TGViewer
3side кибербезопасности 3side кибербезопасности @by3side · 10.2K subscribers
Post #827 2.38K
"А кто нас ломает?" - точного ответа нет и не будет

Чтобы ответить на этот вопрос, ИБ-компании прибегают к атрибуции — процессу установления того, кто именно стоит за кибератакой или конкретным инцидентом.

Но возможно ли это точно определить? Скорее нет, чем да.

На чем базируются исследователи?
- Цифровой почерк: У каждой группы есть свои любимые инструменты, фрагменты кода и методы закрепления в системе (TTPs).
- Метаданные и время: Часовые пояса, в которых компилировались вирусы, и язык комментариев в коде (хотя кто мешает хакеру в Москве работать по времени Сиэтла?).
- Инфраструктура: Использование конкретных серверов, прокси-цепочек и методов покупки доменов, которые уже «светились» в прошлых кампаниях.
- Мотив: Кому выгоден взлом? Если крадут чертежи истребителя, подозрение падает на страны-конкуренты, а не на школьника-хулигана.

Но в 2017 году мир ИБ содрогнулся: WikiLeaks опубликовал Vault 7 — крупнейший в истории массив секретных документов ЦРУ. Среди чертежей эксплойтов для «умных» телевизоров и смартфонов обнаружились доказательства того, что американские спецслужбы возвели подделку следов в ранг искусства. В рамках проектов Marble и Umbrage они годами оттачивали технологии «цифрового камуфляжа».

Marble — это целый фреймворк для «запутывания» кода, который позволял вставлять куски на русском, китайском или арабском языках. Чистой воды «подстава», чтобы направить следствие по ложному пути.

А подразделение Umbrage пошло ещё дальше: они собирали библиотеку методов реальных хакерских групп со всего мира. Зачем изобретать велосипед, если можно украсть данные, используя чужой «почерк», и оставить аналитиков в полной уверенности, что это был кто-то другой?

В итоге атрибуция из точной науки превращается в игру «верю — не верю», где любые улики могут оказаться профессионально подброшенными.

Стоит ли вообще доверять публичным отчетам об атрибуции, если «цифровой камуфляж» стал настолько доступным?
  • 👍 16
  • 🔥 6
  • ❤ 4
More from @by3side
  1. Sep 25, 2026И в продолжение предыдущего поста Сходил я позавчера на прекрасное мероприятие ФРИИ. Хорош…
  2. Sep 25, 2026Памфилова: «Вся эта киберсволочь не смогла прорваться через нашу мощную защиту». А что так…
  3. Sep 25, 2026Кибербез с ИИ и ML Тут один широко известный в узких кругах замечательный ИБ-журналист ска…
  4. Sep 24, 2026Про киберстраховки и кому их продавать ИБ-страхование в России вообще интересный зверь. Пр…
  5. Sep 23, 2026Не Скайнет, а зомби Нам активно продают восстание машин. А будет зомби-апокалипсис на стер…
  6. Sep 22, 2026Безопасники шутят)) Настоящий безопасник не будет вам рассказывать, как происходит эксплуа…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →