🛡 Вымогательское ПО начинается с продажи вашего RDP, а не с шифрования
К моменту, когда EDR обнаруживает запуск шифровальщика, доступ уже продан, учётная запись использована, выполнено горизонтальное перемещение. Поэтому вопрос не «чем восстановиться», а «где мы пересечёмся с атакующим раньше». По данным recorded_future, есть два ранних окна: скомпрометированный доступ и инфраструктура управления (C2).
IoC в таком раскладе — расходный материал. IP-адрес, домен и хэш меняются быстрее, чем обновляется внешний поток индикаторов. Тактики, техники и процедуры по MITRE ATT&CK живут дольше, но требуют контекста: кто стоит за индикатором, как он встроен в цепочку, куда пойдёт дальше. Модель вымогательского ПО как услуги (RaaS) и брокеры начального доступа (IAB) давно разделили роли, поэтому следить за одной семьёй вредоносного ПО бессмысленно. Двойное и тройное вымогательство только усиливаются: платить после шифрования — это уже не стратегия. Нужны источники с криминальных площадок: объявления о доступе, утечки учётных данных, связки «группа — инфраструктура».
Точка вмешательства — до полезной нагрузки. Увидели учётные данные организации в продаже: сбросить пароль и разобрать журналы аутентификации до их использования. Увидели C2 конкретного атакующего: сравнить с внутренней телеметрией и изолировать хост. Уязвимости устранять не по оценке CVSS, а по признаку активной эксплуатации. Это не отменяет EDR, обновления и резервные копии. Это даёт им внешний контекст.
Ограничение подхода поставщика: Intelligence Graph и Ransomware Risk Profile зависят от полноты вашей поверхности атаки. Без привязки к внешним активам, DNS, облачным учётным записям и партнёрским входам это дорогая лента чужих атак. Я бы внедрял не «ещё один поток индикаторов», а метрику времени от внешнего предупреждения до действия. Если путь от сигнала до сброса учётных данных или отключения RDP больше суток — раннее предупреждение не работает, каким бы полным ни был граф.
#ransomware #threatintelligence #initialaccess #C2
Post #906
8