SentinelOne, една от водещите компании в областта на корпоративната киберсигурност, разкри подробности за опити на различни видове групи да проникнат в нейната инфраструктура. От опити за внедряване на фалшиви служители до целенасочени действия от държавно спонсорирани хакери, ситуацията илюстрира сложната реалност, в която функционират дори самите доставчици на сигурност.
Фалшиви IT специалисти от Северна Корея
Една от най-необичайните, но вече познати схеми включва севернокорейски ИТ работници, които използват фалшиви идентичности, за да се наемат в западни компании. Целта: да се финансира режима в Пхенян и евентуално да се осигури достъп до чувствителна информация.
SentinelOne съобщава, че е идентифицирала около 360 фалшиви профила и над 1000 кандидатури за позиции в компанията, включително в екипа ѝ по разузнаване. Макар да не е назначила такива служители, компанията съзнателно е поддържала комуникация в начален етап от подбора, за да събере разузнавателна информация за техниките на измама, използвани от тези кандидати – ценен ресурс за други организации и HR отдели.
Рансъмуер групи и кражба на продукти
Компанията също така е обект на финансово мотивирани атаки, включително от рансъмуер групи, които не се стремят директно към компрометиране на системите ѝ, а към достъп до нейните продукти за сигурност. Целта е ясна: да се намерят начини за заобикаляне на защитата.
Хакерите могат да постигнат това чрез:
-
наемане на достъп до софтуера чрез услуги в сянка;
-
използване на откраднати идентификационни данни;
-
или дори чрез вътрешни лица, които биват подкупвани с над 20 000 долара.
Някои групи, като Nitrogen, дори се представят за легитимни компании, за да получат лицензи за защитен софтуер.
SentinelOne предупреждава, че административен достъп до интерфейсите на защитните продукти или директен достъп до агентите на крайни точки може да се използва за:
-
деактивиране на защити,
-
манипулиране на конфигурации,
-
прикриване на злонамерени действия.
Кампания „PurpleHaze“ и намеса на китайски APT групи
Компанията е станала мишена и на държавно подкрепяни китайски хакери, действащи в рамките на кампания, известна като PurpleHaze. Разследване на атака срещу външна организация, отговаряща за логистиката на хардуера на SentinelOne, разкрило рекогносцировки (рекогносцировката е предварителен оглед на позициите на противника в района на предстоящите бойни действия) към инфраструктурата на компанията и нейните корпоративни клиенти.
Макар да не е открит вторичен пробив, случаят е сигнал за уязвимостта на доставчиците и сложността на веригата за доставки, която поддържа киберсигурността на организациите.
Изводи и уроци
SentinelOne подчертава, че уроците от атаките, независимо дали идват от държавни структури или криминални мрежи, са изключително ценни. Те позволяват на компанията не само да укрепи собствената си защита, но и да помогне на по-широката екосистема да разпознава, анализира и отблъсква съвременните заплахи.









