Предотвращения реализации угроз безопасности информации, связанных с фишингом, необходимо выполнить следующие мероприятия

Хакерскими группировками путем подмены почтовых адресов Управления ФСТЭК России по Уральскому федеральному округу в адрес федеральных органов исполнительной власти, субъектов критической информационной инфраструктуры и организаций Российской Федерации направляются фишинговые письма, во вложениях которых находится архив с наименованием «запрос5161-2.7z». Архив содержит исполняемый файл «20250203_5_161.scr», замаскированный под официальное письмо Управления ФСТЭК Россиипо Уральскому федеральному округу с расширением «.pdf», который является экземпляром вредоносного программного обеспечения типа «троян» (Trojan.Win32.AntiVM.das).

С целью предотвращения реализации угроз безопасности информации, связанных с фишингом, необходимо выполнить следующие мероприятия.

  1. Заблокировать доставку писем от адресов электронной почты ufo@fstec.ru, feo.ufo@fstec.ru, kii.ufo@fstec.ru, oek.ufo@fstec.ru, omto.ufo@fstec.ru, otd2_ufo@fstec.ru, otd9_ufo@fstec.ru.
  2. При получении подозрительных электронных писем от имениФСТЭК России необходимо связаться с работником ФСТЭК Россиии удостовериться в их легитимности.
  3. Не открывать почтовые вложения форматов .7z, .rar, .zip, если заведомоне известно, что указанные вложения должны быть направлены в адрес вашего органа (организации).
  4. Не открывать полученные по электронной почте файлы, использующие двойные расширения, например .pdf.exe.
  5. В случае получения данного фишингового письма от указанныхв пункте 1 почтовых адресов осуществить проверку инфраструктурыс использованием средств антивирусной защиты.
  6. Производить проверку почтовых вложений с использованием средств антивирусной защиты:

для антивирусного средства Kaspersky Endpoint Security необходимо использовать функцию «Защита от почтовых угроз». Для того, чтобы включить указанную функцию, необходимо перейти в настройки приложения и в разделе «Базовая защита» активировать функцию «Защита от почтовых угроз»;

для антивирусного средства Dr.Web Security Space необходимо использовать утилиту SpIDer Mail. Для того, чтобы задействовать указанную утилиту необходимо перейти в настройки приложения и в разделе «Компоненты защиты» выбрать и активировать утилиту SpIDer Mail;

организовать получение почтовых вложений только от известных отправителей;

не открывать и не загружать почтовые вложения писем с тематикой,не относящейся к деятельности органа (организации);

осуществлять работу с электронной почтой под учетными записями пользователей операционной системы с минимальными возможными привилегиями:

для операционных систем семейства Microsoft Windows ограничение привилегий можно осуществить через «Панель управления» — «Учетные записи пользователей» — «Управление учетными записями»;

для операционных систем семейства Linux возможно использование команд chmod, chown, chgrp для разграничения прав доступа к файлам и директориям как отдельных пользователей, так и групп пользователей.

  1. Обеспечить на уровне сетевых средств защиты информации ограничение обращений к следующим адресам, используя схему доступа по «черным» или «белым» спискам:

hamrick[.]com;

podofo[.]sf[.]net.

  1. Осуществить настройку правил системы мониторинга событий информационной безопасности (при ее наличии) путем внесения в правила корреляции событий следующих индикаторов компрометации (sha256):

a0488131f969c4f4873e24a7bbce6dabac5cb9ff80e04421140ed9f663695c98;

27967a3dcacf33a5698c419576864aa1fc5bf1a541a9d28ce15527f4e53d9bcf;

8c84b9675272ec471c3d9b1b10957bf9f8676f17a491b15099eaa9ff1625a75a;

f2406609b6424d1a9fb4e09b7e3be8c960e6e9c48e7203be0e226f3a658ea504;

F2760A8AE2C82006B14C93E2256A345B525B7CAA96D50575E5E2E5F378A17ABE.

  1. Реализовать следующие настройки параметров безопасности почтовых серверов органа (организации) в целях исключения подмены адресов электронной почты.

9.1. Осуществить настройку параметра безопасности Sender Policy Framework (SPF) путем редактирования записей DNS-зоны сервера необходимого домена следующим образом:

добавить новую TXT-запись, которая описывает перечень DNS и IP-адресов, являющихся источниками отправки электронных сообщений. Например, следующего содержания:

example.org IN TXT «v=spf1 mx ip4:133.133.133.133 +a:smtp.mail.ru include:yandex.ru ~all»

из которой следует, что отправлять сообщения от имени домена example.org могут только сервера, указанные в mx-записях, а также IP адрес 133.133.133.133.

Расшифровка параметров:

v=spf1 является версией, всегда принимает значение spf1;

a – разрешает прием писем с адреса, который указан в A и\или AAAA записи домена отправителя;

mx – разрешает принимать письма с адреса, который указан в mx записи домена;

all – определяет, что будет происходить с письмами, которыене соответствуют установленной политике: «-» – отклонять, «+» – пропускать, «~» – дополнительные проверки, «?» – нейтрально;

include – разрешает принимать письма с серверов, разрешенныхSPF-записями домена;

ip4 и ip6 – уточняющие параметры для указания конкретных адресов.

9.2. Осуществить настройку функции безопасности Domain Keys Indentfied Mail (DKIM) подписи и DNS записей путем создания пары ключей шифрования (открытый и закрытый):

openssl genrsa -out private.pem 1024 (сгенерировать закрытый ключ длинной 1024, ключи с длинной менее 1024 применять не рекомендуется);

openssl rsa -pubout -in private.pem -out public.pem (получить публичный ключ из закрытого).

Далее, необходимо указать путь к закрытому ключу в файле конфигурации почтового сервера и указать публичный ключ в конфигурации DNS путем добавление записи следующего содержания:

mail._domainkey.your.tld TXT «v=DKIM1; k=rsa; t=s; p=<публичный ключ>».

Если требуется заполнить поле TTL, то необходимо указать параметр 21600.

Расшифровка параметров:

mail — селектор. Можно указать несколько записей с разными селекторами, где в каждой записи будет свой ключ. Применяется в том случае, если задействовано несколько серверов (на каждый сервер свой ключ);

v – версия DKIM, всегда принимает значение v=DKIM1 (обязательный аргумент);

k – тип ключа, всегда принимает значение k=rsa (по крайней мере,на текущий момент);

p – публичный ключ, кодированный в base64 (обязательный аргумент);

t – флаги:

t=y – режим тестирования. Такие ключи отличаются от неподписанныхи нужны лишь для отслеживания результатов;

t=s – означает, что запись будет использована только для домена, к которому относится запись. Использование указанного флага не рекомендуется, если используются субдомены.

9.3. Осуществить настройку функции безопасности Domain-based Message Authentication, Reporting and Conformance (DMARC) путем добавления ТХТ-записи с указанием действий сервера в случае, когда проверка подлинности DKIM и SPF не пройдена, например:

_dmarc IN TXT “v=DMARC1; p=reject; rua=mailto:dmarc@example.org; sp=reject; aspf=s; adkim=s; ri=604800“.

Расшифровка параметров:

v — версия протокола DMARC, принимает значение v=DMARC1 (обязательный параметр);

p – правило для домена. Обязательный параметр, принимает значения none, quarantine и reject, где:

none – не делает ничего, кроме подготовки отчетов;

quarantine – добавляет письмо в СПАМ;

reject – отклоняет письмо;

rua=mailto:dmarc@example.org — адрес электронной почты, на который присылаются уведомления о результатах проверки;

aspf — определяет тип проверки “strict“ для SPF-записей;

adkim — определяет тип проверки “strict“ для DKIM-подписей;

ri — интервал в секундах, определяющий, как часто получать и агрегировать XML-отчеты.