической точки зрения этот метод неэффективен. Современные программно-аппаратные среды обычно построены на основе оборудования и софта разных производителей, которые используют разные подходы при разработке, разные методы обновления и поддержки. Исследовать все продукты, нет ли в них закладок, нереально, а без этого никаких доверенных сред не выйдет.
Другой метод защиты ценных ресурсов от целенаправленного несанкционированного доступа основан на физической изоляции защищаемых объектов. И он тоже неэффективен в реальных условиях. Даже если удастся закрыть все побочные каналы связи, которые могут быть использованы злоумышленниками для вывода данных, остается человеческий фактор. Нередко побочные каналы связи создают именно люди, взаимодействуя с системами, — непреднамеренно или же умышленно.
Жизненный цикл атаки и возможности противодействия на каждом ее этапе я рассмотрел в своей колонке.
XAKEP
Разбираем феномен целевых атак. Колонка Дениса Макрушина
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться с тем, что считать целевой атакой,…
👆Когда кто-то напомнил, что сегодня выходной.
А значит, есть поводвыбраться в оффлайн разгрести «Избранное» и вытащить интересные исследования. Лови подборку свежих постов по теме фаззинга.
* Fuzzing ClamAV with real malware samples
Интересный подход поиска багов в антивирусном движке с использованием реальных семплов зловредов в качестве корпуса для фаззинга. Фаззить антивирус вредоносами - это как проверять работоспособность системы противовоздушной обороны реальными ракетами.
* Earn $200K by fuzzing for a weekend: Part 1
За круглой суммой в заголовке находится еще одно подтверждение, что «memory-safe != отсутствие уязвимостей». На примере виртуальной машины, написанной на Rust, автор продемонстрировал эффективность поиска багов Rust-приложений, применив известные техники фаззинга к известному таргету. В материале уделено внимание подготовке тестовых оракулов (test oracles) - механизмов определения ожидаемого и аномального поведений таргета в процессе тестирования.
А значит, есть повод
* Fuzzing ClamAV with real malware samples
Интересный подход поиска багов в антивирусном движке с использованием реальных семплов зловредов в качестве корпуса для фаззинга. Фаззить антивирус вредоносами - это как проверять работоспособность системы противовоздушной обороны реальными ракетами.
* Earn $200K by fuzzing for a weekend: Part 1
За круглой суммой в заголовке находится еще одно подтверждение, что «memory-safe != отсутствие уязвимостей». На примере виртуальной машины, написанной на Rust, автор продемонстрировал эффективность поиска багов Rust-приложений, применив известные техники фаззинга к известному таргету. В материале уделено внимание подготовке тестовых оракулов (test oracles) - механизмов определения ожидаемого и аномального поведений таргета в процессе тестирования.
В предыдущей заметке мы дали определение классу атак, которые отличаются особой сложностью исполнения и высокой степенью ручной работы со стороны атакующих. Эту колонку я хочу посвятить, скажем так, количественной характеристике атак, которые используются для оценки эффективности технологий и средств защиты.
Для описания методов определения неизвестных атак авторы многих научных работ используют термин «аномалии» и относят к нему все те воздействия на ресурсы системы, которые не являются для нее типовыми.
Если определить (как это сделали авторы статьи «Unknown Threat Detection With Honeypot Ensemble Analsyis Using Big Datasecurity Architecture») неизвестные атаки как набор действий на сенсорах предварительно развернутого в инфраструктуре ханипота, то впоследствии данные этих сенсоров можно использовать для вычисления признаков выявленной атаки в реальной инфраструктуре с использованием вероятностной оценки.
Для описания модели неизвестной атаки существует метрика, позволяющая провести количественную оценку неизвестных атак для конкретной инфраструктуры. Данная метрика вводится на основе определения графа атак. Для того чтобы понять, как считать количество неизвестных атак для определенной инфраструктуры, можно взять за основу упрощенную сетевую схему.
На примере это схемы в материале «Неизвестные атаки: поймать и просчитать» разбираем формальное определение термина «атаки нулевого дня» и приводим пример ее детекта с использованием опен-сорсной IDS.
Для описания методов определения неизвестных атак авторы многих научных работ используют термин «аномалии» и относят к нему все те воздействия на ресурсы системы, которые не являются для нее типовыми.
Если определить (как это сделали авторы статьи «Unknown Threat Detection With Honeypot Ensemble Analsyis Using Big Datasecurity Architecture») неизвестные атаки как набор действий на сенсорах предварительно развернутого в инфраструктуре ханипота, то впоследствии данные этих сенсоров можно использовать для вычисления признаков выявленной атаки в реальной инфраструктуре с использованием вероятностной оценки.
Для описания модели неизвестной атаки существует метрика, позволяющая провести количественную оценку неизвестных атак для конкретной инфраструктуры. Данная метрика вводится на основе определения графа атак. Для того чтобы понять, как считать количество неизвестных атак для определенной инфраструктуры, можно взять за основу упрощенную сетевую схему.
На примере это схемы в материале «Неизвестные атаки: поймать и просчитать» разбираем формальное определение термина «атаки нулевого дня» и приводим пример ее детекта с использованием опен-сорсной IDS.
Telegram
Makrushin
Разбираем феномен целенаправленных атак
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться…
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться…
❤1
“Как хакеры могут уничтожить город” - материал, подготовленный специально для издания The Village по мотивам нашего исследования и предназначенный исключительно для воскресного прочтения.
За громким заголовком в духе какого-то блокбастера прячется вполне здравая мысль:
«Любая информационная система, управляющая процессами, которые делают жизнь городского жителя комфортнее, представляет интерес для киберпреступника. Те же терминалы для оплаты билетов или парковки являются полноценными рабочими станциями. Сценарий, когда сломанный терминал не может напечатать билеты, звучит довольно безобидно, а вот когда парализована целая сеть подобных терминалов, вся система может выйти из строя».
Чем не сценарий “Watch Dogs”? Кстати, вокруг этой игры как раз построен доклад, который представлен на крупнейшей международной конференции Defcon, проходящей ежегодно в Лас-Вегасе. Попробую найти видео-запись.
За громким заголовком в духе какого-то блокбастера прячется вполне здравая мысль:
«Любая информационная система, управляющая процессами, которые делают жизнь городского жителя комфортнее, представляет интерес для киберпреступника. Те же терминалы для оплаты билетов или парковки являются полноценными рабочими станциями. Сценарий, когда сломанный терминал не может напечатать билеты, звучит довольно безобидно, а вот когда парализована целая сеть подобных терминалов, вся система может выйти из строя».
Чем не сценарий “Watch Dogs”? Кстати, вокруг этой игры как раз построен доклад, который представлен на крупнейшей международной конференции Defcon, проходящей ежегодно в Лас-Вегасе. Попробую найти видео-запись.
The Village
Как хакеры могут уничтожить город
Эксперты объяснили, почему из-за развития технологий каждый должен стать немного параноиком
👍3
«Подключенная» медицина и ее диагноз
Медицинские данные медленно, но уверенно мигрируют с бумажных носителей в «цифровую» инфраструктуру медицинских учреждений. Сегодня они «разбросаны» по базам данных, порталам, медицинскому оборудованию и т.п. При этом в некоторых случаях безопасность сетевой инфраструктуры таких организаций остается без внимания, а ресурсы, обрабатывающие медицинскую информацию, доступны извне.
Результаты, полученные в ходе исследования, о котором я рассказал в прошлом материале, послужили поводом для более детального анализа проблемы безопасности уже изнутри медицинских учреждений (естественно с разрешения их владельцев) для того, чтобы провести «работу над ошибками» и дать ряд рекомендаций для ИТ-специалистов, обслуживающих медицинскую инфраструктуру.
Подробности анализа защищенности медицинских устройств находятся во второй части отчета.
Медицинские данные медленно, но уверенно мигрируют с бумажных носителей в «цифровую» инфраструктуру медицинских учреждений. Сегодня они «разбросаны» по базам данных, порталам, медицинскому оборудованию и т.п. При этом в некоторых случаях безопасность сетевой инфраструктуры таких организаций остается без внимания, а ресурсы, обрабатывающие медицинскую информацию, доступны извне.
Результаты, полученные в ходе исследования, о котором я рассказал в прошлом материале, послужили поводом для более детального анализа проблемы безопасности уже изнутри медицинских учреждений (естественно с разрешения их владельцев) для того, чтобы провести «работу над ошибками» и дать ряд рекомендаций для ИТ-специалистов, обслуживающих медицинскую инфраструктуру.
Подробности анализа защищенности медицинских устройств находятся во второй части отчета.
Доклад, представленный на международной конференции Security Analyst Summit, открывает серию исследований, посвященных «умной медицине». 6 минут этого выступления в 2017 году, по мнению некоторых комментаторов и присутствовавших, стали сейчас еще более актульными: маска на лице в начале доклада использовалась еще до того, как это стало необходимостью 😷
YouTube
SMART MEDICINE BREACHES ITS “FIRST DO NO HARM” PRINCIPLE
«Noli nocere» – the main precept of doctors, which forces them to take care of two most valuable human resources: Life and Health. With the evolution of technology, these resources are increasingly at risk and the principle is violated. We have conducted…
Угрозы для систем трекинга показателей здоровья
Как известно, информационная безопасность предполагает целостность, конфиденциальность и доступность информации. В наше время напичканных электроникой автомобилей, «умных домов» и всевозможных IoT-девайсов обеспечение безопасности информационной становится делом обеспечения безопасности жизнедеятельности.
Новые угрозы, на которые, безусловно, нужно обратить внимание, основаны на пока еще не ставшем достаточно популярным, но явно намечающемся тренде — получать в реальном времени параметры человеческого организма при помощи мобильных устройств. Наверняка ты знаком с исследованием безопасности фитнес-браслетов. Одна из ключевых его мыслей следующая: «Просто представьте — если взломан браслет с датчиком пульса, владелец магазина может следить за частотой пульса покупателя, пока тот смотрит на скидки в его магазине. Так же можно узнавать реакцию людей на рекламу. Более того, взломанный браслет с датчиком пульса можно использовать в качестве детектора лжи».
С одной стороны, это заявление может показаться слишком пафосным, ведь представляется сомнительным, что кто-то узнает частоту твоего сердцебиения. Но существует и другая сторона. Мобильные телефоны позволяют проводить аналогичные измерения, а они, в отличие от фитнес-браслетов, есть почти у каждого.
«Мое сердце остановилось…»
26 июля 2013 года не стало известного специалиста по информационной безопасности Джека Барнаби, который выявил уязвимости в определенной модели кардиостимуляторов. Обладая необходимыми спецификациями, злоумышленник имел возможность воспользоваться специальным «бэкдором», который был оставлен производителем устройств для удаленной связи с девайсами, и вызвать смертельный электрический разряд напряжением 830 В на расстоянии около девяти метров от потенциальной жертвы. У злодея также была возможность перепрограммировать устройство, что, в свою очередь, означает возможность установки специальной малвари, которая, например, могла быть подобием программного таймера. Три, два, один, разряд...
Другой эксперт по информационной безопасности — Билли Райос (Billy Rios) провел анализ защищенности программного обеспечения инфузионной помпы PCA 3 Lifecare производства Hospira и обнаружил уязвимости, часть из которых позволяли злоумышленнику увеличить скорость введения лекарств (а через такие насосы обычно вводятся сильнодействующие средства. — Прим. ред.) и тем самым спровоцировать передозировку у потенциальной жертвы.
Что же означают подобные исследования? Медицинские технологии отстают в развитии средств обеспечения защиты, а точнее говоря, попросту их не содержат. При этом от корректного функционирования устройств, построенных на базе данных технологий, зависит жизнь пользователя. И если инфузионные помпы и кардиостимуляторы имеются не у каждого человека, то мобильный телефон, который вежливо собирает всю информацию о показателях здоровья своего владельца, есть у 99% окружающих нас людей.
Модель угроз для персональных устройств сбора показателей здоровья и ответы на вопросы редакции "Хакер" собраны в авторской колонке.
Как известно, информационная безопасность предполагает целостность, конфиденциальность и доступность информации. В наше время напичканных электроникой автомобилей, «умных домов» и всевозможных IoT-девайсов обеспечение безопасности информационной становится делом обеспечения безопасности жизнедеятельности.
Новые угрозы, на которые, безусловно, нужно обратить внимание, основаны на пока еще не ставшем достаточно популярным, но явно намечающемся тренде — получать в реальном времени параметры человеческого организма при помощи мобильных устройств. Наверняка ты знаком с исследованием безопасности фитнес-браслетов. Одна из ключевых его мыслей следующая: «Просто представьте — если взломан браслет с датчиком пульса, владелец магазина может следить за частотой пульса покупателя, пока тот смотрит на скидки в его магазине. Так же можно узнавать реакцию людей на рекламу. Более того, взломанный браслет с датчиком пульса можно использовать в качестве детектора лжи».
С одной стороны, это заявление может показаться слишком пафосным, ведь представляется сомнительным, что кто-то узнает частоту твоего сердцебиения. Но существует и другая сторона. Мобильные телефоны позволяют проводить аналогичные измерения, а они, в отличие от фитнес-браслетов, есть почти у каждого.
«Мое сердце остановилось…»
26 июля 2013 года не стало известного специалиста по информационной безопасности Джека Барнаби, который выявил уязвимости в определенной модели кардиостимуляторов. Обладая необходимыми спецификациями, злоумышленник имел возможность воспользоваться специальным «бэкдором», который был оставлен производителем устройств для удаленной связи с девайсами, и вызвать смертельный электрический разряд напряжением 830 В на расстоянии около девяти метров от потенциальной жертвы. У злодея также была возможность перепрограммировать устройство, что, в свою очередь, означает возможность установки специальной малвари, которая, например, могла быть подобием программного таймера. Три, два, один, разряд...
Другой эксперт по информационной безопасности — Билли Райос (Billy Rios) провел анализ защищенности программного обеспечения инфузионной помпы PCA 3 Lifecare производства Hospira и обнаружил уязвимости, часть из которых позволяли злоумышленнику увеличить скорость введения лекарств (а через такие насосы обычно вводятся сильнодействующие средства. — Прим. ред.) и тем самым спровоцировать передозировку у потенциальной жертвы.
Что же означают подобные исследования? Медицинские технологии отстают в развитии средств обеспечения защиты, а точнее говоря, попросту их не содержат. При этом от корректного функционирования устройств, построенных на базе данных технологий, зависит жизнь пользователя. И если инфузионные помпы и кардиостимуляторы имеются не у каждого человека, то мобильный телефон, который вежливо собирает всю информацию о показателях здоровья своего владельца, есть у 99% окружающих нас людей.
Модель угроз для персональных устройств сбора показателей здоровья и ответы на вопросы редакции "Хакер" собраны в авторской колонке.
XAKEP
Угрозы для систем трекинга показателей здоровья. Колонка Дениса Макрушина
Как известно, информационная безопасность предполагает целостность, конфиденциальность и доступность информации. В наше время напичканных электроникой автомобилей, «умных домов» и всевозможных IoT-девайсов обеспечение безопасности информационной становится…
1.337 секунды до того, как накрыла волна…
Волна исследований, вышедших на выходных и требующих нашего внимания.
* Symbiote – новый образец вредоносного ПО, использующий eBPF и LD_PRELOAD для сокрытия
Для защиты от инспектирования трафика бэкдор использует интересную технику внедрения дополнительного кода в загружаемые в ядро BPF-программы, что позволяет скрыть сетевую активность бэкдора от анализаторов, запускаемых на той же системе позднее.
* Угнать за 130 секунд
Баг позволяет добавить новый NFC-ключ для автомобиля Tesla
* SFUZZ: High Performance Coverage-guided Greybox Fuzzer with Custom JIT Engine
Новый greybox coverage-based fuzzer, основанный на эмуляции, который использует кастомный JIT-компилятор для достижения высокой производительности.
Волна исследований, вышедших на выходных и требующих нашего внимания.
* Symbiote – новый образец вредоносного ПО, использующий eBPF и LD_PRELOAD для сокрытия
Для защиты от инспектирования трафика бэкдор использует интересную технику внедрения дополнительного кода в загружаемые в ядро BPF-программы, что позволяет скрыть сетевую активность бэкдора от анализаторов, запускаемых на той же системе позднее.
* Угнать за 130 секунд
Баг позволяет добавить новый NFC-ключ для автомобиля Tesla
* SFUZZ: High Performance Coverage-guided Greybox Fuzzer with Custom JIT Engine
Новый greybox coverage-based fuzzer, основанный на эмуляции, который использует кастомный JIT-компилятор для достижения высокой производительности.
👍2🤔1