Pull to refresh
32K+
46
Jet CSIRT@CSIRT

Центр мониторинга и реагирования на инциденты ИБ

74,6
Rating
148
Subscribers
Send message

Путеводитель по сертификациям DFIR-специалиста

Level of difficultyEasy
Reading time11 min
Reach and readers7.1K

Привет, Хабр! Меня зовут Артем Семагин, я ведущий аналитик киберкриминалистики в «Инфосистемы Джет». Пожалуй, один из самых популярных вопросов, который задают начинающие специалисты по цифровой криминалистике (да и не только начинающие), звучит примерно так:

Какой сертификат сейчас ценится, что стоит сдавать?

Если немного погрузиться в тему, то оказывается, что выбор совсем неочевиден. На рынке есть престижные сертификации (и очень дорогие) GIAC — GCFE, GCFA, а теперь ещё GX-FA и GLIR. Есть давно известный CHFI от EC-Council, множество вендорских сертификатов, таких как EnCE, ACE, MCFE, Belkasoft и от других разработчиков софта.

В этой статье я решил сделать субъективный обзор наиболее известных DFIR-сертификаций: рассказать о тех, с которыми сталкивался сам, поделиться личным опытом и мнением коллег, а также обсудить, какие сертификаты стоят потраченных времени и денег, а какие можно спокойно пропустить.

Читать далее

Из каких деталей собран скам на Avito

Level of difficultyEasy
Reading time4 min
Reach and readers16K

Всем привет! На связи Айнур Абдрахманов, аналитик сервиса проактивного мониторинга внешних цифровых угроз Jet CSIRT, также известный как исследователь, который тратит вечера на изучение телеграм‑каналов с обещаниями «пассивного дохода от 5000₽ в день». Мониторинг таких пабликов — это, если хотите, профессиональная привычка: там раньше всех появляются новые социальные схемы, там их обкатывают и оттуда они расползаются в массы.

Хочу поделиться наблюдением — социальная инженерия эволюционирует. Вместо прямого нападения на жертву мошенники теперь вербуют легитимных пользователей в качестве инструмента атаки. Я изучил рабочую модель, в которой агенты, привлечённые обещаниями лёгкого заработка, добровольно превращают свои аккаунты Avito в фишинговые площадки. В статье — подробный разбор всей цепочки: как вербуют «сотрудников», как построена их работа и почему для обмана были выбраны именно популярные и дорогие товары вроде коллекционных LEGO.

Читать далее

0 дней без инцидента. Расследуем атаку и восстанавливаемся после неё

Level of difficultyEasy
Reading time7 min
Reach and readers9.2K

Привет! В первой части, «Как и чем ломали российские компании», мы рассказали о тактиках и техниках злоумышленников, а также о том, как вовремя обнаружить их в инфраструктуре вашей компании. Сегодня же поделимся второй частью нашего большого исследования — как восстанавливаться после ИБ-инцидентов. И делать это быстро.

Оговоримся сразу — в рамках этой статьи мы будем понимать «восстановление» как именно восстановление ИТ-систем и инфраструктуры для критичных бизнес-систем. Иными словами — чтобы после масштабной кибератаки всё просто снова заработало (безопасно) и бизнес не простаивал. Потому что полное восстановление (расследование атаки, устранение причин компрометации и создание новых ИБ-рекомендаций) может занимать несколько месяцев.

Читать далее

Мы спросили, багхантеры они или нет, они сказали «Нет»

Level of difficultyMedium
Reading time12 min
Reach and readers9.5K

Всем привет от команды DFIR JetCSIRT! Хотим поделиться с вами одним интересным кейсом, эмоции от которого прекрасно описывает обложка...

Заказчик заводит запрос на расследование, в котором говорит, что учетная запись разработчика пушит непонятные коммиты в GitLab. По почте они установили, что пользователь выпустил себе несколько access-токенов, при этом новых входов в веб GitLab в этот период зафиксировано не было.  Подозревают, что скомпрометирован личный комп пользователя, с которого он работает с GitLab. Важное дополнение: в коммитах они видят заголовок X-BugBounty, но, со слов Заказчика, они не участвуют в программе багбаунти, поэтому уверены, что так маскируется злоумышленник. Заблокировали учетку разработчика и начали собирать триаж с его АРМ на анализ...

Продолжение...

Как и чем ломали российские компании. Исследование Jet CSIRT

Level of difficultyMedium
Reading time7 min
Reach and readers7.5K

Привет! На счету Jet CSIRT с 2023 по 2025 год более 100 крупных расследований ИБ-инцидентов — мы помогали российским компаниям правильно реагировать на них и ликвидировать последствия. У нас накопилось довольно много полезной статистики по теме, так что мы решили оформить это в большое исследование и выложить в открытый доступ. Там много цифр, статистики и практических ИБ-рекомендаций – рассказываем о ключевых результатах.

В этой статье — про актуальную ситуацию в кибербезе, реальные угрозы, популярные тактики и техники атак, используемые для нарушения киберустойчивости российских компаний, с описанием методов их обнаружения.

Читать далее

История одного инцидента, или почему не стоит публиковать 1С

Level of difficultyMedium
Reading time10 min
Reach and readers17K

Всем привет, на связи команда DFIR JetCSIRT!

Недавно мы столкнулись с кейсом, где злоумышленники были обнаружены на ранних этапах атаки. Они не успели довести дело до импакта, но изрядно наследили, что дало нам возможность изучить их тактики, техники и процедуры (TTP) в действии.

Мы готовы рассказать, как это было, и дать рекомендации по повышению уровня защищенности.

Читать далее

«Легитимное зло» в инфраструктуре: практический опыт детектирования LOLBAS

Level of difficultyMedium
Reading time7 min
Reach and readers7.5K

Привет, Хабр! Меня зовут Максим Кишмерешкин, я ведущий аналитик центра мониторинга и реагирования «Инфосистемы Джет». Сегодня мы поговорим про довольно старую, но до сих пор остающуюся популярной тему — LOTL. Напомню, что LOTL (living on the land), или как я его называю «жизнь на подножном корме» — это использование в атаке инструментов, которые уже есть в системе жертвы. Мы поделимся тем, как мы этот класс атак встречали в реальных кейсах, какие процедуры и техники выявляли, и расскажем, как их можно детектировать.

Читать далее

Береги скин смолоду: как угоняют аккаунты Steam

Level of difficultyEasy
Reading time5 min
Reach and readers11K

В последние годы виртуальные предметы в играх перестали быть просто «косметикой» — они превратились в полноценные цифровые активы. На платформе Steam, объединяющей миллионы геймеров по всему миру, внутриигровые скины могут стоить сотни, а иногда и тысячи долларов. Это делает аккаунты Steam привлекательной мишенью для киберпреступников.

К сожалению, многие пользователи до сих пор недооценивают риски, связанные с переходом по подозрительным ссылкам или общением с незнакомцами. В этой статье разберём, как именно угоняют аккаунты, на чём строятся фишинговые схемы и как защитить себя, даже если вы уже получили «уникальное предложение» от «модератора ста» или «дизайнера скинов».

Читать далее

DFIR-дежавю или несколько инцидентов и один Threat Actor

Level of difficultyMedium
Reading time13 min
Reach and readers9.8K

Всем привет, на связи команда DFIR JetCSIRT! Близится конец года, все готовят салаты и годовые отчеты. Мы тоже подводим итоги и заметили, что с одной из групп (или, по крайней мере, кластером злоумышленников) мы сталкивались чаще, чем с другими. Речь пойдёт о Rainbow Hyena — именно её активности мы посвящаем эту статью, разобрав несколько реальных кейсов.

Читать далее

ТОП-5 ИБ-событий недели по версии Jet CSIRT

Reading time3 min
Reach and readers5.6K

Сегодня в ТОП-5 — кибератака на российских ученых, новый «невидимый» шпион в Google Play Store, Android-устройства превращены в оружие для DDoS-атак, миллионы разговоров с ИИ проданы через браузерные расширения Urban VPN, инфостилер SantaStealer: новый инструмент для кражи данных.

