«Белая шляпа» подсветила проблему угона учётной записи на все сто

Innostage выплатит «белому» хакеру 100 тыс. рублей за реализацию промежуточного ИБ-события в рамках программы открытых кибериспытаний. Исследователь разослал сформированное им фишинговое сообщение сотрудникам компании, что привело к компрометации учётной записи одного из них.

Специалист описал свои действия в отчёте и загрузил на bug-bounty-платформу Standoff365. Проверка установила, что он смог завладеть записью сотрудника Innostage, но не закрепиться на корпоративной рабочей станции. Для получения приза вторая часть была обязательной, однако, компания всё равно решила наградить участника.

«Фишинг является одним из основных инструментов первого касания при атаках злоумышленников на компанию. Наш исследователь провёл тщательную подготовку. Для начала он откликнулся на вакансию, благодаря чему узнал подробности работы почтового сервера. Было составлено очень грамотное письмо. Оно содержало фишинговую ссылку, которая вела на поддельную страницу для ввода данных, — рассказал Руслан Сулейманов, директор по цифровой трансформации Innostage, — Наши действия в ходе атаки начались с реакции центра противодействия киберугрозам (SOC). Благодаря наличию сценариев и автоматизации реагирования были очень быстро идентифицированы пользователи, которые получили письмо. Далее аналитики SOC получили данные о переходах по ссылке из письма. На основе этих данных в автоматическом режиме были заблокированы учётные данные скомпрометированных пользователей, разорваны текущие сессии и проведена изоляция устройств данных пользователей, что не позволило атаке развиться дальше».

Параллельно SOC’у включилась команда аналитиков, изучившая посадочную страницу для ввода данных и малварь, которая скачивалась при обращении к ресурсу. Код малвари был проанализирован, сигнатура добавлена в систему защиты.

Завладение учётной записью с закреплением на корпоративной рабочей станции лишь одно из промежуточных испытаний на пути к «суперигре» в рамках программы открытых кибериспытаний Innostage. Финальное задание заключается в совершении транзакции со счёта компании на любой подконтрольный счёт — за это участнику полагается награда в 5 млн рублей.

23 июля, 2024

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

17.10.2025
В обход Совбеза ООН — через Владивосток
17.10.2025
В Липецке подвели итоги межрегионального форума «Реалии и Стратегии КиберБезопасности»
17.10.2025
Шадаев: Необходимо уже вводить какую-то жёсткую ответственность
17.10.2025
Нейросети едят хлеб «Википедии»
17.10.2025
Минэнерго предложило решение, которое устроит и ТЭК, и сектор ИИ
17.10.2025
Только 17% россиян ни разу не встречало скамеров
16.10.2025
Настоящий Т2. Операторы связи продолжают погружаться в кибербез
16.10.2025
«Госуслуги» предлагают назначить себе «ИБ-опекуна»
16.10.2025
Gartner: Мировые траты на модели GenAI возрастут почти пятикратно за два года
16.10.2025
Выплаты Apple Bug Bounty теперь могут достигать 5 млн долларов

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных