Tag: Phishingas

  • Lenkijoje patvirtintas duomenų nutekėjimas po kibernetinės atakos: ką privalo padaryti vartotojai

    Lenkijoje buhalterinių ir e. sąskaitų paslaugas teikianti bendrovė „Fakturownia“ pranešė tapusi kibernetinės atakos taikiniu, o daliai klientų duomenų galėjo būti suteikta neteisėta prieiga. Apie incidentą socialiniame tinkle X informavo Lenkijos skaitmenizacijos ministras ir vicepremjeras Krzysztofas Gawkowskis.

    Pasak jo, atvejis perduotas CERT Polska, o tarnybos aiškinasi įvykio aplinkybes bei galimą duomenų pažeidimo mastą. Ministerijos atstovas pabrėžė, kad nusikaltimo vykdytojai bus identifikuoti ir patraukti atsakomybėn.

    Kas nutekėjo ir kas liko saugu

    „Fakturownia“ teigimu, pažeidimas galėjo apimti naudotojų paskyrų ir jų kontrahentų duomenis, taip pat sistemoje iki 2023 metų išrašytas sąskaitas. Bendrovė nurodė, kad nutekėjimas galėjo paliesti įmonių ir naudotojų paskyrų informaciją, slaptažodžių maišas, banko sąskaitų numerius, su mokėjimais susijusius duomenis bei dalį sisteminių raktų.

    Tuo pačiu pabrėžta, kad integracija su KSeF nebuvo pažeista, kaip ir kitos integracijos su „Fakturownia“. Bendrovė taip pat tikino, kad mokėjimo kortelių duomenys nebuvo nutekinti, o po 2023 metų išrašytos sąskaitos turėjo likti nepaliestos.

    Įmonė pridūrė, kad duomenys iš sistemų nebuvo ištrinti, o incidentas nustatytas pirmadienį ir apie jį pranešta viešai kitą dieną. Bendrovė aiškino, kad neteisėta prieiga tapo įmanoma pasinaudojus sistemos spraga.

    Kaip bus informuojami klientai

    „Fakturownia“ nurodė, kad kartu su CERT Polska ir Lenkijos kibernetinių nusikaltimų tyrėjais tikslina, kuriuos klientus nutekėjimas palietė. Įmonė žadėjo nukentėjusius asmeniškai informuoti artimiausiu metu.

    Taip pat pranešta, kad incidentas perduotas Lenkijos asmens duomenų apsaugos institucijai. Praktikoje tai reiškia, kad bus vertinama, ar pažeidimas atitinka praneštino asmens duomenų saugumo pažeidimo kriterijus ir kokių veiksmų privalu imtis.

    Ką dabar daryti vartotojams

    Bendrovė rekomendavo nedelsiant pakeisti paskyros slaptažodį, taip pat el. pašto dėžutės, susietos su paskyra, slaptažodį. Ypatingas dėmesys skiriamas situacijoms, kai tas pats slaptažodis galėjo būti naudojamas ir kitose paslaugose.

    Vartotojams taip pat patarta įjungti dviejų žingsnių tapatybės patvirtinimą ir peržiūrėti paskyros nustatymus. Įmonė akcentavo, kad būtina papildomai patikrinti banko sąskaitos numerį, pateikiamą sąskaitose, ir įsitikinti, jog paskyroje nėra atsiradusių nepažįstamų naudotojų su prieiga.

    „Yra tikimybė, kad artimiausiu metu gausite el. laiškus, SMS žinutes ar skambučius iš asmenų, apsimetančių banku, institucija, kurjerių įmone, „Fakturownia“ ar jūsų kontrahentais“, – nurodė bendrovė.

    Įmonė pabrėžė, kad tokiais atvejais negalima perduoti slaptažodžių, patvirtinimo kodų ar mokėjimo kortelių duomenų nei žinutėse, nei nuorodose pateiktuose puslapiuose, nei telefonu. Bendrovė atkreipė dėmesį, kad ji pati tokiais atvejais slaptažodžių neprašo.

    „Fakturownia“ yra Lenkijos bendrovė, vystanti to paties pavadinimo sistemą, skirtą sąskaitoms faktūroms išrašyti internetu, pardavimams sekti ir supaprastintai apskaitai tvarkyti. Įmonė skelbia, kad jos sprendimus naudoja daugiau kaip 600 000 klientų Lenkijoje ir užsienyje.

  • „Google“ perspėja: DI trumpina kibernetines atakas iki valandų, nauju taikiniu tampa įmonių DI ištekliai

    DI keičia atakų tempą

    „Google Threat Intelligence Group“ (GTIG) naujausiame vertinime įspėja, kad dirbtinis intelektas ir automatizuoti agentai vis dažniau naudojami ne tik kenkėjiškam kodui ar sukčiavimo laiškams kurti, bet ir didesnei atakų daliai vykdyti beveik be žmogaus įsikišimo.

    Tai, pasak ekspertų, reiškia vieną svarbiausių pokyčių gynyboje: trumpėja laikas nuo įsilaužimo iki realios žalos, o organizacijoms lieka mažiau erdvės aptikti incidentą ir suvaldyti pasekmes.

    GTIG pateikia pavyzdį, kai užpuolikai, perėmę debesijos infrastruktūrą, su DI pagalba suplanavo ir įvykdė masinę prisijungimo duomenų vagystės kampaniją greičiau nei per šešias valandas.

    Tokie scenarijai leidžia greičiau išplėsti ataką, automatizuoti žvalgybą, parinkti taikinius ir operatyviai išnaudoti silpnas vietas, kol saugos komandos dar tik renka pradinius signalus.

    Kas tampa nauju taikiniu?

    „Google“ išskiria dar vieną ryškėjančią kryptį: vis dažniau puolami ne tik tradiciniai IT aktyvai, bet ir su DI susiję įmonių ištekliai, kurie dabar vertinami kaip didelės vertės turtas.

    Tarp tokių taikinių minimi nuosavi modeliai, šaltinio kodas, užklausos ir jų šablonai, prieigos prie skaičiavimo galios bei su DI susijusių tyrimų rezultatai.

    GTIG taip pat fiksuoja atvejus, kai nusikaltėliai reikalauja išpirkos mainais už pažadą neviešinti informacijos apie organizacijos DI projektus, kodą ar vidinius duomenis.

    Pasak analitikų, tai rodo, kad DI infrastruktūra tampa ne tik įrankiu atakoms spartinti, bet ir savarankišku taikiniu šnipinėjimui, duomenų vagystėms bei turto prievartavimui.

    Ką tai reiškia įmonėms?

    „Google“ vertinimu, DI naudojimas atakose apima kelis etapus: nuo žvalgybos ir sukčiavimo iki kenkėjiško kodo, prieigų perėmimo ir pažeidžiamumų paieškos. Kuo daugiau procesų automatizuojama, tuo lengviau užpuolikams didinti mastą.

    Dėl to didėja ir rizika programinės įrangos tiekimo grandinėje, ypač kai organizacijos į vystymo procesus integruoja DI paremtus įrankius. Klaidų, neteisingų priklausomybių ar nutekintų raktų kaina gali išaugti greičiau nei anksčiau.

    „DI agentinis pritaikymas kuria priešininką, kuris veikia dideliu mastu ir greičiau nei iki šiol, o šešių valandų kampanijos gali virsti dar greitesnėmis, apsunkinančiomis reakciją“, – sakė „Google Threat Intelligence Group“ vyriausiasis analitikas Johnas Hultquistas.

    Ekspertai pabrėžia, kad organizacijoms svarbu DI išteklius traktuoti kaip kritinius aktyvus: aiškiai apibrėžti prieigų kontrolę, stebėti naudojimą, saugoti kodą ir konfigūracijas bei riboti galimybes piktnaudžiauti skaičiavimo galia.

    Kitaip tariant, klausimas jau nebe ar DI bus panaudotas atakoje, o kaip greitai tai nutiks ir ar įmonė spės sureaguoti, kol automatizuoti veiksmai nepasiekė visos infrastruktūros.

  • Po „MyDr“ atakos plinta SMS pacientams: ministerija perspėja dėl sukčių ir netikrų nuorodų

    Po kibernetinės atakos prieš „MyDr“ dalis pacientų ir toliau sulaukia SMS žinučių ar el. laiškų iš gydymo įstaigų, kurių sistemoms incidentas galėjo turėti įtakos. Skaitmenizacijos ministerija ragina būti budriems, nes tokios situacijos dažnai išnaudojamos sukčiams, kurie mėgina apsimesti klinikomis ir išvilioti asmens duomenis.

    Ministerijos teigimu, gydymo įstaigos, kurios naudojosi „MyDr“ paslaugomis, vykdo pareigą informuoti apie galimą duomenų saugumo pažeidimą. Tačiau pabrėžiama, kad žinutėse neturėtų būti nuorodų, nes būtent jos gali tapti patogia terpe phishingui, kai nukentėjusieji nukreipiami į suklastotus puslapius.

    „Nespauskite nuorodų, kurios pateikiamos tokiose žinutėse. Jei turite įtarimų, informaciją patvirtinkite tiesiogiai savo gydymo įstaigoje“, – sakė skaitmenizacijos viceministras Dariusz Standerski.

    Kaip atpažinti bandymą apgauti?

    Ekspertai atkreipia dėmesį, kad sukčiai dažniausiai skuba kurti skubos jausmą ir prašo „nedelsiant“ atlikti veiksmus: paspausti nuorodą, įvesti asmens kodą, prisijungimo duomenis ar patvirtinti tapatybę. Tokiose žinutėse gali būti naudojami įstaigų pavadinimai, logotipai ar imituojamas oficialus tonas, tačiau tikrasis tikslas būna perimti duomenis ar prieigą prie paskyrų.

    Skaitmenizacijos ministerija rekomenduoja visada rinktis saugesnį kelią: neskambinti žinutėje nurodytais numeriais ir nespausti pateiktų nuorodų, o gydymo įstaigos kontaktus susirasti savarankiškai. Jei pranešimas kelia įtarimų, verta pasitikrinti ir savo skaitmeninius nustatymus, pavyzdžiui, ar nėra aktyvuotų nepažįstamų persiuntimų el. pašte.

    Valdžios reakcija ir planuojami pakeitimai

    Skaitmenizacijos ministerija po „MyDr“ incidento pristatė siūlymų paketą, vadinamą Cyber Penketu, kuriuo siekiama griežtinti duomenų tvarkymo praktiką ir aiškiau apibrėžti saugumo standartus. Tarp aptariamų krypčių minimi sertifikavimo mechanizmai subjektams, tvarkantiems medicininius duomenis, ir minimalūs technologiniai reikalavimai informacinėms sistemoms.

    „Dalį pasiūlymų laikyčiau teisinga kryptimi, ypač dėl praktinių kibernetinio saugumo standartų ir geresnio informavimo apie duomenis tvarkančius subjektus, tačiau būtina užtikrinti suderinamumą su BDAR“, – sakė duomenų apsaugos ekspertas dr. Paweł Litwiński.

    Kartu pabrėžiama, kad nacionaliniai pakeitimai negali prieštarauti BDAR principams, įskaitant rizika grįstą požiūrį į duomenų apsaugą. Pasak eksperto, realią naudą galėtų duoti ir pažangesnė medicininių įvykių bei įtartinų veiksmų pranešimų sistema, kuri leistų greičiau pastebėti bandymus prisidengti gydymo įstaigų vardu.

    „MyDr“ aiškina dėl incidento apimties

    „MyDr“ viešuose pranešimuose teigė esanti baigiamojoje incidento apimties nustatymo stadijoje ir tikslinanti, kokios įstaigos bei pacientai galėjo būti paveikti. Bendrovė taip pat nurodė, kad negali pacientų vardu tikrinti asmens kodo ar individualiai patvirtinti, ar konkretūs duomenys pateko į galimai pažeistą rinkinį.

    Įmonė pabrėžė, kad gydymo įstaigos, nustačiusios, jog konkretus pacientas galėjo būti paveiktas, turėtų susisiekti tiesiogiai. Tuo pačiu akcentuojama, kad vien pats įrašas apie galimą paveiktumą nebūtinai reiškia, jog duomenys buvo paviešinti internete.

  • „Google“ įspėja: DI sutrumpina kibernetinių atakų laiką iki 6 valandų, taikinyje ir įmonių DI turtas

    „Google“ grėsmių žvalgybos komanda perspėja, kad dirbtinis intelektas (DI) sparčiai keičia kibernetinių atakų tempą ir mastą. Naujausiose įžvalgose pabrėžiama, jog užpuolikai vis dažniau remiasi ne vien atskirais užklausų šablonais, o agentais ir automatizacija, leidžiančia greičiau pereiti visą atakos grandinę.

    Pasak „Google Threat Intelligence Group“, po infrastruktūros perėmimo nusikaltėliai gali sukurti ir įvykdyti masinę prisijungimo duomenų vagystės kampaniją per mažiau nei šešias valandas. Tai reiškia, kad organizacijų aptikimo ir reagavimo laikas traukiasi, o tradiciniai saugumo procesai vis dažniau nespėja paskui realų incidento greitį.

    Kaip DI trumpina atakos ciklą?

    „Google“ analitikai teigia stebintys aiškų poslinkį: užpuolikai automatizuoja ne tik turinio kūrimą ar socialinę inžineriją, bet ir veiksmų seką nuo žvalgybos iki išnaudojimo. DI agentai padeda greitai parengti scenarijus, keisti jų variacijas, testuoti masinio siuntimo šablonus, o kai kuriais atvejais ir vykdyti veiksmus su mažesniu žmogaus įsitraukimu.

    Vienas ryškiausių pavyzdžių – atvejis, kai per antrąjį metų ketvirtį po debesijos resursų perėmimo buvo suspėta suplanuoti, sukurti ir paleisti didelės apimties duomenų vagystės kampaniją per trumpiau nei šešias valandas. Ekspertai pabrėžia, kad tokia sparta mažina galimybes laiku sustabdyti plitimą ir apriboti žalą.

    „DI agentų pritaikymas sukuria priešininką, kuris veikia dideliu mastu ir greičiau nei iki šiol, todėl reakcija tampa dar sudėtingesnė“, – sakė Johnas Hultquistas, „Google Threat Intelligence Group“ vyriausiasis analitikas.

    Naujas taikinys – įmonių DI turtas

    Kartu su greitėjančiomis atakomis keičiasi ir taikiniai: „Google“ pastebi augantį susidomėjimą tuo, ką organizacijos kuria ir kaupia DI srityje. Tai apima nuosavus modelius, jų mokymo ar veikimo aplinką, šaltinio kodą, užklausų formuluotes, prieigas prie skaičiavimo resursų, taip pat tyrimų rezultatus.

    Tokie ištekliai tampa vertingi ne tik šnipinėjimui ar duomenų vagystėms, bet ir šantažui. „Google“ nurodo fiksavusi atvejus, kai išpirkos reikalauta mainais už pažadą neviešinti organizacijos DI projektų detalių, įskaitant kodą, užklausas ar vidinius scenarijus.

    Kai kuriais atvejais, pasak analitikų, skirtingų motyvų grupės – tiek finansinės, tiek ideologinės ar susijusios su valstybiniais interesais – gali taikytis į tuos pačius DI išteklius. Tai rodo, kad DI turtas organizacijose tampa savarankiška rizikos kategorija, kuriai nebeužtenka tradicinių IT apsaugos priemonių.

    Ką tai reiškia verslui ir viešajam sektoriui?

    „Google“ išskiria kelias kryptis, kurios formuoja šiandienos rizikos profilį: didėjantį pavojų programinės įrangos tiekimo grandinėse, atakas į su DI susijusią intelektinę nuosavybę ir DI naudojimą keliuose atakos etapuose. Praktikoje tai reiškia, kad vienas incidentas gali vienu metu apimti prieigų vagystę, kodo kompromitavimą ir bandymą pasinaudoti debesijos resursais neteisėtoms užduotims vykdyti.

    Ekspertai atkreipia dėmesį ir į neteisėtą paskyrų perėmimą bei bandymus užgrobti skaičiavimo resursus, kad būtų išvengta didelių modeliavimo kaštų. Toks scenarijus ypač pavojingas organizacijoms, kurios leidžia DI įrankiams jungtis prie vidinių sistemų, automatizuoti procesus ar vykdyti užduotis su plačiomis teisėmis.

    „Google“ vertinimu, DI naudojimas nusikaltėlių veikloje tampa praktiškai universaliu reiškiniu, o didžiausia grėsmė slypi ne pačiame turinio generavime, bet greityje ir automatizacijos mastelyje. Dėl to organizacijoms vis svarbiau inventorizuoti DI turtą, griežtinti prieigų valdymą ir stebėti ne tik tradicinius IT, bet ir DI modelių bei duomenų srautus.

    Ataskaitoje taip pat primenama, kad DI diegimo tempai skirtingose šalyse nevienodi. Nors technologijos prieinamumas auga, reali saugumo branda priklauso nuo valdymo kokybės, procesų ir to, ar organizacijos DI taiko strategiškai, o ne fragmentiškai.

  • GTA 6 karštinė išnaudojama kenkėjams: plinta netikri diegikliai ir sukčiavimo svetainės

    GTA 6 karštinė išnaudojama kenkėjams: plinta netikri diegikliai ir sukčiavimo svetainės

    GTA 6 laukimas tapo masalu

    „NordVPN“ grėsmių tyrėjai fiksuoja staigų kenkėjiškų kampanijų augimą, kurios išnaudoja triukšmą apie „GTA VI“ pasirodymą ir tariamą išankstinę prekybą. Nusikaltėliai platina netikrus diegiklius, apgaulingas Android programėles ir suklastotas svetaines, taikydamiesi į kompiuterių bei telefonų naudotojus.

    Svarbi detalė ta, kad pirmosiomis dienomis žaidimas išvis nebus skirtas daliai platformų, į kurias nukreipiami „beta“ pažadai. Būtent šis neatitikimas, anot ekspertų, tampa patogia priedanga apgauti žmones, kurie nori gauti prieigą anksčiau už kitus.

    Kaip atrodo atakos schema

    Vienas dažniausių scenarijų – suklastoti „repack“ tipo įdiegimo paketai, kuriuose paslepiami kenkėjiški moduliai, galintys įrašyti papildomas programas ar vogti duomenis. Tyrėjai aprašo atvejus, kai kenkėjiškas failas po paleidimo aktyvuojamas fone ir apsimeta teisėtu sistemos komponentu, kad nekeltų įtarimų.

    Tokios programos vėliau gali keisti įrenginio atmintį, atsisiųsti naujų kenkėjų ir jungtis prie išorinių serverių tolimesnėms komandoms gauti. Ekspertų vertinimu, trumpai prieš atakas registruotos domenų vardų zonos dažnai rodo specialiai trumpalaikėms kampanijoms sukurtą infrastruktūrą.

    Netikra „GTA 6 Beta“ Android’e

    Kitas plintantis masalas – tariama Android programėlė „GTA 6 Beta“, kuri vizualiai imituoja oficialų produktą: naudoja atpažįstamus grafinius elementus, rodo įžanginį vaizdo įrašą, o vėliau prašo atsisiųsti papildomų duomenų. Realiai žaidimo joje nėra, o vartotojas nukreipiamas į reklaminius ar apgaulingus puslapius.

    Tokios programėlės gali rodyti viso ekrano reklamas, stumti į mokamas prenumeratas ar raginti diegti dar vieną programą, kuri jau gali būti kenkėjiška. Pasak tyrėjų, tam naudojami ir įvairūs maskavimo metodai, kad būtų sunkiau suprasti, kur iš tiesų nukreipiamas srautas.

    Phishingas per Social Club ir klonuotos svetainės

    Lygiagrečiai aptikta daug sukčiavimo svetainių, kurios bando išvilioti prisijungimus prie „Rockstar Social Club“ per netikras prisijungimo formas. Tokie puslapiai kartais talpinami ir teisėtose platformose, kad pasinaudotų jų reputacija bei apeitų bazinius filtrus.

    Užvaldytos paskyros gali būti perparduodamos pogrindinėse rinkose arba naudojamos neteisėtai veiklai. Be to, tie patys puslapiai neretai tampa ir kenkėjų platinimo taškais, kai vietoje „atsisiųsti“ mygtuko pateikiamas failas su adware, duomenų vagimis ar kitais trojanais.

    Ką daryti, kad nepakliūtumėte

    Ekspertai pataria nepasitikėti pažadais apie ankstyvą „beta“ prieigą, „išskirtinius raktus“ ar „nemokamus aktyvavimo kodus“, ypač jei prašoma atlikti papildomas „verifikacijas“ ar įdiegti neaiškias programėles. Taip pat verta atsiminti, kad kibernetiniai sukčiai dažnai spaudžia emocijas, kurdami baimę praleisti progą.

    Praktiškai saugiausia laikytis oficialių kanalų, vengti neaiškių diegimo failų, netikrinti „nutekintų“ versijų ir nespausti atsisiuntimų iš abejotinų puslapių. Jei jau suvedėte prisijungimo duomenis į įtartiną formą, rekomenduojama nedelsiant pasikeisti slaptažodį ir įjungti dviejų žingsnių autentifikavimą.

    „Jei kažkas žada prieigą prie „GTA VI“ ten, kur ji dar net nenumatyta, tai dažniausiai yra ne pasiūlymas, o spąstai“, – sakė Marijus Briedis.