Читать далее

ТОП-5 ИБ-событий недели по версии Jet CSIRT

Reading time3 min
Reach and readers6K

Сегодня в ТОП-5 — MITRE опубликовала список самых опасных уязвимостей в 2025 году, Adex выявили использование рекламных сетей для распространения ВПО Triada, Google внедряет в Chrome многоуровневую защиту ИИ-агентов, обнаружен новый бэкдор GhostPenguin для Linux, Akira атакует Hyper-V и VMware ESXi с помощью программ-вымогателей.

Читать далее

Не «без очереди», а без совести: разбираем схему продажи фальшивых медсправок в мессенджерах

Level of difficultyEasy
Reading time5 min
Reach and readers9.3K

В эпоху цифровизации Telegram превратился не только в удобный мессенджер, но и в плодородную почву для мошенников. Особенно уязвимы те, кто ищет быстрые решения бюрократических задач — например, получение медицинских справок для водительских прав. С приближением конца 2025 года ситуация обостряется: льготный период продления водительских удостоверений истекает 31 декабря, и тысячи автовладельцев спешат решить вопрос в последний момент.

Каналы и боты наводнены предложениями «срочных справок для ГИБДД» по цене от 500 до 2000 рублей, что в разы дешевле официальной процедуры (в клиниках она обходится в 3000–5000 рублей). Обещают мгновенную выдачу в течение 1–2 часов, прямо в чат или на электронную почту, а иногда даже доставку по адресу. На практике всё иначе: после оплаты связь с «продавцом» обрывается, деньги исчезают, а документа, подлинного или даже просто с видимостью легальности, клиент так и не получает. По данным МВД, за первые семь месяцев 2025 года ущерб от киберпреступлений в России вырос на 16 % и составил 119,6 млрд рублей.

В этой статье мы разберём распространённые сегодня мошеннические схемы и связанные с ними риски.

Читать далее

Один подрядчик — сто проблем: как защитить бизнес от утечек и взломов при работе с партнерами

Level of difficultyMedium
Reading time8 min
Reach and readers7.3K

Когда компания привлекает внешних подрядчиков — разработчиков, интеграторов, маркетологов, хостинг-провайдеров, — она в 90% случаях делится с ними доступами и внутренними данными. И если у подрядчика произойдет утечка, по цепочке пострадает и заказчик.

Проблема в том, что полноценно провести аудит или пентест подрядчика обычно невозможно без его согласия. Но есть способы оценить уровень его цифровой гигиены по открытым источникам и снизить риски, не вмешиваясь в его инфраструктуру. Ниже — набор практик, которые реально работают.

Читать далее

Фишинг в 2025-м: что делать, если мошенники давно пользуются ИИ

Level of difficultyMedium
Reading time5 min
Reach and readers9.8K

Современная кибербезопасность требует не только оперативного реагирования на возникающие угрозы, но и построения проактивной модели, способной выявлять потенциальные инциденты до их реализации. Особенно это актуально для фишинга — одной из самых быстро развивающихся угроз цифрового мира.

Рассмотрим конкретные инструменты, позволяющие определять фишинг нового поколения, и расскажем, насколько он изменился за последние годы, как работает Phishing-as-a-Service и что делать, чтобы защититься от мошенников.

Читать далее

Скам на арбитраже криптовалют. Разбор действий мошенников

Level of difficultyEasy
Reading time5 min
Reach and readers33K

В 2024 году мошенники украли более $3 млрд в криптовалютах. По данным аналитиков, по сравнению с 2023-м сумма похищенных цифровых активов выросла на 15%. Один из популярных способов обмана — это создание ложных возможностей для заработка на разнице курсов криптовалют (арбитраж) на известных биржах.

Рассмотрим подробно одну из таких схем, которая распространяется через сайты hh.ru, avito.ru и Telegram, и объясним, как не стать жертвой подобных махинаций.

Читать далее

Game Over: Разбираем стилер, атакующий геймеров

Level of difficultyMedium
Reading time17 min
Reach and readers5.8K

Собрать после работы друзей в Discord* и откатать пару каточек в Dota2 или CS2 — идеально.

Если вы являетесь счастливым владельцем скина на АК-47 «Поверхностная закалка» с паттерном 661 (стоимостью от $1 млн), керамбита Doppler Ruby (стоимость от $8 тыс.) или другого крутого цифрового актива, то, скорее всего, не хотите, чтобы их украли. Кража скинов в CS — это, конечно, очень редкий случай, но что если кто-нибудь получит доступ к вашему Discord*, Telegram или вообще всем паролям в браузере?

Конечно, пополнять своими данными списки и без того масштабных утечек не хочется, но при чем здесь онлайн-игры? Дело в том, что существует вредоносное программное обеспечение, которое нацелено именно на игровое комьюнити. ВПО распространяется через Discord*, фейковые обновления в Steam или через фейковые сайты с ранним доступом к популярным играм.

Под катом препарируем Epsilon Stealer: разбираем, как он работает, как распространяется, чем опасен, а главное — как найти и выявить его работу.

Читать далее

Ransomware: not-a-virus, или Почему антивирус — не панацея при атаке шифровальщиков

Level of difficultyMedium
Reading time10 min
Reach and readers14K

Разбирая очередной инцидент, связанный с атакой шифровальщика, и услышав в очередной раз вопрос «как же так, ведь у нас есть антивирус!?», мы решили поделиться с комьюнити информацией о возобновившейся активности группировки DсHelp.

В этой статье расскажем про участившиеся атаки DсHelp, рассмотрим тактики и техники данной группы, а также отметим, почему антивирус — не панацея и как легитимное ПО может быть использовано против вас.

Читать далее

Запастись кофе и таблетками от головной боли — как подготовиться к киберучениям и победить

Level of difficultyEasy
Reading time6 min
Reach and readers2.7K

Держаться на кофе и обезболах, глобально пересматривать тактику в процессе и отстаивать свою позицию до конца. Ребята из Jet CSIRT рассказывают, как их команде SuperJet удалось занять первое место на международном онлайн-тренинге для повышения глобальной киберустойчивости Cyber Polygon 2024.

Опыт ребят пригодится участникам главного онлайн-кэмпа по практической кибербезопасности CyberCamp 2024, который пройдет с 3 по 5 октября. Представители команды SuperJet принимали участие в разработке сценариев заданий CyberCamp 2024, так что ловите лайфхаки из первых рук.

Читать далее

Дефейс jetcsirt.su: разбираем причины и восстанавливаем хронологию

Reading time7 min
Reach and readers9.2K

У Jet CSIRT есть свой лендинг — мини-сайт, на котором мы рассказываем о наших продуктах и услугах. В нашем коммерческом сервисе SOC он никак не задействован, а поэтому лежит в отдельной инфраструктуре и администрируется подрядчиком через локальные учетные записи. 28 июня специалисты нашей внутренней службы информационной безопасности обнаружили инцидент — подмену главной страницы сайта на другую. В этом посте рассказываем о том, что мы делали, и о предварительных результатах расследования.

Узнать больше про результаты расследования

Открываем темные врата. Разбор вредоносного ПО DarkGate

Level of difficultyMedium
Reading time9 min
Reach and readers6.1K

0x0 Введение в предмет исследования

Работа аналитика киберразведки часто подбрасывает интересные задачи из совершенно разных областей жизни. Иногда мы в Jet CSIRT анализируем очередное ВПО, которое еще никто не разбирал «по косточкам», или того, что уже было написано, оказывается мало, и приходится выкручиваться как можем  находить решения и проводить настоящую исследовательскую работу. Так произошло и в нашем случае, когда коллеги из «Лаборатории Касперского» сообщили о возобновившем активность вредоносе DarkGate практически в тот же момент, когда мы проводили анализ семпла. Выяснилось, что существовавшие с 2017 года «Темные Врата» не просто оживили в 2023-м, но и оснастили дополнительным мощным инструментарием.

Изначально ничем не примечательный инцидент привел к исследованию, результатами которого мы решили поделиться с комьюнити.

Читать далее
1
23 ...

Information

Rating
98-th
Location
Россия
Works in
Registered
Activity