31 августа 2016

[инцидент] Более 1 млн веб-камер заражены вредоносным ПО BASHLITE

96% от 1 млн зараженных устройств являются частью «интернета вещей».

Свыше миллиона веб-камер и видеорегистраторов потребительского класса являются частью ботнета, используемого злоумышленниками для осуществления DDoS-атак. По словам экспертов из Level 3 Threat Research Labs, устройства инфицированы вредоносным ПО семейства Lizkebab, (также известно как BASHLITE, Torlus, и Gafgyt).

«Мы были поражены результатами исследования. Выбрав довольно известные среднестатистические ботнеты, мы решили испытать себя и узнать о них как можно больше. Результаты оказались весьма неожиданными. Во время исследования вредоносного ПО BASHLITE обнаружилось, что оно связано с ботнетами, гораздо более организованными и структурированными, чем мы предполагали», - сообщил Дэйл Дрю (Dale Drew) из Level 3 Threat Research Labs.

За короткий промежуток времени количество устройств, входящих в ботнеты BASHLITE, увеличилось в разы. В июле текущего года исследователи обнаружили только 74 бота, подключенных к подконтрольным злоумышленникам C&C-серверам. Спустя некоторое время их число возросло до 120 тыс. Более подробное исследование BASHLITE вывело экспертов на 100 C&C-серверов. С некоторых из них осуществлялось до 100 DDoS-атак в день, 75% из которых продолжались не более пяти минут.

По словам экспертов, 96% от 1 млн зараженных устройств являются частью «интернета вещей», почти 4% составляют маршрутизаторы и менее 1% - Linux-серверы. Больше всего ботов исследователи зафиксировали на Тайване, в Колумбии и Бразилии. 


Источник: Securitylab.ru

30 августа 2016

В системах предприятий нефтегазового комплекса Ирана обнаружено вредоносное ПО

Вредоносы находились в неактивном состоянии и никак не связаны со взрывами и пожарами, произошедшими в июле нынешнего года.

Эксперты Высшего национального совета по контролю над киберпространством Ирана выявили вредоносное ПО в системах двух предприятий нефтегазовой промышленности страны. Согласно информации агентства Reuters, вредоносы находились в неактивном состоянии и никак не связаны со взрывами и пожарами, произошедшими в июле нынешнего года.

Напомним, речь идет об инцидентах на нефтехимическом заводе Bou-Ali-Sina Petrochemical Company в Персидском заливе. Как предполагалось, взрывы могли быть вызваны кибератаками, в связи с чем к расследованию были привлечены специально созданные команды экспертов.

По словам начальника иранского управления обороны Голамреза Джалали, при периодической проверке нефтехимических установок было обнаружено и обезврежено вредоносное программное обеспечение. Чиновник отметил, что вредоносное ПО не играло роли при возгораниях.

Как отмечает агентство, Иран опасается угрозы кибератак со стороны зарубежных стран, в частности, США и Израиля. В прошлом предприятия нефтяной промышленности Ирана уже подвергались кибертакам. В 2010 году иранские заводы по обогащению урана стали жертвами вредоносного ПО Stuxnet, а два года спустя системы предприятий страны были атакованы червем Flame, разработанным для кибершпионажа.


Источник: Securitylab.ru

[ZLONOV.ru] Основные виновники инцидентов по мнению владельцев АСУ ТП

ZLONOV.ru
Пост Основные виновники инцидентов по мнению владельцев АСУ ТП опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov

29 августа 2016

Число атак китайских хакеров на российский ВПК выросло в 2,5 раза

Число хакерских атак из Китая на российские объекты в сфере обороны, ядерной энергетики и авиации увеличилось за первые семь месяцев 2016 года более чем в два с половиной раза – почти до двухсот, рассказал агентству Блумберг эксперт "Лаборатории Касперского" Александр Гостев.

За весь 2015 год были зафиксированы только 72 атаки, отметил специалист. Коллеги российского эксперта из калифорнийской компании Proofpoint также отмечают рост интереса китайских киберпреступников к России, передает агентство.

По оценкам "Лаборатории Касперского", китайские программы, используемые против России, включают более 50 семейств троянских вирусов, жертвами которых в 2016 году стали 35 компаний и ведомств. Гостев сообщил, что среди них семь оборонных предприятий, специализирующихся на производстве ракет, радаров и навигационных технологий, пять министерств, четыре авиационные компании и две организации из сферы ядерной энергетики, пишет ria.ru.

При этом эксперт полагает, что число нападений может быть намного выше, поскольку только десять процентов корпоративных клиентов "Касперского" делятся данными о хакерских атаках.

"Практически все объекты российского ВПК так или иначе за последние годы становились объектами атак со стороны китайских группировок" и "очевидно" теряли информацию, добавил Гостев.

По словам специалиста, в экспертной среде считают, что кибератаки либо спонсируются, либо одобряются государственными органами Китая, а в некоторых случаях к ним причастны военные хакеры. Гостев отметил при этом огромный объем похищенной информации, которую затем могут анализировать сотни специалистов.

"Они работают как пылесос, скачивая все без разбора. Потом кто-то анализирует похищенные данные", — считает Гостев.

По его мнению, атаки на Россию усилились после того, как лидеры Китая и США подписали в сентябре 2015 года соглашение, пообещав не заниматься экономическим шпионажем. Между тем, Москва и Пекин еще в мае 2015-го подписали документ об информационной безопасности, обязавшись не атаковать друг друга.


Источник: Anti-Malware.ru

St. Jude Medical опровергла информацию об уязвимости своих кардиостимуляторов к кибератакам

Уязвимости позволяют вызвать сбой в работе или разрядить батарею кардиоимплантов.

Крупнейший американский производитель медицинского оборудования St. Jude Medical опроверг информацию о предполагаемых уязвимостях в своих кардиостимуляторах и других кардиологических устройствах, позволяющих осуществить кибертаку.

В четверг, 25 августа, компания Muddy Waters Capital, специализирующаяся на коротких продажах, сообщила о необходимости отзыва и повторной установки кардиостимуляторов, ICD (вживляемых дефибрилляторов) и CRT (сердечных терапевтических устройств пересинхронизации) торговой марки St. Jude Medical в связи с наличием в данных устройствах уязвимостей, которые могут привести к сбою в работе оборудования.

Как утверждает Muddy Waters Capital в своем докладе, эксперты стартапа MedSec продемонстрировали сотрудникам компании примеры двух типов кибератак на устройства. Одна из них приводит к отказу в работе импланта, вторая позволяет разрядить батарею устройства с расстояния 15 метров.

В свою очередь, представители St. Jude Medical опровергли возможность подобной атаки. Согласно официальному заявлению компании, после установки импланта радиус действия беспроводных коммуникаций составляет приблизительно два метра и для того, чтобы разрядить батарею устройства, злоумышленнику потребуется находиться рядом с пациентом.

Успешная атака возможна при определенных условиях. Во-первых, преступник должен непрерывно подавать сигналы на устройство в течение нескольких дней. Во-вторых, все это время жертва должна лежать неподвижно.

"Если подобная ситуация все же случится, что маловероятно, имплантированные устройства подадут вибро-предупреждение, если заряд батареи опустится ниже допустимого уровня", - подчеркнула St. Jude Medical.


Источник: Securitylab.ru

24 августа 2016

Американские порты были атакованы из-за уязвимости ПО Navis WebAccess к SQL-инъекциям

Подразделение US-CERT, занимающееся проблемами индустриальных систем управления (ICS-CERT), сообщает, что в приложении Navis WebAccess была обнаружена уязвимость к SQL-инъекциям. Исследователи пишут, что данный баг является причиной серии атак, продолжающихся до сих пор.

Специалисты Navis, дочернего предприятия компании Cargotec Corporation, узнали о проблеме 9 августа 2016 года, и ей был присвоен идентификатор CVE-2016-5817. В открытом доступе информация об уязвимости появилась за день до этого, благодаря хакеру, известному под ником bRpsd, который опубликовал на сайте Exploit-DB не только детали проблемы, но также обнародовал proof-of-concept эксплоит.

По данным Cargotec Corporation, решениями Navis пользуются 13 компаний в мире, и пять из них находятся на территории США. В частности, эту программу использует Ports America — корпорация, которой принадлежат 42 порта в США и Канаде. Также упоминания ПО Navis можно обнаружить на сайтах Georgia Ports Authority, Port of Virginia, Port of Houston Authority. WebAccess обеспечивает перевозчиков доступом к логистической информации в реальном времени.

Хотя разработчики Navis выпустили исправление уже 10 августа, некоторые порты узнали о проблеме слишком поздно и успели сообщить об атаках. Учитывая масштаб проблемы, специалисты ICS-CERT опубликовали собственное предупреждение об уязвимости. Согласно их данным, «уязвимость к SQL-инъекциям связана с публично доступными страницами новостей в приложении Navis». Всем компаниям, использующим в работе ПО Navis, настоятельно рекомендуется как можно быстрее установить обновления.


Источник: «Хакер»

[ZLONOV.ru] Токены с поддержкой ГОСТ

ZLONOV.ru
Пост Токены с поддержкой ГОСТ опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov