Не стой на месте, отправляйся искать новые тупики.
Выходя за границы познания, не выходи из себя.
Не стой на месте, отправляйся искать новые тупики.
Выходя за границы познания, не выходи из себя.
Эксперты Positive Technologies проанализировали данные о вредоносном программном обеспечении, найденном в инфраструктуре организаций в ходе пилотных проектов по внедрению песочницы PT Sandbox. Подавляющую часть обнаруженных вредоносов составили трояны, большинство из которых оказались шпионским ПО. Больше всего вредоносов было обнаружено в почтовом трафике организаций, более половины из них — во вложениях с расширением .exe.
В ходе пилотных проектов по внедрению песочницы PT Sandbox в компаниях было выявлено 122 семейства ВПО и более 1800 вредоносных файлов. Больше всего ВПО (49%) было найдено в почтовом трафике. Треть всех вредоносных файлов была извлечена из сетевого трафика. Каждый пятый экземпляр ВПО найден в общих папках и хранилищах или загружен для проверки вручную через веб-интерфейс.
В почтовом трафике больше всего ВПО было замечено в электронных письмах, которые приходили в утренние часы (с 4:00 до 7:00) и в обеденное время (с 13:00 до 15:00). Чаще всего злоумышленники маскировали свои письма под запросы с целью уточнения цен на товары или стоимости услуг (35%), сообщения на тему оплаты (20%) и заказа (17%), на тему доставки документов и товаров (13%). В 15% писем на тему оплаты отправитель требовал незамедлительно ответить или предпринять определенные действия, что является одним из признаков вредоносных сообщений. Почти все сообщения с пометкой «срочно» содержали просьбы подтвердить платеж, уточнить платежные реквизиты или цены на товары и услуги для проведения оплаты. Поддельные формы аутентификации содержались в 27% писем.
По данным исследования, трояны составили 91% среди найденных вредоносов. Большинство образцов оказались шпионским ПО (32%). Это программы, которые следят за активностью пользователя и передают информацию злоумышленнику. Такие программы могут перехватывать нажатия клавиш, делать снимки экрана, записи с микрофона или веб-камеры, сохранять учетные данные из приложений, собирать адреса электронной почты и данные банковских карт. Средства кражи учетных данных составили 21%; такие программы похожи на трояны-шпионы, но их основными функциями являются перехват и компрометация учетных данных пользователя. Среди образцов ВПО было также проанализировано множество поддельных форм ввода, они составили 16% вредоносных файлов. Такие формы содержат скрипты, которые отправляют введенную информацию злоумышленникам и обычно используются для кражи учетных данных.
Результатом заражения информационных систем вредоносами могут стать нарушения важных рабочих процессов, работоспособности инфраструктуры и клиентских сервисов, мошеннические операции, атаки на клиентов компании и другие негативные события — вплоть до недопустимых, способных поставить под угрозу существование бизнеса компаний-жертв. По данным Positive Technologies, в предыдущем квартале треть атак привела к нарушениям основной деятельности организаций.
По мнению экспертов Positive Technologies, важно выявить угрозу на ранней стадии, как только вредонос попытается проникнуть на устройство и прежде чем он успеет нанести непоправимый вред корпоративной инфраструктуре. Чтобы своевременно обнаружить ВПО и предотвратить серьезные последствия, необходимо использовать разные технологии. Практически в каждом классе ВПО нашлись вредоносы, которые были выявлены только с помощью какой-то одной технологии, а две и больше одновременно срабатывали только в 31% случаев. Исследование показало, что поведенческий и статический анализаторы сработали в 40% и 15% случаев соответственно.
«Для выявления вредоносов важны все компоненты песочницы: один из компонентов может сигнализировать о вредоносном воздействии, когда другим файл не кажется опасным. В ходе пилотных проектов любой файл, попадавший в песочницу PT Sandbox, проверялся с помощью нескольких технологий, — рассказывает руководитель отдела обнаружения вредоносного ПО экспертного центра безопасности Positive Technologies (PT Expert Security Center) Алексей Вишняков. — Для определенных классов ВПО бóльшую эффективность в обнаружении показал поведенческий анализатор, который незаменим при выявлении новых угроз. Так, средства кражи учетных данных и банковские трояны чаще всего выявлял именно компонент поведенческого анализа (в 88% и 100% случаев соответственно). В этих случаях ВПО было хорошо упаковано или обфусцировано — либо же это были новые версии вредоносов, сигнатуры которых еще не занесены в базы антивирусов».
Подробнее о возможностях продукта PT Sandbox команда Positive Technologies расскажет 18 апреля 2023 года на онлайн-запуске новой версии песочницы — PT Sandbox 5. Регистрация откроется в начале апреля. Следите за новостями в социальных сетях Positive Technologies.
Последний вышедший номер
Адрес редакции: 117997, Москва, Профсоюзная ул., д. 65, оф. 360
Телефон: (926) 212-60-97.
E-mail: info@avtprom.ru или avtprom@ipu.ru
© ООО Издательский дом "ИнфоАвтоматизация", 2003-2024 гг.