«Белая шляпа» подсветила проблему угона учётной записи на все сто

Innostage выплатит «белому» хакеру 100 тыс. рублей за реализацию промежуточного ИБ-события в рамках программы открытых кибериспытаний. Исследователь разослал сформированное им фишинговое сообщение сотрудникам компании, что привело к компрометации учётной записи одного из них.

Специалист описал свои действия в отчёте и загрузил на bug-bounty-платформу Standoff365. Проверка установила, что он смог завладеть записью сотрудника Innostage, но не закрепиться на корпоративной рабочей станции. Для получения приза вторая часть была обязательной, однако, компания всё равно решила наградить участника.

«Фишинг является одним из основных инструментов первого касания при атаках злоумышленников на компанию. Наш исследователь провёл тщательную подготовку. Для начала он откликнулся на вакансию, благодаря чему узнал подробности работы почтового сервера. Было составлено очень грамотное письмо. Оно содержало фишинговую ссылку, которая вела на поддельную страницу для ввода данных, — рассказал Руслан Сулейманов, директор по цифровой трансформации Innostage, — Наши действия в ходе атаки начались с реакции центра противодействия киберугрозам (SOC). Благодаря наличию сценариев и автоматизации реагирования были очень быстро идентифицированы пользователи, которые получили письмо. Далее аналитики SOC получили данные о переходах по ссылке из письма. На основе этих данных в автоматическом режиме были заблокированы учётные данные скомпрометированных пользователей, разорваны текущие сессии и проведена изоляция устройств данных пользователей, что не позволило атаке развиться дальше».

Параллельно SOC’у включилась команда аналитиков, изучившая посадочную страницу для ввода данных и малварь, которая скачивалась при обращении к ресурсу. Код малвари был проанализирован, сигнатура добавлена в систему защиты.

Завладение учётной записью с закреплением на корпоративной рабочей станции лишь одно из промежуточных испытаний на пути к «суперигре» в рамках программы открытых кибериспытаний Innostage. Финальное задание заключается в совершении транзакции со счёта компании на любой подконтрольный счёт — за это участнику полагается награда в 5 млн рублей.

23 июля, 2024

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

01.07.2025
«Национальный мессенджер» закрыл первый миллион
01.07.2025
МТС приготовила всем по маленькому «большому брату»
01.07.2025
NCSC заманивает компании к участию в программе, страдающей из-за недостатка интереса
30.06.2025
Всё связать до 1 июля: «симку», биометрию, «Госуслуги»
30.06.2025
Нейросетям поставили задачу усовершенствовать бюджетный процесс
30.06.2025
Draugnet послужит демократизации отчётности по киберугрозам
30.06.2025
Россиян превращают в дропперов особо изощрённым способом
30.06.2025
Банк России сдал нулевой срез по цифровому рублю
30.06.2025
Половина безопасников хочет приостановить развёртывание GenAI
27.06.2025
«Корыстные цели и низкий уровень правовой культуры». Телеком-лицензии — только в чистые руки

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных