Сегодня суббота, 02.07.2022: публикаций: 45937
01.02.2022 13:43
Новости.
Просмотров всего: 3279; сегодня: 2.

Cisco Talos рассказала о событиях на рынке кибербезопасности в 2021 г

Cisco Talos рассказала о событиях на рынке кибербезопасности в 2021 г

2021 год выдался для группы по борьбе с киберугрозами Cisco Talos Incident Response (CTIR) весьма напряженным. На фоне пандемии, которая повлекла за собой ряд специфичных проблем ИБ, ей пришлось иметь дело с растущим кругом злоумышленников, промышляющих программами-вымогателями, занимаясь при этом крупными инцидентами безопасности, которые затронули организации по всему миру. Вместо выпуска привычного квартального отчета Cisco Talos сообщает о трендах в области ИБ за весь 2021 год.

Самой атакуемой отраслью на протяжении большей части прошлого года оказалось здравоохранение.

Главной угрозой прошлого года стали программы-вымогатели (шифровальщики).

Чаще всего атаки начинались с компрометации приложений, имеющих выход в Интернет, и фишинга.

CTIR имела дело с четырьмя серьезными инцидентами ИБ:

- атака на цепочку поставок SolarWinds;

- массовое использование уязвимостей Microsoft Exchange Server;

- атака хакерской группы REvil на поставщика ИТ-решений Kaseya;

- обнаружение уязвимости Log4J.

Из четырех перечисленных пока наиболее значительным для клиентов CTIR стали атаки, использовавшие уязвимости Microsoft Exchange; в настоящий момент они не прекращаются. 

Цели.

Основной целью злоумышленников в течение практически всего 2021 года было здравоохранение, лишь осенью на первое место вышли атаки против локальных администраций. После лавины атак на медицинские учреждения в конце 2020 г., по мнению Cisco Talos, здравоохранение останется основной целью вымогателей и в 2021 году. В основном это обусловлено недостаточными средствами, которые медучреждения выделяют на кибербезопасность, а также чрезвычайно высокими требованиями к отсутствию простоев (которые еще более ужесточились в связи с продолжающейся пандемией).

Угрозы.

Среди всех угроз в 2021 г. доминировали программы-вымогатели. В их использовании наблюдались два тренда: увеличение числа злоумышленников и рост применения коммерчески доступных продуктов и программ с открытым кодом.

В течение 2020 и в начале 2021 года чаще всего встречался шифровальщик Ryuk. Затем его активность начала постепенно снижаться, и во второй половине 2021 г. он практически исчез. Ryuk был не единственным вымогателем, чья активность заметно стихла в 2021 г. Недавно также прекратили действовать или провели ребрендинг такие семейства, как Darkside, BlackMatter, REvil и Maze. Возможно, что именно из-за спада активности вымогателей-гигантов зимой произошел всплеск различных атак, причем ни одно семейство не повторялось дважды.

Одновременно с расширением круга злоумышленников, наблюдаемом в начале осени, возросло применение коммерческих продуктов, программ с открытым кодом и легитимных программ и компонентов операционной системы (living-off-the-land binaries, Lolbins). Наиболее часто встречающиеся:

- Cobalt Strike;

- ADFind;

- ADRecon;

- GMER;

- Bloodhound/Sharphound;

- PowerShell;

- PCHunter;

- 7-Zip;

- WinRAR;

- Windows Management Instrumentation;

- RDP;

- Rubeus;

- TeamViewer. 

Начальный вектор.

В 2021, как и в 2020 году, в большинстве организаций регистрация событий велась так, что во многих случаях установить с точностью начальный вектор атаки не представлялось возможным. Когда же начальный вектор удавалось определить с достаточной уверенностью, на первое место выходили фишинг и приложения, имеющие выход в Интернет.

Рост числа успешных атак связан в том числе с раскрытием ряда крупных уязвимостей программного обеспечения, используемого многими организациями.  В частности, это несколько уязвимостей Microsoft Exchange, которые привели к необходимости проводить мероприятия по реагированию на инциденты во многих организациях.

В то же время, рост числа фишинговых атак может быть связан с тем, что они являются традиционным способом для начального заражения при использовании шифровальщиков, на которые приходилась большая часть угроз в течение 2021 г. Кроме того, осенью 2021 г. выросло число компрометаций корпоративной электронной почты, что увеличило долю этого вектора в общей картине.

Крупные  инциденты безопасности.

На фоне стресса, вызванного работой в условиях пандемии, и постоянно нарастающих и усугубляющихся угроз со стороны шифровальщиков группе CTIR пришлось заниматься четырьмя серьезными инцидентами, которые затронули организации во всем мире.

Декабрь 2020 г. Происходит изощренная атака на цепочку поставок, в ходе которой злоумышленники получили доступ к сетям жертв посредством внедрения трояна в обновления ПО SolarWinds Orion. Целью атаки были многочисленные крупные предприятия и госструктуры США.

Март 2021 г. CTIR занимается множественными атаками, связанными с рядом неустраненных уязвимостей Microsoft Exchange Server.

Июль 2021 г. Группа хакеров-вымогателей REvil атакует компанию Kaseya, которая разрабатывает ИТ-решения для поставщиков управляемых услуг (managed service providers, MSP). Т.к. целью REvil были провайдеры, которые управляют ИТ-услугами заказчиков, атака поразила как минимум 1500 организаций.

Декабрь 2021 г. Злоумышленники начинают сканировать и использовать критичную уязвимость удаленного исполнения кода в популярной библиотеке Apache Foundation Log4j.

Слабости защиты.

В 2021 г., в разгар атак программ-вымогателей, CTIR выступила с заявлением об отсутствии многофакторной аутентификации (МФА) как одном из главных препятствий на пути к обеспечению информационной безопасности предприятия. CTIR часто сталкивается с инцидентами, которые могли бы быть предотвращены при включении МФА на критичных сервисах. CTIR призывает организации внедрять МФА везде, где это возможно.


Ньюсмейкер: Cisco — 3790 публикаций
Поделиться:

Интересно:

Рейтинг крупнейших российских городов  по развитию отельного бизнеса
30.06.2022 19:45 Аналитика
Рейтинг крупнейших российских городов по развитию отельного бизнеса
Аналитики компании Marketing Logic на основе открытой информации и собственной витрины данных оценили развитие инфраструктуры гостеприимства в крупных российских городах с населением от 250 тысяч жителей, а также в Топ-15 мегаполисов страны. В рамках исследования аналитики сравнили города по...
28.06.2022 22:57 Товары и услуги
Приглашаем учиться в магистратуре "Клиническая психология развития"
Приглашаем всех интересующихся клинической психологией на магистерскую программу «Клиническая психология развития». Абитуриенты, интересующиеся работой с клиентами (пациентами) детского, взрослого и пожилого возраста, приглашаются на обучение по магистерской программе "Клиническая психология...
Изменилась стоимость жилья для получения гражданства Турции
28.06.2022 22:27 Товары и услуги
Изменилась стоимость жилья для получения гражданства Турции
Турецкий рынок недвижимости переживает кризис. Доходы у части населения упали, в связи с инфляцией и пандемией Ковид-19. Некоторые остались без работы. Цены на строительные материалы выросли, подрядчики требуют большей зарплаты, а все это финансовое бремя несут покупатели жилой недвижимости...
ActiveCloud разместил в ЦОД сервера«Электронные документы и накладные»
28.06.2022 21:44 Новости
ActiveCloud разместил в ЦОД сервера«Электронные документы и накладные»
Облачный провайдер ActiveCloud разместил в ЦОДе сервера компании «Электронные документы и накладные». Объектное хранилище позволит хранить растущий объем документов и оперативно поддерживать оперативный обмен документами. «Электронные документы и накладные» — аттестованный провайдер сервиса обмена...
Ассамблея народов Евразии присоединилась к акции "Свеча памяти"
27.06.2022 10:00 Мероприятия
Ассамблея народов Евразии присоединилась к акции "Свеча памяти"
Ассамблея народов Евразии присоединилась к акции «Свеча памяти», приуроченной ко Дню памяти и скорби. 22 июня 1941 началась Великая Отечественная война, разделившая жизнь всего мира на до и после. Она затронула жизни и судьбы десятков миллионов людей. Благодаря советским воинам мир был полностью...