пятница, 17 июля 2026 г.

Сети с ViPNet под атакой HelloNet: инженерный разбор и чек-лист защиты от EDR до SOC

Когда я прочитал разбор атаки через систему обновлений ViPNet, у меня ровно одно ощущение: будто застройщик моего дома втихую снёс несущие стены, а фасад оставил прежним. Снаружи всё та же сертифицированная крепость. Внутри пусто.

Давайте разберём инцидент так, как его стоит разбирать инженеру, а не пресс-службе. Кампанию назвали HelloNet, за ней стоят группы кибершпионажа TA428 и BlueTraveller, а вскрыли её Kaspersky GReAT и Positive Technologies ESC. Причем никаких эксплойтов нулевого дня здесь нет. Атакующие взяли штатный транспорт MFTP, абсолютно легальный конвейер доставки обновлений, и заставили его разносить бэкдоры по сети, по аналогии как в Москве сделали выделенную полосу для спецтранспорта.

Главный вывод вынесу в первую строку, чтобы дальше только обосновать его.

Слово «защищённый» на сертифицированной коробке не отменяет законов многоэшелонированной защищенной архитектуры, а «доверенный» узел внутри СЗИ это не «безопасный» узел. Это просто узел, за которым вы перестали следить. И тут выяснилось что принцип, доверяй но проверяй - вечно жив. 

Что именно произошло

Это не первый звоночек, а третий, и в этом вся боль. Пять лет одну и ту же полосу движения вскрывают, просто разными ключами

В 2021 году специалисты Solar JSOC CERT впервые зафиксировали атаку через инфраструктуру ViPNet. Схему они описали - она была изящной. Злоумышленники слали пакет, имитирующий обновление, внутри лежали легитимный Lha.exe и подменённая библиотека Unlha32.dll. ViPNet честно проверял подпись запускаемого EXE, но не проверял всю цепочку, которую этот EXE тянул за собой. Подписанный процесс загружал чужую DLL через технику DLL Hijacking, и дальше код исполнялся уже от имени доверенного компонента.

В апреле 2025 года Лаборатория Касперского описала новый бэкдор, который снова маскировался под обновление ПО ViPNet и распространялся через тот же MFTP. Другие артефакты, та же идея.

В мае 2026 года началась кампания, которую сегодня знают как HelloNet. По данным Positive Technologies, активность держалась минимум с 1 июня по 14 июля и затронула не менее восьми организаций, а Kaspersky фиксирует её среди предприятий госсектора, промышленности, энергетики, транспорта, логистики и образования

суббота, 11 июля 2026 г.

SCIM: технология, которая автоматически создает и удаляет учетные записи сотрудников

Каждый специалист по информационной безопасности хотя бы раз сталкивался с этой ситуацией. В компанию выходит новый сотрудник. Ему нужны:

  • корпоративная почта;
  • VPN;
  • Jira;
  • GitLab;
  • CRM;
  • корпоративный портал;
  • система Service Desk;
  • десяток внутренних приложений.

В идеальном мире все это должно работать уже в первый рабочий день. На практике же начинается знакомый квест.

— «Почту уже сделали?»
— «В VPN пока нет.»
— «GitLab создаст DevOps.»
— «CRM оформят завтра.»
— «В Jira забыли добавить в нужную группу.»

Через несколько дней доступы наконец появляются. А потом сотрудник увольняется… И начинается второй квест — только теперь нужно вспомнить все системы, где существовала его учетная запись.

Именно здесь на сцену выходит технология, о которой обычные пользователи почти никогда не слышат: SCIM.


воскресенье, 5 июля 2026 г.

А что, если следов взлома нет совсем? Анти-форензика и продвинутые методы скрытия

Продолжение статьи «Кейс "Исчезнувший след"». 

В предыдущей статье мы разобрали сценарий, где вредоносный файл был стёрт, а классические дисковые артефакты (ShimCache, Amcache, MFT) — целенаправленно уничтожены. Мы пришли к выводу, что в современном IR стерильность диска при наличии EDR-сигнала — это не повод сомневаться, а железное доказательство агрессивной анти-форензики. Но что, если противник пошёл ещё дальше и не просто вычистил диск, а сделал это настолько чисто, что даже EDR перестал подавать признаки жизни? В этой статье разберём реальные методы противодействия расследованию, которые используют продвинутые APT-группировки, и покажем, как действовать, когда все традиционные источники (диск, EDR, VSS) — мертвы.

Кейс "Исчезнувший след" или как не потерять улики при триаже Windows

Вводная: почему стандартные логи часто оказываются неполными

В инцидентах, связанных с целевыми атаками или продвинутым вредоносным ПО, злоумышленники активно чистят следы. Папка Downloads пуста, события Security (в частности, 4688 — создание процесса) отсутствуют либо потому что аудит не был включён, либо логи были целенаправленно затёрты. Однако EDR может сработать спустя несколько часов после первоначального заражения — например, при активации C2-канала или попытке повышения привилегий. В таком случае мы имеем лишь сигнал тревоги, но не видим, что именно запускалось.

И тут нам требуется быстрый сбор ключевых артефактов для подтверждения или опровержения гипотезы. Ниже разберём реальный сценарий, где удалось восстановить факт запуска вредоносного файла, даже когда он уже был стёрт с диска.

суббота, 4 июля 2026 г.

Как построить RAG внутри компании и не утечь данными наружу

Поиск по внутренним документам почти всегда начинается одинаково. Сначала вы обнаруживаете хаос в папках, потом попытки «сделать внутренний поисковик», потом загрузка файлов в облачные сервисы типа NotebookLM. На шаге отправки в облако как раз нарушается политика безопасности. И по статистике Gartner так делает 75% сотрудников. Есть ли выход?

Существует такой инструмент как RAG. Он отлично подходит, чтобы решить задачу поиска по вашим корпоративной базе знаний. Данные перестают быть файлами и становятся векторными представлениями. 

Разберём три рабочих подхода без иллюзий и без попыток выдать один инструмент за универсальное решение.