На Huntress им се наложи да влизат в защитен режим заради репортажа си

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

По-рано тази седмица ви разказахме за интересния експеримент на една компания за киберсигурност. Става дума за Huntress, доставчик на популярни EDR и SIEM решения (Endpoint Detection & Response). Когато засичат, че киберпрестъпник е инсталирал пробна версия на EDR програмата им, Huntress решават да се възползват. В продължение на три месеца, те следят и записват всички негови действия. Търсенията му в Google, свалените от него програми, пълният modus operandi на един киберпрестъпник.

Скоро след публикуването на репортажа обаче, на Huntress им се наложило да влизат в обяснителен режим. В социални мрежи и сайтове, хора от защитната индустрия и други, коментират поведението на компанията в случая. Някои го одобряват, други – не.

Платформите за защита на крайни точки (EDR), както може и да разберете от това кратко обобщение на Microsoft, се различават от традиционните антивирусни решения. Най-вече по степента си на инвазивност и степен на покритие на защитавания периметър. Това, че въпросният киберпрестъпник, който явно не е някакъв ентусиаст просто, е допуснал елементарни пропуски, така че да е следен и идентифициран от Huntress, не е тема за обсъждане. От някои от последвалите критики и коментари към репортажа на Huntress става ясно, че все още не всички знаят как функционира киберзащитата. Както традиционните, така и модерните, многоспектърни защитни решения трябва да познават всеки файл на системата ви, всеки сайт, който се посещава. Тези, които използват облак, понякога качват файлове от системата ви за допълнителен анализ. Морално, правилно или не, когато потребителят отбелязва съгласието си с политиките на дадения продукт, спорът е излишен.

Софтуерът на Huntress и подобни отиват по-далеч с цел осигуряването на проактивна, а не просто реактивна защита. И в този смисъл, степента на инвазивност е по-висока. EDR решенията се използват в корпоративни среди основно, а не за лична употреба. Вземайки предвид, че „жертвата“ на Huntress е атакувал компании, вероятно изборът му да инсталира софтуера им не е случаен. В репортажа си Huntress твърдят, че това е станало благодарение на организирана от тях Google ADS кампания.

„Това звучи, като пълна атака към личната неприкосновеност“, твърди един от коментиращите в „X“.

Снехал Антани, директор на киберзащитната компания Horizon3.ai, също отправя критика, но логична. „Тези действия дават на защитниците уникална видимост. Но тя също повдига и важен въпрос“, пише Антани. „Трябва ли частна компания да може да следи противниковата страна по този начин? И не са ли били длъжни да уведомят властите, след като са преминали границата между реакция на инцидент към събиране на доказателства?“. И друго. В публикацията си, Huntress пишат, че при инсталирането на агента им, те са разпознали машината, като участвала в атаки. Друг от коментиращите ги пита дали след установяването на нелегална активност са уведомили властите? Huntress не отговарят на въпроса.

Целият този шум изглежда е притеснил Huntress, които вчера внесоха уточнение.

Те обясняват, че не били следили въпросния хакер в продължение на три месеца. Агентът на програмата им престоял на системата едва 84 минути. А самата публикация, описваща действията му в продължение на три месеца се базира на извлечената история на браузъра му. След като разбрали, че тази машина е участвала в атаки, те деинсталирали програмата си. „Извличане на историята на браузъра“ си звучи точно като метод на киберпрестъпник.


„Към този момент, ние разследвахме допълнително, за да определим истинските намерения на потребителя. В това число дали не иска да компрометира продукта ни. След разследването и факта, че машината е участвала в инциденти в миналото, ние установихме, че потребителят е злонамерен. И в крайна сметка деинсталирахме агента“, пишат те. А частта в оригиналния текст е оставена: „Обобщено, в рамките на три месеца, ние видяхме еволюцията на атакуващата страна…“.

Ако с първоначалната си публикация, както пише един от хората в „Х“, Huntress са търсели някакъв PR ефект, май не се е получил.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини