Архив метки: incident

В конце прошлой недели вышли ещё два поста, разъясняющие утечку из Metascan-а.

В конце прошлой недели вышли ещё два поста, разъясняющие утечку из Metascan-а.

В конце прошлой недели вышли ещё два поста, разъясняющие утечку из Metascan-а. Признаться, когда я писал предыдущий свой пост по поводу этой утечки, у меня оставались непонятки: если данные слил инженер, которого недавно уволили, то почему он выложил не свежие исходники сканера, а исходники 2025 года? 🤔

Объяснилось это просто: это не какая-то новая история, а продолжение кейса 2025 года, когда инженер Metascan сливал исходники конкурентам и спалился на попытке добавить бэкдор в код рабочего проекта. После чего он был уволен. Однако уголовного преследования не последовало. В итоге злодей, оставшийся безнаказанным, решил нанести новый удар: вытащил из слитой виртуалки токен телеграм-бота, использовал этот токен для добавления администратора в рабочий чат сотрудников Metascan и запуска экспорта сообщений из чата. Операцию выгрузки быстро обнаружили и отменили (примерно за две минуты). Однако часть свежих файлов успела утечь. Эти файлы и были затем выложены злодеем в паблик.

Что тут можно сказать дополнительно к тому, что не следует работать с чудаками?

🔹 Telegram на роль энтерпрайзного мессенджера подходит так себе. Использовать его в рабочих процессах на первый взгляд соблазнительно, но это может привести к большим проблемам. Контролировать его использование сотрудниками можно весьма условно. Отсюда и утечки. Я даже не говорю о том, что администрация Telegram имеет доступ ко всему, что передаётся в чатах, и может предоставлять этот доступ кому угодно. Поэтому, если в вашем рабочем процессе используется ТГ, да и любой бесплатный мессенджер, это весьма скверно. Это нужно запрещать политикой безопасности организации.

🔹 То, что после первого инцидента дело не закончилось публикацией информации о злоумышленнике и заведением уголовного дела - это, конечно, большая ошибка. Отрадно, что вендор это тоже признаёт.

Также менеджмент Metascan подозревает, что в инциденте замешана компания-конкурент. Не хочется верить, что в российском ИБ-комьюнити такое возможно. Но следствие разберётся.

По поводу утечки данных из Metascan-а

По поводу утечки данных из Metascan-а

По поводу утечки данных из Metascan-а. Metascan - российский разработчик решений в области кибербезопасности, специализирующийся на автоматизированном контроле защищённости IT-инфраструктуры. Основной фокус компании - внешний периметр: обнаружение доступных из Интернет ресурсов организации, их постоянное сканирование и поиск уязвимостей.

Согласно сообщению в официальном канале компании, непрошедший испытательный срок инженер пытался шантажировать менеджмент Metascan-а, угрожая слить в паблик документы и исходники, к которым имел доступ. Шантаж не удался, и в итоге на выходных этот чертила осуществил угрозу и слил данные. 🤬

Большая часть утекших данных - неприватные рабочие документы. Также среди них оказались несколько отчётов, которые сотрудники Metascan пересылали в корпоративном чате с нарушением регламента. Кроме того, был скомпрометирован код сканера, актуальный на 21.10.2025 г., и БД с маскированными пользователями до 2024 года.

В официальной коммуникации вендор подчёркивает, что утечка не затронула инфраструктуру, выявляемые уязвимости и другие внутренние инженерные системы.

Хотелось бы послать лучи поддержки команде Metascan и высказать респект за то, что они достойно держатся и открыто ведут кризисную коммуникацию. Ситуация, конечно, крайне неприятная. Но от такого, по большому счёту, никто не застрахован.

Имхо, любая организация должна исходить из того, что потенциально любой сотрудник может слить всё, до чего у него есть доступ, сбежать на велосипеде через Верхний Ларс и начать шантажировать бывшего работодателя. Поэтому задача организации - снижать вероятность такого сценария различными способами. Тут и про DLP, и про минимизацию доступов. Но самая главная мера - не работать с чудаками (букву поменяйте по вкусу). Иногда лучше взять человека менее скиллового, но предсказуемого. Который дорожит своей репутацией, у которого есть семья/дети/ипотека, который не станет пускаться в сомнительные авантюры ради разового барыша. Собственно для этого в зрелых организациях есть Служба Безопасности и HR-ы, которые могут проверить бэкграунд человека и подсветить возможные риски ещё до найма. В небольших компаниях делать это, конечно, гораздо труднее, и поэтому риски выше.

Надеюсь, что виновный в этом преступлении получит заслуженное наказание. Но, учитывая, что это уже второй громкий случай такого рода в Metascan, компании, пожалуй, стоило бы существенно пересмотреть свои подходы к найму.

Не удержался, побаловался с Suno - встречайте трек "Непреодолимые силы"

Не удержался, побаловался с Suno - встречайте трек "Непреодолимые силы". 😅 В стиле "happy hardcore, rave, techno, house, trance". Все персонажи и события вымышлены, любые совпадения случайны. 😉

Мы выполнили все требования действующего
законодательства по обеспечению кибербезопасности
Все требования действующего законодательства.
Мы их честно выполнили.

А тут…

Припев:
Непреодолимые силы…
Непреодолимые силы…
Непреодолимые силы…
Непреодолимые!

Мы имеем соответствующие лицензии и сертификаты.
Все лицензии и все сертификаты.
И лицензии, и сертификаты.
Они всем соответствуют. И мы их имеем.

Но тут…

[припев]

Вопреки всем принятым мерам безопасности
Злоумышленники получили неправомерный доступ.
Неправомерный доступ. Вопреки всему.
Они получили. Вопреки лицензиям. И сертификатам.

Такие вот…

[припев]

Они зашифровали собственным программным обеспечением всю имеющуюся информацию.
Своим собственным программным обеспечением.
Они принесли его сами. Какие нахалы!
И данные клиентов пошифровали в наших облаках.

Мы тут ни при чём!

[припев]

Учимся говорит правильно

Учимся говорит правильно

Учимся говорит правильно. 😏

⛔ Мы положили болт на безопасность, включая Vulnerability Management, нас поломали и пошифровали. 🔩

✅ Мы выполнили все требования действующего законодательства по обеспечению кибербезопасности, имеем соответствующие лицензии и сертификаты. Вопреки всем принятым мерам безопасности злоумышленники получили неправомерный доступ и зашифровали собственным программным обеспечением всю имеющуюся информацию, включая данные клиентов, находившиеся на серверах облачного сервиса. 🤷‍♂️