Забудьте про голливудские сцены с zero-day эксплойтами. По данным CrowdStrike Global Threat Report 2025, три из четырёх вторжений в корпоративные сети за прошлый год начались с украденных учётных данных. Не с уязвимости, не с цепочки атак — просто кто-то залогинился под реальным сотрудником.
🔑Infostealers — Redline, Raccoon, Lumma — сейчас занимают 32% всех обнаружений малвари по IBM X-Force, обогнав даже ransomware. Работают они до неприличия просто: сотрудник открывает фишинговое вложение, стилер запускается в памяти, за 3–5 минут собирает cookies, сохранённые пароли из браузеров, дампит
lsass.exe — и отправляет всё на C2-сервер. К моменту, когда SOC видит первый алерт, атакующий уже в Active Directory с привилегированной учёткой.Реальный timeline из разборов инцидентов выглядит так:
• 9:15 — фишинг, запуск стилера
• 9:25 — дамп уходит наружу
• 10:00 — вход в почту и VPN с украденными кредами
• 10:47 — SOC замечает аномалию
• 11:20 — инцидент подтверждён, но злоумышленник уже domain admin
Два часа от клика по вложению до полного контроля над доменом. И это ещё оптимистичный сценарий.
➡️Что реально помогает на практике? Три уровня защиты:
1. Детектирование на endpoint. Любой процесс, который обращается к
lsass.exe с правами PROCESS_VM_READ и не входит в белый список — это алерт уровня High. CrowdStrike ловит это через ProcessRollup2, SentinelOne — через Behavioral AI, Elastic — через готовые правила плюс Sysmon Event ID 10. Частая ошибка: правило в SIEM есть, а Sysmon не настроен — и телеметрии просто нет.2. MFA-харденинг. Обычная SMS-аутентификация — уже не защита. FIDO2-ключи и passwordless-подход делают украденный пароль бесполезным, потому что без физического токена залогиниться невозможно.
3. PAM-системы. Привилегированные учётки — главная цель атакующего после первичного доступа. Без PAM и поведенческой аналитики компрометация сервисных аккаунтов обнаруживается случайно, при расследовании совсем другого инцидента.
Отдельная боль — скомпрометированные легитимные хосты. Стилер тихо работает на рабочей станции неделями, собирая
.env-файлы, конфиги с захардкоженными паролями, скрипты автоматизации. SOC ничего не видит: все действия от валидного пользователя, в рабочее время, с рабочей машины.В полной статье — Sigma-правила для SIEM, hardening-чеклист из 10 пунктов для SOC и конкретные конфигурации MFA/PAM. Рекомендую изучить целиком.
https://codeby.net/threads/zashchita-korporativnykh-uchetnykh-dannykh-infostealer-kampanii-mfa-khardening-i-pam-na-praktike.93901/
