Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 July 24

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
к вопросу надежности облачных сервисов от вендора
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
и вообще сервисной модели в принципе )
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
тут вопрос надежности инфраструктуры облачного сервиса. Я думаю МС вряд ли бы зашифровали, хотя все может быть. Но замете они и заводы остановили
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
И там кстати очень интересный шифровальщик )
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
Evil Corp <3
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
https://research.nccgroup.com/2020/06/23/wastedlocker-a-new-ransomware-variant-developed-by-the-evil-corp-group/
тут неплохой анализ , там целый фреймворк блин (
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
Мне этот больше понравился: https://blog.talosintelligence.com/2020/07/wastedlocker-emerges.html
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
И там кстати очень интересный шифровальщик )
Не столько шифровальщик, сколько подход, но он уже common для текущих реалий
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
в первом понравилось IoCs много
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
в первом понравилось IoCs много
Боюсь, что индикаторы в таких атаках не очень-то эффективны
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
ну как говориться, хотя бы что то с чем можно было бы работать (
с вами согласен тут и фишинг  должен был быть нормальный и атака подготовлена.
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
ну как говориться, хотя бы что то с чем можно было бы работать (
с вами согласен тут и фишинг  должен был быть нормальный и атака подготовлена.
Фишинг там, кстати, такой себе)
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну я не профи по фишингу ) но если сработало значит свою роль выполнило)
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
Кстати, говоря о поддельных обновлениях веб-браузеров, которые и использовались операторами, насколько правомерно называть данную технику Drive-by?
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Oleg
Кстати, говоря о поддельных обновлениях веб-браузеров, которые и использовались операторами, насколько правомерно называть данную технику Drive-by?
ну это талос так технику интерпретировал. не заню  на сколько это уместно так называть подход
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
ну это талос так технику интерпретировал. не заню  на сколько это уместно так называть подход
Талосы промолчали, что там пользователю нужно кликнуть по кнопке с этим самым обновлением поддельной, чтобы скачать архив с JS
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Как промолчали, чтобы что то скачать сто пудов надо ткнуть на кнопку
Техника ATT & CK: компромисс Drive-By (T1189)

Как было описано в предыдущих отчетах, первоначальный компромисс, по-видимому, связан с поддельными обновлениями Google Chrome, которые доставляются жертвам с помощью атак с диска за скачиванием, когда жертвы просматривают скомпрометированные веб-сайты. Исходное вредоносное ПО доставляется жертвам в виде ZIP-архива, содержащего вредоносный файл JavaScript. Затем вредоносный JavaScript-код выполняется с помощью wscript.exe, чтобы инициировать процесс заражения
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
зип архив сам не скачется если не ткнуть ))
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
зип архив сам не скачется если не ткнуть ))
В правильно drive-by как раз благодаря уязвимости, например, в браузере, все скачивается и запускается без взаимодействия с пользователем
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
ну кто то же должен перейти на поддельный сайт, я так думаю там тоже процесс загрузки не может в тихую выполняться
источник