Свежая подборка ThreatsDay снова показывает одну и ту же проблему: злоумышленникам всё чаще хватает доверенного компонента, старой ошибки или слабой проверки, чтобы дойти до кода, данных и учётных записей. Для обычных пользователей это обычно заканчивается кражей паролей, а для компаний — сбоем в инфраструктуре и утечкой внутренних файлов.

Какую проблему решаем

В этом выпуске сразу несколько сюжетов сходятся в одной точке: защита ломается не только из-за сложных атак, но и из-за того, что система доверяет «своему». Подписанный драйвер, легитимное приложение или плохо проверенный сервисный запрос могут открыть путь туда, куда внешнему злоумышленнику вход закрыт.

Отдельный риск — автоматизация. Чем быстрее разработчики выкатывают новые сервисы и ИИ-инструменты, тем чаще в коде остаются мелкие недочёты, которые потом превращаются в удалённое выполнение кода, кражу сессий или скрытую загрузку вредоносного модуля. О том же логика двух зрелостей ИИ говорит и в другом разрезе: скорость внедрения уже давно опережает скорость защиты.

Что именно произошло

В центре выпуска — исследование Check Point о том, как Microsoft Defender Boot-Time Removal driver можно использовать против защитных решений. Речь о подписанном компоненте, который загружается на раннем этапе старта системы. Исследователи показали, что его можно переориентировать на выполнение опасных операций в тот короткий промежуток, когда система уже стартовала, но пользовательская среда ещё не поднялась.

Дальше — дело о массовой краже данных. Минюст США сообщил, что предъявил обвинения 17 участникам Mabna Institute, которого связывают с кампанией против университетов, компаний и госструктур. По версии ведомства, группа вывезла более 31 ТБ академических данных и украла доступы к тысячам учётных записей.

Есть и сюжет про Grandoreiro: вредоносная кампания использует легитимное приложение Duplicate Files Finder и технику DLL sideloading, то есть подмену библиотек при запуске доверенной программы. Такой трюк особенно неприятен тем, что снаружи всё выглядит как обычный софт, а вредоносный код подгружается внутри.

Что подготовить

Для домашнего пользователя набор базовый, но без него защита быстро проседает:

  • обновления Windows и прикладных программ;
  • двухфакторную аутентификацию для почты, облака и рабочих сервисов;
  • отдельный парольный менеджер;
  • привычку не запускать файлы из писем и мессенджеров без проверки;
  • резервные копии важных документов.

Если вы работаете из кафе, аэропорта или поезда, добавьте к этому ещё и частный канал для поездок и командировок — как опциональный инструмент для публичных hotspots. Он не заменяет пароль, обновления и двухфакторную аутентификацию, но помогает снизить лишние риски в открытых сетях.

Пошаговые действия

Один. Проверьте обновления и перезагрузку

Начните с банального: поставьте патчи на систему, браузер, офисные программы и всё, что запускает код на вашем устройстве. Многие атаки держатся именно на старых версиях, где ошибка уже известна, но ещё не закрыта.

Два. Уберите лишнее доверие к письмам и вложениям

Фишинг (от англ. phishing — выуживание) по-прежнему остаётся самым дешёвым способом попасть внутрь. Не открывайте архивы, макросы и установщики из письма, даже если отправитель похож на коллегу или партнёра: имена и домены подделывают за минуты.

Три. Закройте вход в рабочие аккаунты

Для почты, мессенджеров и облака включите двухфакторную аутентификацию. Если злоумышленник получит пароль через фишинг или утечку, второй фактор часто остаётся последней преградой.

Четыре. Смотрите на поведение программ, а не только на название

Легитимный ярлык на рабочем столе ещё не значит, что перед вами безопасный файл. Если программа просит необычные права, внезапно тянет дополнительные библиотеки или запускается из странной папки, это повод остановиться и проверить источник.

Пять. Держите копию данных отдельно

Резервная копия нужна не только после шифровальщика. Она выручает и тогда, когда вредонос удаляет документы, портит настройки или просто ломает рабочий профиль.

Как проверить себя

Простой тест занимает десять минут. Если вы не можете ответить «да» хотя бы на три пункта ниже, защита у вас хромает.

  • В системе стоят последние обновления.
  • На почте и в облаке включена двухфакторная аутентификация.
  • Вложения из писем вы открываете только после проверки.
  • У вас есть резервная копия важных файлов.
  • Вы знаете, откуда скачали последнюю программу и кто её подписал.

Полезно время от времени читать и разборы старых атак — например, как утечка данных в DGFiP показала, что даже короткое окно доступа может обернуться большой потерей.

Что делать, если не получилось

Если вы уже открыли подозрительный файл, не тяните. Отключите устройство от сети, смените пароли с другого доверенного устройства и проверьте активные сессии в почте, облаке и рабочих сервисах. Если речь о компании, подключайте ИБ-команду или подрядчика без попыток «самому всё починить».

Если подозрение падает на вредоносную программу, не удаляйте следы в спешке и не перезаписывайте диск до проверки. Для рабочих машин важнее сохранить логи и понять, что именно произошло.

Практический чек-лист

  • Установить обновления системы и браузера.
  • Включить двухфакторную аутентификацию для почты и облака.
  • Проверить, есть ли у важных файлов резервная копия.
  • Удалить старые и неиспользуемые программы.
  • Не открывать вложения из неожиданных писем.
  • Проверить, откуда загружены рабочие приложения.
  • Использовать отдельный инструмент для приватности в открытых hotspots, если часто работаете вне дома.
Поделиться: