0: Прежде всего, если что-то просит отключить антивирус это red flag, это одновременно следователи, оперативник, спецназ, профайлер, патологоанатом ну, ваши данные могут оказаться в принципе где угодно.
1: В интернете и у людей, которым вы не хотели бы это отдавать крипто бизнесмены, напрягитесь, пожалуйста. Например, за прошлый год. Суммарно все наши решения остановили 5 миллиардов кибератак, танчики из родеи, лазерус, криптовалюта, воровство целевых
2: Группировки хэштег
3: Привет с вами по жизни. Это Лена, а я Никита. И сегодня у нас в гостях Игорь Кузнецов, директор касперский грейд. Это глобальный центр исследования анализа угроз лаборатории касперского. Здравствуйте, Игорь. Здравствуйте.
4: Никита, я предлагаю начать тебе. Мы сегодня должны поговорить о безопасности в интернете, о вопросах, которые нас всех волнуют, и о том, как лаборатория касперского с этим всем справляется и мониторит эти угрозы. Так что
5: Я думаю, что Никита, как человек, который находится на стыке наших поколений, должен озвучить вопросы, которые волнуют именно его, потому что мы как бы свыклись с опасностями интернета. Уже какая цель?
6: Была у мошенников или хакеров в двухтысячные годы и какая сейчас, в чем отличие? Потому что очевидно, что в 2000 году гораздо меньше, ну, вообще социальных сетей фактически не было. Были там форумы какие-то различные, что воровали тогда и что воруют сейчас в 2
7: Тысячные годы. Максимум, что можно было своровать, это логин и пароль как раз чаще всего от доступа в интернет. Больше ничего и не было. Где-то в 2005, 2006 году, когда начали развиваться онлайн банки и стали
8: Появляться первые системы для онлайн доступа к счетам. Появился класс программ, которые называются троянцы. Банкеры. Это самые, самые первые попытки воровать деньги у пользователей, то есть программы, которые получали логины и пароли пользо.
9: Обычно отсылали просто злоумышленникам, те подключались к онлайн банку и переводили деньги. После этого системы стали сильно усложняться. Например, появились троянцы, которые автоматически с компьютера пользователя инициировали транзакции, причём
10: Это появилось не само по себе. Банки стали разрабатывать антифрод системы, они стали понимать, что если, допустим, пользователь вдруг заходит из соседней страны, переместился очень быстро на огромное расстояние или есть очень много разных
11: Характеристики, которые говорят о том, что данные действия подозрительные. Вот для того, чтобы это обходить, троянцы стали максимально копировать пользователя или делать те самые операции перевода непосредственно с устройства пользователя. Тогда это были компьютеры.
12: Сейчас, например, это мобильные телефоны тоже самое эволюционировало уже до мобильных тренс банкеров. Потом, когда банки начали хорошо защищать пользователей, это уже 2000 десятые годы и позднее злоумышленники. Внезап.
13: Осознали, что намного проще атаковать сам банк или организации, которые проводят платёжки. И прошла огромная, очень серьёзная волна атак непосредственно на банки и финансовые организации. Это за
14: Тем закончилась, потому что прошёл ещё 1 виток эволюции. Защита банков сильно улучшилась. В это вмешались регуляторы. Сами банки поняли, что нужно максимально защищать эти системы. Сейчас опять
15: Основные атаки финансового плана происходят именно на пользователей, и, если посмотреть снова, включилось очень много социнженерии технические средства сейчас используются не настолько сильно, как, например, 10:15 лет назад, а банально
16: Звонок и попытка убедить пользователя, что сейчас вам звонит некий сотрудник серьёзной организации, работает эффективнее и дешевле для того, чтобы своровать намного больше денег. Ну, на самом деле, это ведь очень интересно, как люди начинают заниматься именно тем,
17: Чтобы очень долго и последовательно разводить какого-то незнакомого человека по телефону или по почте на деньги. Это вообще просто вау, это требуется какой-то невероятный талант. Вас не восхищают ваши оппоненты, с которыми
18: Вы боретесь, эти? Нет, скажу честно, для меня это что-то достаточно простое. Все-таки у меня инженерный бэкграунд, мне интересно что-то технически сложное, поэтому моё подразделение, в том числе занима
19: Самыми сложными кибератаками. Это прежде всего целевые атаки. То, что называется эпити. Чаще всего за этим стоят группы, спонсируемые государствами. Основные их цели. Шпионаж это совершенно другая история денег там.
20: Практически не бывает. Там самая главная валюта это информация и те средства и методы, которые они используют, намного сложнее. Обычно, какие они используют средства и методы самые интересные для исследователей.
21: Зеродей, это что это о, это атаки с использованием уязвимостей нулевого дня. Что это такое? Есть, допустим, программа. Представим себе microsoft word. Угу. Реальные истории.
22: Лет 10 назад как раз чаще всего использовалась атака именно через world в приложении есть уязвимость при открытии специально сделанного документа. Программа, вместо того, чтобы открыть документ, начинает выполнять вредоносный код, который
23: Заложен в этот самый документ. Её можно очень долго технически рассказывать, как это происходит. Но смысл в том, что в программе есть ошибка, она неправильно обрабатывает данные и при определённом стечении обстоятельств, если правильно эти данные сформировать, программа
24: Начнёт делать Ровно то, что нужно вам, например, в какое-нибудь министерство иностранных дел неизвестной страны любой страны приходит документ, вложение продаётся машина.
25: Кто в здравом уме будет открывать документ, продаётся машина, вы не поверите, вы не поверите. 1 из самых интересных атак, которую мы расследовали, начиналась с документа дипломатик кар форсейл со скриншотом объявления.
26: Продажи бу машины какого-то посольства. Ну ладно, это ещё ок. Ну если это приходит в министерство иностранных дел, то может быть какая-нибудь секретарша и решит сделать приятное своему начальнику. Получается человек чиновник.
27: Получает, например, какое-то сообщение с электронной почты, скачивает себе вордовский документ, открывает его и открывает вложение, и все. Угу. После этого его компьютер заражён, потому что внутри этого вордовского документа специально сформированный кусочек данных, а затем
28: Троянец, который устанавливается на компьютер, и оператор с той стороны. То есть тот, кто это посылал, получает удалённый доступ к этому компьютеру. Затем он постепенно перемещается внутри сети этой организации, находит учётную за
29: Запись администратора, если повезёт, ворует её, получает ещё больший доступ, и он уже может шпионить за всей организацией совершенно тихо, не воруя никаких денег, собирать данные это может происходить годами.
30: Вот такие атаки не приводят к каким-то финансовым последствиям, но они могут приносить огромный ущерб организациям, причём как коммерческим, так и государственным, и стоимость таких вот
31: Эксплоитов уязвимостей доходит до 1 000 000 $ просто за 1 уязвимость только для того, чтобы знать и уметь получать доступ внутрь чужого компьютера. Почему есть проблемы с айфонами? Очень простые.
32: Apple не даёт установить на них антивирус в принципе, это позиция компании с андроид все проще под android есть антивирусы у нас есть прекрасный продукт, который у нас установлен на всех устройствах, который позволяет по настоящему сканировать все устройства.
33: Находить вредоносные программы, удалять их и помимо этого, что очень важно для бизнеса, например, это следить за состоянием устройства. То, что называется mdm мобайл девайс менеджмент, это следить за тем, что установлены все последние обновления, а значит,
34: Уязвимости, о которых известно, исправлены, что антивирус работает полноценно. При необходимости, допустим, блокировать ворованное устройство у меня установлено на всех моих телефонах и на айфоне у меня нет айфона. А вот
35: А у меня есть айфон, у нас все очень просто как раз после атаки на айфоны мы запретили использование. Угу. Всех устройств под управлением ios внутри инфраструктуры. Угу. Персональные.
36: Да, пожалуйста, никаких проблем, но доступа внутрь сети уже не получить Ровно, потому что антивирус мы там поставить не можем. Вообще, как выглядят эти группировки, кем они в теории спонсируются или как, допустим,
37: Они вообще выходят на рынок этих продажи данных. Есть киберкриминал, это своя бизнес экосистема. Они занимаются тем, что зарабатывают деньги. Есть группировки так называемых активистов, тех, кто преследует.
38: Теоретически или, по крайней мере декларируют, что они преследуют какие-то конкретные идеологические или политические цели. И есть серьёзные группировки, которые занимаются именно целевыми атаками. Как конкретно они выглядят? Ну,
39: Первых, в принципе, можно увидеть в новостях. Иногда, когда происходят настоящие аресты, мы сотрудничаем с интерполом, очень рады тому, что иногда совместно помогаем ловить настоящий кибер.
40: Преступников. Опять же, в принципе, сотрудничаем с правоохранителями по всему миру, чтобы помогать ловить таких людей. Иногда можно увидеть их фотографии. Если говорить о активистах, никогда не знаешь, кто это. Наверняка. Чаще всего это какие
41: Какие-то анонимные каналы, где люди собираются, делают вид, что они собрались по собственному желанию, но иногда возникает сомнение в том, что это люди, которые просто преследуют какие-то идеологические цели, потому что
42: Их действия иногда максимально похожи на действия целевых группировок, прикрытые вот этим вот пиаром, а на самом деле это могут быть реальные организации, спонсируемые государствами.
43: Удивителен мир. Если говорить о целевых группировках, тут чаще всего, за очень редкими исключениями, это группы, которые по всем признакам спонсируются какими-либо государствами, и признаки это очень простые количество ресурсов.
44: Они работают постоянно, чаще всего круглосуточно или в дни и часы, когда работают в определённых государствах. Иногда это бывает очень забавно, потому что эти дни и часы у всех
45: Различаются в том числе, и временные зоны, но опять же с оговоркой, что есть такая штука, которая называется false flag это ложные улики, которые подбрасывают атакующие, чтобы выглядеть как кто-то другой, с этим мы тоже встреча.
46: Причём в очень явной форме, когда одни группировки пытались изображать из себя другие группировки, совсем из другой части света. Угу.
47: Если говорить о ресурсах, их возможности по покупке тех самых зеродеем, то есть уязвимостей, которые стоят миллионы долларов, инфраструктура сетевая, компьютеры, сервера, которые используются для управления своими жертвами.
48: Все это стоит колоссальных денег Ровно, поэтому основной вывод индустрии это кто-то, обладающий практически неограниченными ресурсами кто как, если не какое-то государство, но мы никогда не говорим, какой именно, потому что здесь можно всегда ошибиться.
49: Это очень сложный политический момент, когда кто-то называет страну атакующую, кто именно стоит за угрозой это всегда политические цели, то есть у кибермошенников нет национальности и государственности.
50: Единственный, кто может сказать атрибутировать атаку сам кибермошенник, даже не факт, что сам кибермошенник это компетентные органы, если есть настоящее обвинение компетентного органа какой-то страны.
51: Которая конкретно указывает имя, фамилию, страну. Вот тогда можно говорить о настоящей атрибуции. Угу. Но такое происходит крайне редко и чаще всего с cyber криминалом.
52: Вы вот описываете весь этот процесс, я представляю себе сцену из полицейского процедурала, значит, который капитан полиции собирает команду, там, значит, оперативная группа у них.
53: Летучка, детективы, ведущие выдвигают свои теории. Вот это все происходит, там доска, на ней, значит, изображён главный подозреваемый, да, вот эти ниточки, что происходит? То есть у вас есть ключевые такие
54: Ли детективс, которые, значит, ведут вот это расследование. Есть такая активность кибербезопасности, которая называется реагирование на инциденты. Оо, это оперативная группа, это то самое, по сути, что вы описали, конечно, с нюанс.
55: Иногда это намного скучнее и проще. Иногда сотрудник может просто работать из офиса удалённо. А компания, которую атаковали где-то очень далеко. Иногда это на самом деле десант из людей, которые приезжают физически в организацию.
56: И носятся по офису вместе с администраторами, с безопасниками. Прямо на месте начинают исследование. Иногда это бывает даже несколько конкурентов организации, которые делают по кусочку работы. Угу. Так тоже случается. И да.
57: Потом строится карта атаки. Схема. Очень часто, когда происходит такое расследование, нужно понять, как зашли первоначально, где же нужно исправлять защиту, как дальше продвигались, к чему это все привело, где ещё незащищённые части.
58: Как это потом все очищать, заменять, перенакатывать из резервных Копий? Да, такое случается. Иногда это может случаться, например, сутками. Это может случаться ночью. А вот мне интересно, с каким, каким складом
59: Ума должен обладать человек, который занимается всем этим делом отслеживанием и выслеживанием. Он близок к складу ума следователя обычного не могу сказать, потому что я следователем не явля.
60: Ну как же так? Ну вы же видите какие-то уязвимости, это как раз-таки работа следователя. Нет, вот в полотне чего-то, каких-то данных увидеть уязвимость, это нужно обладать невероятной наблюдательностью. Вот качество
61: Если говорить об исследователях безопасности, это одновременно следователи, оперативник, спецназ, профайлер, патологоанатом, биолог и очень, очень много всего.
62: Причём часто это бывает один и тот же человек. Иногда происходит разделение ролей, иногда в силу того, что у нас есть специфичные области, люди занимаются только частью этого. Но, по сути, для того, чтобы быть очень хорошим специалистом, нужно
63: Сдать всего от этого понемножку я хотел вернуться ещё к теме, связанной с данными. Получается, происходит атака. Мы уже разобрали, какие виды этих атак бывают, кто за этим в теории может стоять, как делится вообще вся эта east.
64: То есть воруются данные или, например, удаляются какие-то важные файлы, тоже те же самые данные для корпорации, куда это все потом уходит. Мы плавно перешли к шифровальщикам. Шифровальщики, шифровальщики. Это самая большая головная боль.
