Вышел глобальный отчет CrowdStrike 2026
Называется гордо - "Год уклончивого противника". Противник теперь настолько уклончивый, что его сложнее заметить пока не стало поздно. Итпк, поехали.
Скорость
Среднее время от взлома до начала движения по сети 29 минут. У самых шустрых 27 сек. В одном кейсе экфильтрация через 4 минуты.
Файло
82% детектов в прошлом году вообще не содержали вредоносных файлов. То есть классический антивирус смотрит на это безобразие и думает: "все ок, расходимся". А там SCATTERED SPIDER монтирует диск виртуальной машины с контроллером домена к какой-то вашей заброшенной виртуалке о которой все забыли и крадет оттуда ntds файл с инфой о домене и хешами паролей.
ЫЫ
Наконец-то злободелы начали активно агентить иишку.
Корейские товарищи из FAMOUS CHOLLIMA уже который год разыгрывают спектакль с фейковыми рекрутерами. Теперь они генерируют убедительные лица и помогают кандидатам выполнять "тестовые задания", которые, конечно же, оказываются вредоносными пакетами в npm. Скачали 8 тысяч раз, молодцы.
FANCY BEAR пошли дальше и написали вредонос LAMEHUG, который через Hugging Face дергает нейросетку Qwen, чтобы та собрала информацию о системе. Няшно.
Была еще красивая атака на npm, где вредоносный пакет заставлял вашу же систему через ваш же локальный Claude генерировать команды для кражи криптовалюты, я ее упомнал уже раза три кажется.
Бабки
PRESSURE CHOLLIMA организовали кражу на 1.46 млрд баксов у биржи Bybit. Просто скомпрометировали разработчика, влезли в облако и подменили смарт-контракт. Потом вернули все обратно, чтобы не спалиться.
Облака
Cloud-инциденты выросли на 37%,а у государственных групп - на 266%. BLOCKADE SPIDER и SCATTERED SPIDER теперь плотно работают с Entra ID: создают учетки, регистрируют свои MFA, обходят conditional access. COZY BEAR элегантно заходят через OAuth - жертва получает легитную ссылку на логин через девайс (введите код что пришел вам) и сама вводит код на легитимной странице Microsoft (и проходит mfa) чем отдает токен фишерам, это прям совсем красота.
Киты
Китай-нексус вырос на 38%. 40% их атак идут через VPN, файрволы, всякие железки. Эксплоиты под свежие уязвимости готовы через 2-3 дня после публикации.
Que vadis?
Агентик ИИ, детка, когда атака идет сама по себе, а кожаный только наблюдает и радуется потирая ладошки.
Охотиться будут не просто на сервера, а ура-ура, на сами ИИ-агенты, чтобы превращать их в инсайдеров. Представьте, что ваш корпоративный ассистент вдруг начинает сливать данные. Представьте сколько гардрейлов и новых технологий защиты придется делать!
SaaS будет гореть дальше, CRM, SharePoint, OAuth-токены. Потому что данные теперь там, а защита часто на доверии.
Quid faciendum?
Детектить аномалии в облачных идентификаторах, привыкать к мысли, что 80% атак не оставляют файлов, и курить безопасность LLM и AI safety.
Post #564
259
Forwarded from Oh my AI
- 👍 3
- 🔥 1