Специалисты Starlight Intelligence, аналитического центра в области кибербезопасности, опубликовали данные о наиболее активных угрозах, выявленных в разных регионах мира. Согласно отчету, основанному на информации платформы Starlight-CTI, в США, Китае и Южной Корее наблюдаются различные patterns (шаблоны) атак, что требует незамедлительных мер по усилению защиты корпоративных и государственных сетей.
Описание
В Соединенных Штатах наибольшую активность злоумышленников вызывают три основных вектора: Back Orifice Traffic, связанный с использованием устаревшего, но до сих пор применяемого вредоносного ПО (malicious software) для удаленного управления системами; уязвимость Telerik Web UI RadAsyncUpload, позволяющая произвольную загрузку файлов; и уязвимость FortiOS SSL VPN Web Portal, ведущая к раскрытию конфиденциальной информации. Эти угрозы часто используются для получения первоначального доступа в инфраструктуру организаций.
В Китае доминируют атаки, нацеленные на сетевые устройства: удаленное выполнение кода через уязвимости в оборудовании Dasan GPON, использование жестко заданных паролей (hardcoded passwords) в веб-камерах Zivif PR115-204-P-RS и удаленная инъекция команд через уязвимость formLogin в маршрутизаторах GPON. Эти векторы позволяют злоумышленникам получать контроль над сетевым периметром, что особенно опасно для интернета вещей (IoT) и телекоммуникационных компаний.
Южная Корея столкнулась с активностью ботнета Sora, а также с эксплойтами, использующими уязвимости в веб-камерах Zivif и удаленное выполнение кода в PHPUnit через eval-stdin. Высокая концентрация атак на IoT и веб-приложения указывает на необходимость усиления контроля за сетевыми устройствами и серверами.
Эксперты Starlight Intelligence рекомендуют немедленно заблокировать все исходные IP-адреса, связанные с указанными угрозами, на периметре сетей - через межсетевые экраны, системы обнаружения и предотвращения вторжений (IDS/IPS), а также веб-прикладные экраны (WAF). Это позволит снизить риски проникновения злоумышленников в критически важные сегменты инфраструктуры.
Предоставленные данные соответствуют требованиям международного стандарта ISO 27001:2022, раздел A.5.7 - Управление угрозами и разведкой угроз. Интеграция подобной информации в процессы кибербезопасности помогает организациям проактивно противодействовать актуальным угрозам, минимизировать ущерб и соблюдать регуляторные нормы. Аналитики подчеркивают, что современные кибератаки носят глобальный характер, и обмен индикаторами компрометации становится важнейшим элементом коллективной защиты.