65: Бизнесов на данный момент уже много много лет. Давайте поясним. Для тех, для тех, кто не запоминает для меня, например, шифровальщики, это самая большая головная боль, и это
66: Шифровальщики, они же программы вымогатели это программы, которые распространяются злоумышленниками. Чаще всего внутри организации занимаются они тем, что шифруют документы пользователей есть
67: Разные вариации. Есть программы, которые помимо документов пользователя, могут зашифровать весь диск компьютера, так что у организации компьютеры в принципе не загружаются до расшифровки. Цель шифрования очень простая.
68: Потребовать выкуп за доступ к этим самым данным. То есть это блокирование данных до момента оплаты выкупа, они киднеппингом занимаются.
69: В некотором смысле, да. Ну, блокировка как похищение, я просто такую аналогию провела про похищение, мы сейчас отдельно даже вот так это называется уже двойное вымогательство. Вот double extortion хорошо чаще всего.
70: Выкуп требуется в криптовалюте, потому что её проще всего достать злоумышленникам, обналичить. И чаще всего используются методы для того, чтобы запутать следы, чтобы эти деньги вывести криптобизнесмана напри.
71: Пожалуйста, есть очень много методов для того, чтобы криптовалюту отмывать, но это уже часть чисто кибер. Криминальная. Есть вариации шифровальщиков. В данный момент чистое шифрование уже стало не так интересно.
72: Появилось двойное вымогательство. Работает оно очень просто. Сначала злоумышленники получают доступ в сети организации, затем они воруют все документы, то есть они просто копируют всю интересную документацию.
73: Допустим, финансовые документы, какие-то конфиденциальные данные, пользовательские данные, которые есть в организации. Все это очень долго высасывается через сетевой канал на сервера злоумышленников. Эти
74: Данные оседают, после чего исходные данные, эти самые оригиналы шифруются, в чем смысл. Сначала можно потребовать выкуп за то, чтобы данные расшифровать, то есть вернуть доступ к этим данным, а затем можно потребовать деньги ещё
75: Ещё раз Ровно за то, чтобы эти данные не слить в интернет. Какие хитрые, при том, что факт уплаты выкупа не гарантирует, что эти данные не превратятся в утечку группы, которые этим
76: Занимаются, чаще всего делают это публично, Ровно для того, чтобы доказать, что да, на самом деле они, допустим, не сольют потом эти данные в интернет. Есть сайты групп, которые занимаются вымогательством, которые
77: Публикуют списки своих жертв и даже предоставляют части ворованных данных в доказательства того, что атака на самом деле произошла, чтобы убедить текущих жертв и будущих, что выкуп стоит заплатить, но, конечно же, мы всегда
78: Да, рекомендуем выкуп не выплачивать, а просто восстанавливать инфраструктуру после атаки. А вот во время, вот вы сказали, что эти данные выкачиваются через канал сетевой канал, сетевой канал. Обычно объёмы очень большие, поэтому, да, канал должен быт.
79: Хороший, хороший канал такой, и все равно это нельзя заметить в процессе только по факту совершения преступления можно на самом деле, можно можно заметить чаще всего.
80: 1 из моих любимых передач это national geographic расследование авиакатастроф каждая серия сериал уже больше 20 сезонов рассказывает о том, что ни 1 катастрофа не явля.
81: Результатом 1 конкретной ошибки или 1 конкретного инцидента. Это всегда цепочка событий, а цепочка вот Ровно тоже самое. В принципе можно применить к любой кибератаке. Это всегда цепочка определённых событий, допустим, где-то
82: Неправильная настроенная или отсутствующая защита, где-то системный администратор, который не увидел уведомления о срабатывании антивируса, или фаервола, или чего-то ещё, или просто не смотрел туда.
83: Администратор, который неправильно настроил бэкапы, и теперь их зашифровали вместе с исходными данными. Чаще всего это комбинация, которая приводит вот к катастрофическим последствиям. Нет, какой-то вот единой ошибки, которая, которая высветилась
84: Лампочкой такой, которая была бы настоящей причиной того, что все это произошло. Да, допустим, все может быть классно, но пароль администратора уже перед этим своровали и технически после этого отключили защиты, используя этот пароль.
85: Администратора, вот она, атака, можно перечислять очень много разных вариаций, но тем не менее, где-то происходит несколько ошибок комбинаций, которые вот и приводят к тому, что атака произошла. Если бы их не было, атака бы была остановлена, поэтому
86: Технически, если грамотно выстроить всю схему, мы очень Любим говорить о том, что нужна грамотная стратегия, которая состоит из грамотно обученных людей, из правильно настроенных продуктов и правильных процедур. Вот.
87: Все это вместе в комбинации, это защита организации. Хорошо, но это опять-таки мера предосторожности. То есть это меры, которые мы принимаем до того, как совершилась атака, а процесс вот пошёл
88: Пошла вот эта комбинация, и её никак не остановить. Чаще всего в процессе атаки происходят события, которые можно заметить. Это, например, учётная запись, которая всегда использовалась на 1 компьютере. А вдруг
89: Использовалось на другом. Это можно увидеть в журналах, это сразу может появиться в уведомлении у системного администратора или оператора сок, если компания занимается своей безопасностью, если обратить вовремя внимание.
90: Можно все это остановить, получалось как-нибудь так сделать. Да, конечно. А, ну вот это те самые атаки, о которых мы не знаем, потому что их не произошло, их много, их много, конечно, их больше, чем attack, которых произошло суммарно, да, мы очень
91: Значение мы очень Любим большие цифры, например, за прошлый год суммарно все наши решения остановили 5 миллиардов кибератак. Это разные виды атак, но тем не менее,
92: Каждый день у нас в антивирусную лабораторию приходит почти полмиллиона вредоносных объектов полмиллиона, хорошо, это какие-то привычные или уже, или только новые, или все вместе это новые объекты, которые могут быть вариациями предыдущих.
93: Большая часть из них просто обрабатывается роботами. Мы даже на них не смотрим. Они просто детектируются и откладываются в коллекцию. Как бы ты хотел продолжить эту беседу дальше про шифровальщиков? Да, мне уже понятно, шифровальщики.
94: Как происходит процесс выманивания денег из корпорации, а как оценивается ущерб от такой атаки? Ну вот, допустим, постоянно мелькает новость о том, что какой-то банк или какую-то там фарм компанию.
95: Ограбили условно данными на 3 миллиарда долларов. Грубо говоря, как оценивается это, если подходить, в общем, к оценке того, какой именно ущерб нанесён организации, это всегда складывается из неё.
96: Нескольких факторов это прежде всего цена восстановления, то есть это стоимость специалистов, которых вызвали для того, чтобы работать и восстанавливать, исследовать атаку, работать над восстановлением.
97: Устанавливать новую защиту для того, чтобы атака не повторилась снова и непосредственно стоимость простой организации. То есть это практически ремонтные работы, да, при том, что это ремонтные работы на идущем поезде.
98: Или летящем самолёте. Ведь самое главное для организации всегда это непрерывность бизнес процессов. Подобные атаки, самый большой ущерб от них. Это именно нарушение бизнес процессов, ведь все остальное можно очень легко восстановить чем Доль.
99: Больше процессы остановлены. Тем больше ущерб от атаки. Помимо того, что вызываются специалисты. Именно специалисты по иб занимаются расследованием. Это всего лишь часть ущерба. Ну вот есть такой вопрос от студент.
100: Она занимается графическим дизайном вообще. И вопрос следующий. Скажите, пожалуйста, актуален ли антивирус сейчас? Как он вообще может защитить мой компьютер? Ну, я здесь дополню. Наверное, многие привыкли к тому, что не знаю. Скачиваешь себе что-нибудь из интернета, отключаешь антивирус, естественно, ил.
101: Просто появляются назойливые уведомления, тоже отключить антивирус. И как будто всем кажется, что антивирус это из 2/1010 нулевых годов, когда действительно были, ну, люди знали о троянах, каких-то других процессах, которые могут происходить
102: Актуален ли вообще он сейчас прежде всего, если что-то просит отключить антивирус это red flag вот, пожалуйста, практически гарантия того, что-то, что сейчас вы собираетесь скачать вредоносное, так или иначе, антивирус нужен мне.
103: Нет сомнения в этом абсолютно, у меня антивирус установлен в принципе везде, опять же у меня нет ios устройств, все очень честно, но на маке тоже установлен, это я задумалась так сейчас все очень просто. Сейчас.
104: Вся наша жизнь цифровая. Даже если на компьютере нету никаких ценных данных, мы используем его для того, чтобы получать доступ к услугам. Это может быть наш любимый маркетплейс, это может быть
105: Доступ к госуслугам доступ в онлайн банк. Если вдруг вы пользуетесь этим с компьютера до сих пор я иногда пользуюсь, но так или иначе вся наша жизнь
106: Используется с помощью телефона, компьютера. Все сервисы, которые мы получаем, мы получаем их через цифровые устройства. Все наши доступы к нашей жизни также хранятся на этих устройствах. Это значит,
107: Злоумышленник, который получил к ним доступ, а если у вас нет антивируса, так или иначе, когда-нибудь вы получите ссылку с фишингом, и злоумышленники попытаются получить доступ, например, к учётной записи вашего мессенджера.
108: Чем это заканчивается знают очень многие у меня такое было буквально в прошлом году меня взломали в telegram и хорошо если это была просто ссылка проголосуй а не да, попытка выманить деньги, что тоже случается они начали выманивать потом.
109: Моих знакомых деньги это как минимум неприятно, вообще неприятно, но если после этого кто-то использует вашу учётную запись для доступа в госсервисы, а затем, может быть, авторизуется в финансовых организациях.
110: Получать доступ к деньгам это уже намного более серьёзно. Можно получить неограниченный финансовый и не только финансовый ущерб Ровно потому, что не использовалось защитное решение для того, чтобы защитить нашу цифровую жизнь.
111: Антивирус сейчас это не просто программа, которая сканирует файлы, ведь он ещё проверяет ссылки, по которым вы переходите, а значит защищает от мошенников, которые пытаются обмануть вас и своровать ваши или данные, или деньги с помощью фиш.
112: Это, в принципе, если мы говорим о мобильном устройстве, ещё и проверка звонков, это дополнительная защита от мошенников. Так или иначе, дополнительный слой безопасности, который позволяет ме,
113: Меньше времени и усилий тратить на те самые проверки и помогает вам защитить устройство там, где технических навыков в принципе у вас не хватает. Если вы не специалист по иб, вряд ли вы отличите
114: Легко фишинговую ссылку от обычной. Да, это можно сделать, но далеко не во всех случаях. Это так очевидно. И 100% вы не станете проверять содержимое программы, которую устанавливаете на свой телефон или компьютер.
115: Держит ли она вредоносный код даже у специалистов это может занять часы. Ну вот давайте поговорим немножко об этих способах мошенничества, которые сейчас всех волнуют. И каждый раз каждый день, как и вы говорите, появляются какие-то новые вариации.
116: Кому-то позвонили с почты России, не всегда это работает, но кто-то действительно ждал заказное письмо, кому-то позвонили из мфц. Зачем, непонятно, но как бы кто-то действительно был обеспокоен. Вот я сейчас разбираюсь там.
117: Своими проблемами с коммунальными платежами. И если мне, не дай Бог, позвонит мошенник, который представится сотрудником мособлерц, например, да, то я тоже наверняка поведусь, ну, до какого-то момента вот это социаль.
118: Социнжиниринг, о котором мы говорили, давайте немножко разберём как бы эти вот моменты. Тут тоже работает только просвещение, то есть только сарафанное радио, иначе ты никак не защитишься.
119: Правильно. И сарафанное радио, и вот эти вот схемы с антивирусами и возможно какие-то чат бот, точнее не чат боты, какие-то специальные программы от банков. Они же тоже делают свои программы, которые защищают от звонков неудачных
120: И другие корпорации, которые делают тоже такие же программы. В общем, есть, мне кажется, очень много разных способов все-таки защититься, кроме антивируса, да, поэтому антивирусные компании стоят как-то немножко особня.
121: В этой всей парадигме нет, во первых, мы не просто антивирусная компания. Ну, мы лаборатория, да, мы тут выяснили, что лаборатория это то, что связано с анализами. У нас есть отдельное решение для защи.
122: Щиты от звонков мошенников, да, и спамеров хуколс, да, хуколс. Очень люблю, постоянно пользуюсь. Это технический слой, он позволяет отсечь на самом 1 уровне большинство мошенников.
123: И звонков в принципе, будет сильно меньше, но даже если хоть кто-то пройдёт через эту защиту, вам звонит кто-то и представляется неким контрагентом, будь то банк госорган, все что угодно есть очень.
124: Простое решение положить трубку и перезвонить, и перезвонить. Конечно, перезвонить по официальному номеру организации. Уже есть программные решения, которые позволяют в реальном времени накладывать даже видео и изображать.
125: Вполне конкретного человека работает все ещё не идеально, но каждый раз мы так радуемся, когда поддельный Евгений Валентинович вдруг на вы начинает обращаться к сотрудникам по имени отчеству и вдруг просит купить крипто.
126: Валюту или сделать ещё что-нибудь подобное.
127: С нами случается постоянно. Более того, у нас это уже превратилось в соревнование. Люди расстраиваются, что кого-то все время обходят стороной и не пишут, но даже это решается максимально простым способом, ведь всегда можно найти.
128: Официальный контакт и позвонить самому. В таком случае вы уже инициатор этого самого звонка. Инициатива за вами никто вас уже не обманет, потому что вы точно знаете, что звоните именно этому человеку, даже если вам
129: Звонит, предположительно ваш родственник. Что мешает взять и перезвонить? Положите трубку, позвоните сами. Большая часть проблем решится сама собой.
130: Тут затрагивали тему о том, что есть ли какие-то люди мошенники, которым, которыми с той стороны вы можете восхититься их находчивостью. И вот вы сказали, что
131: Среди тех, кто занимается атаками на пользователей, не особо, а вот те, которые занимаются атаками на организации, то это прям восхищает. Давайте ты как-то, не знаю, 1, 2, 3.
132: Случая обозначим. Можно о них целиком не рассказывать. Может быть, у нас был забавный случай, забавный. Хорошо.
133: Начиналось все максимально скучно. Значит, была волна целевых атак, как раз тоже с использованием документов. Вот под майкрософт ворд. Причём атаки происходили исключительно во Вьетнаме.
134: Мы посмотрели на то, что использовалось, и сделали как раз правила поиска чего-то в будущем ханты.
135: Запустили, выпустили обновление антивируса. Смотрим, прилетает документ. Документ содержит описание отчёт таможенника.
136: Осмотр судна на палубе обнаружен краб Стригун опилио подаёт признаки жизни, ползает по трюму.
137: Мы так и назвали эту программу краб, потом это сильно трансформировалось. Потом мы подумали, что он как-то связан с Румынией, поэтому это называлось рок ра, а потом это уже после очень долгих трансформаций.
138: Ты превратилась в red october, это была самая, самая 1 целевая атака, которую мы в принципе раскрыли, которая была явно русскоговорящая как раз вот самые первые открытия в принципе целевых атак.
139: Первых группировок, но вот это вот подаёт признаки жизни, ползает по трюму. У нас ещё очень долго аукалось при поиске документов. 2 случай, 2 случай. 2 случай у нас называется танчики-ка
140: Танчики, краб, танчики, причём танчики зиродей, лазарус, криптовалюта, воровство, целевые группировки, хэштег. Угу. Самый.
141: Главный эксперт по уязвимостям, причём не просто по уязвимостям, а именно по эксплуатациям, атакам с помощью зеродеем, то есть уязвимости нулевого дня, однажды нашёл очень странную штуку он искал.
142: То есть максимально сложные, максимально дорогие атаки вдруг обнаруживает браузер google хром самый популярный браузер в мире вдруг пробивается через уязвимость нам удаётся.
143: Собрать компоненты. Мы достаём, видим, что это на самом деле, вот прямо сейчас уязвимость браузер хоум не защищён. Можно исполнять вредоносный код, делать все, что угодно. Отсылаем информацию об этом в google, чтобы они
144: Исправляли. Начинаем исследовать атаку и обнаруживаем, что атака тот самый эксплойд распространялся с веб сайта игры про танчики.
145: Причём не просто танчики, а энфти танчики, сайт, с которого можно скачать. Дистрибутив игры. Угу. Если зайти на этот сайт, все, ваша криптовалюта сворована мгновенно. Все данные криптокошельков уже ушли от
146: Атакующим. При том, что эти атакующие, они уникальны. Это целевая группировка. Они занимаются кибершпионажем, но помимо этого они занимаются тем, что воруют деньги. Это 1 такая группировка во всем мире лазер.
147: Именно эта группа известна тем, что они атаковали много лет назад центральный банк бангладеш и пытались вывести деньги с корсчетов центробанка страны так вот, они дошли до танчиков.
148: Мы начинаем смотреть, что же произошло в течение месяцев они создали ненастоящих крипто инфлюенсеров, они раскрутили аккаунты, они сделали YouTube.
149: Видео, где рассказывали о том, как классно работать с нфти. И вот у нас есть игра, игра, в которой вы можете заработать нфти. Все, что было сделано было.
150: Нацелена исключительно на то, чтобы привести трафик пользователей на 1 страничку с эксплойтом и затем своровать деньги. Вот это креатив. Но на этом история не закончилась. Так мы скачали игру.
151: Изначально она даже не запускалась нормально. То есть да, это была какая-то заглушка, которая выглядела как игра, но поиграть в неё не получалось, но мы же исследователи.
152: Мы эту игру разобрали, посмотрели внутрь, там на самом деле были игровые ресурсы, она была сделана на бесплатном движке. Написали для неё сервер, это онлайн игра и даже немножко в неё смогли поиграть. Было.
153: Нет, это было достаточно скучно, выглядело максимально примитивно. Ну что вы хотите от энфти игр? Ну да, но оно работало. Угу.
154: Вы тут упоминали, что большинство данных отслеживает машина уже как бы, да, можно туда не заглядывать, а ещё как то где-то нейросети пишутся специально под лабораторию. Нет, есть короткий ответ. Да, да, супер.
155: Скучно будет, конечно, классно. Во первых, мы очень Любим разделять. Есть машинное обучение, есть часть этого машинного обучения нейросети и есть современные ллм, которые есть просто 1 из реализаций.
156: Тех самых нейросетей. Это всего лишь модель, которая моделирует тексты. Правильное написание текстов. Это огромная машина, чёрный ящик, которая знает, как писали много много разных текстов и
157: Если начать ей набрасывать первые символы вопросов, даст правильные ответы. Так вот, это всего лишь часть того, что считается современным искусственным интеллектом. Мы опять же предпочитаем все-таки использовать более точный термин машинное обучение.
158: Потому что он охватывает большую область. Так вот, мы используем машинное обучение больше 15 лет. В принципе, в компании у нас есть целый отдел профессионалов, занимающихся исключительно машинным обучением. Теперь это на
159: Центр экспертизы, но, по сути, это группа специалистов, основной работой которых занимается изучение текущих методов, создание на самом деле моделей, которые работают, и применение в нашей работе. Мы
160: Используем модели для того, чтобы автоматически детектировать угрозы. Причём как вот вредоносные файлы, так и ссылки в фишинге, в антиспаме. Это модели, которые делают работу за нас. Да, мы их обучаем.
161: Тратим очень много времени, у нас есть ферма своих компьютеров, кластера с видеокартами, где мы эти модели гоняем.
162: Да, у нас есть и ллм модели, которые мы используем внутри. Они помогают нам непосредственно в работе с текстами, в переводах, в корректуре. То есть то, для чего они изначально предназначены, это то, что у вас конкретно разработано, или это то
163: То, чем пользуются все, мы используем и открытые модели, да, и немножко дообученный. Угу. Если говорить именно об лмках.
164: Вот если мы говорим о том, что нам приходится в работе с цифровыми устройствами в цифровом мире думать о собственной безопасности, думать о кибергигиены, должны ли мы говорить о том, что в поль
165: Пользовательских отношениях с нейросетями, с языковыми моделями и даже с машинным обучением. Мы тоже должны думать об этой кибергигиены, конечно, иначе что иначе, что
166: Представьте себе, что у вас есть яндекс диск, google, облако, любая облачная инфраструктура, дропбокс, все что угодно, когда вы закачиваете туда свои данные, вы в принципе уже с учётом того, что происхо.
167: Ходило, в принципе, в мире кибербеза. Понимаете, что эти данные уже не ваши, они где-то там, если, допустим, происходит утечка из компании любой облачной компании, то эти данные
168: Могут стать частью этой утечки в принципе есть расхожее выражение у инженеров, что cloud это чей-то чужой сервер.
169: Тоже самое относится к любым данным, которые находятся где-то удалённо. Когда вы пользуетесь любым онлайн сервисом, вы должны прекрасно понимать, что компания, которая предоставляет этот сервис, по сути, владеет
170: Этими данными да, юридически они могут быть защищены, но может произойти кибератака в принципе может произойти доступ к этим данным против вашего желания как хранить вещи в чужом гараже именно так.
171: Я просто в лучшем, в лучшем случае это аренда банковской ячейки. Вот это вот это как-то звучит. Летание как-то благороднее, чем про гараж. Но чаще всего это все-таки больше похоже на чужой гараж, если
172: Например, сервис бесплатный. Где гарантия, что сервис, который даже не получает от вас оплату за услугу, предоставляет достаточные меры безопасности, те самые теллеграм.
173: Каналы, которые предоставляют доступ к нейросетям, в том числе и бесплатно, за счёт чего они зарабатывают деньги. Скорее всего, за счёт данных есть очень много способов отдать свои данные. Никогда нельзя их вернуть назад. Так вот, когда вы пользуетесь нейросетями,
174: Вы как минимум свои запросы, а значит, свои интересы отдаёте компании, которая владеет этим сервисом, тем самым эллом, той самой нейросетью. В лучшем случае она будет иметь о вас представление для того, чтобы затем продать вам.
175: Услуги, а в худшем в худшем случае, если эти данные каким-то образом попадут в руки злоумышленников.
176: Ваши данные могут оказаться в принципе, где угодно в интернете и у людей, которым вы не хотели бы это отдавать. Если вдруг эти данные содержат коммерческую тайну, документы организации, ваши пароли, они также
177: Могут оказаться, в принципе, в любом месте в интернете, в худшем случае где-нибудь в даркнете.
178: Хорошо, тогда от нас финальный вопрос. Мы очень много здесь проводили аналогий и в целом пытались определить это чуть пораньше. Но интересно, кто вы по жизни?
179: Хороший вопрос. Угу. Как вы себя определяете? Совсем недавно, как раз на 1 круглом столе с большим количеством директоров по безопасности. Я думал, думал и пришёл ко мне.
180: Мнение, что для человека, который 24 года работает в компании, пожалуй, моё основное хобби это работа в компании, так что лаборант, друзья, я надеюсь, что вы усвоили очень много
181: Важного оо кибербезопасности. Из этого разговора, в частности, вы усвоили много важного о кибербезопасности организации из этого разговора, потому что это звучит гораздо более интересно, чем-то, что проделывают с нами злоумышленники.
182: Как с пользователями. Я надеюсь, что Никита тоже усвоил очень много информации. Антивирус нужно обязательно скачивать и поставить себе антивирус. Спасибо большое за визит. Спасибо большое за беседу.