Охота на «Волка» и легитимный софт в руках хакеров (кейсы Clubfoot Wolf и NetMedved)Если хакер пользуется тем же софтом, что и ваш системный администратор - кто из них опаснее?
BI.ZONE бьет тревогу: группировка Clubfoot Wolf массово компрометирует российские компании, доставляя на машины сотрудников легитимный NetSupport Manager через банальный фишинг. Одновременно идет схожая атака от группы NetMedved.
Никаких сложных эксплойтов глубокого заложения. Хакеры просто присылают письмо, пользователь кликает, и на хост ставится обычная, легальная программа удаленного администрирования, которой пользуется любой ИТ-отдел для помощи пользователям.
Почему это идеальный взлом:
С точки зрения вашей антивирусной защиты - все чисто. NetSupport - это доверенное ПО с цифровой подписью. Оно не совершает деструктивных действий само по себе. Оно просто дает удаленный контроль.
Главный факап ИБ-управления здесь:
Разделение зон ответственности между ИТ-департаментом и ИБ. Сисадмины любят удобство. Им нужно быстро подключаться к пользователям. Безопасники часто даже не знают полный список легитимного софта для удаленного доступа, который разрешен в компании.
Что делать руководителю ИБ прямо сейчас:
1. Составить жесткий, выжженный каленым железом белый список (whitelist) программ удаленного администрирования. Если используется AnyDesk - все остальное (TeamViewer, NetSupport, RustDesk, VNC) должно блокироваться на уровне политик AppLocker/WDAC без компромиссов.
2. Контролировать сетевую активность. Почему легитимная утилита сисадмина внезапно стучится на неизвестный IP в Нидерландах посреди ночи?
Перестаньте искать "супер-уязвимости". Нас взламывают нашими же инструментами удобства.