В 70% компаний России и СНГ нашли вредоносную активность

Специалисты Positive Technologies выявили вредоносное ПО в сетях 70% компаний из России и СНГ, участвовавших в пилотных тестах PT Network Attack Discovery.
В ходе пилотных проектов PT Network Attack Discovery вредоносная активность обнаружена в 70% организаций. Ранее этот показатель составлял 46%. В выборке преобладали промышленные предприятия (39%), также участвовали IT-компании (17%), госучреждения и торговые организации (по 13%).
Чаще всего в сетях находили резидентные прокси — их обнаружили в 67% организаций. В 62% случаев это был сервис Infatica. Такие программы пропускают через корпоративную сеть чужой трафик, но не крадут пароли и не шифруют файлы. На втором месте майнеры: они работали в 54% компаний, в 47% случаев добывали Monero. Средства скрытого удаленного управления встречались в 22% организаций, шпионское ПО — в 6%. Также попадались стилеры и шифровальщики, включая WannaCry.
Прямых признаков действий злоумышленников во время пилотов не зафиксировали. Отдельный детект опасного семейства не всегда означает заражение рабочего устройства. Но эксперты Positive Technologies считают, что отсутствие явной атаки не делает сеть чистой. Например, WannaCry до сих пор встречается в российских инфраструктурах, хотя у компаний, которые давно используют NTA/NDR, доля таких узлов близка к нулю.
Также в 87% организаций нашли незащищенные протоколы для передачи учетных данных. Открытая передача через LDAP обнаружена в 74% компаний, и в 74% — через HTTP. Программы удаленного доступа использовались в 74% компаний, словарные пароли — в 61%. AnyDesk обнаружили в 84% пилотов, тогда как у компаний с постоянным мониторингом этот показатель — 40%. Для TeamViewer разрыв меньше: 42% против 23%.
Для российских компаний это тревожный сигнал: разовая проверка показывает скрытые угрозы, которые копятся годами. Промышленные предприятия составили значительную долю выборки (39%), что подчеркивает важность сетевой безопасности в этом секторе. Личные устройства сотрудников на удаленке становятся каналом для proxyware и майнеров — трафик может идти через смартфон на офисном Wi-Fi или ноутбук через рабочий VPN.
Чтобы снизить риски, стоит внедрить постоянный контроль сети с помощью NTA/NDR, а не полагаться на разовые аудиты. Нужно следить за установкой неучтенных средств удаленного доступа, учитывать личные устройства сотрудников и отказаться от открытой передачи учетных данных через LDAP и HTTP. Также важно убрать словарные пароли и незащищенные протоколы.
