TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #906 8
🛡 Вымогательское ПО начинается с продажи вашего RDP, а не с шифрования

К моменту, когда EDR обнаруживает запуск шифровальщика, доступ уже продан, учётная запись использована, выполнено горизонтальное перемещение. Поэтому вопрос не «чем восстановиться», а «где мы пересечёмся с атакующим раньше». По данным recorded_future, есть два ранних окна: скомпрометированный доступ и инфраструктура управления (C2).

IoC в таком раскладе — расходный материал. IP-адрес, домен и хэш меняются быстрее, чем обновляется внешний поток индикаторов. Тактики, техники и процедуры по MITRE ATT&CK живут дольше, но требуют контекста: кто стоит за индикатором, как он встроен в цепочку, куда пойдёт дальше. Модель вымогательского ПО как услуги (RaaS) и брокеры начального доступа (IAB) давно разделили роли, поэтому следить за одной семьёй вредоносного ПО бессмысленно. Двойное и тройное вымогательство только усиливаются: платить после шифрования — это уже не стратегия. Нужны источники с криминальных площадок: объявления о доступе, утечки учётных данных, связки «группа — инфраструктура».

Точка вмешательства — до полезной нагрузки. Увидели учётные данные организации в продаже: сбросить пароль и разобрать журналы аутентификации до их использования. Увидели C2 конкретного атакующего: сравнить с внутренней телеметрией и изолировать хост. Уязвимости устранять не по оценке CVSS, а по признаку активной эксплуатации. Это не отменяет EDR, обновления и резервные копии. Это даёт им внешний контекст.

Ограничение подхода поставщика: Intelligence Graph и Ransomware Risk Profile зависят от полноты вашей поверхности атаки. Без привязки к внешним активам, DNS, облачным учётным записям и партнёрским входам это дорогая лента чужих атак. Я бы внедрял не «ещё один поток индикаторов», а метрику времени от внешнего предупреждения до действия. Если путь от сигнала до сброса учётных данных или отключения RDP больше суток — раннее предупреждение не работает, каким бы полным ни был граф.

#ransomware #threatintelligence #initialaccess #C2
More from @kibergvardiola
  1. Sep 29, 2026🛡 Docker для параноика: SSH-доступ без передачи приватного ключа Приватный ключ внутри ко…
  2. Sep 29, 2026🔥 UNC6240 обошел WAF одним символом и внедрил веб-шеллы в PeopleSoft Новая волна массовой…
  3. Sep 29, 2026💀 Kiteworks просит клиентов выключить платформу на выходные Kiteworks разослала клиентам…
  4. Sep 28, 2026⚠️ Уязвимость в Meta Muse: подмена адреса диктовки и угон токена Patrick Wardle разобрал в…
  5. Sep 28, 2026💀 Взломанные GitHub Actions снова работают: теги не чистили 16 сентября 2026 два Actions…
  6. Sep 28, 2026💀 PamStealer перешёл на живой обмен ключами с C2 Новая версия macOS-стилера PamStealer бо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →