Если в результате расследования инцидента вы нашли признаки определённого злоумышленника – это ещё не значит, что он был единственным, кто вас атаковал. При этом методы «взаимодействия» атакующих могут быть очень разнообразными.
В одном из прошлых постов мы уже рассказывали про такой случай, когда с одной жертвой "поработали" две разные группы злоумышленников: сначала шпионская APT, а потом вымогатели.
А вот другой пример. Зашифровали инфраструктуру жертвы, для виндового сегмента использовали Conti, для серверов ESXi – шифровальщик Babuk. Расследование цепочки атаки привело нас к одному серверу, который оказался довольно интересным с точки зрения ретроспективного анализа: один из злоумышленников нашёл там уязвимость, проэксплуатировал её, а затем установил обновление безопасности, чтобы не дать другим атакующим воспользоваться той же уязвимостью.
Иными словами, плохие парни могут не только пользоваться наработками конкурентов, но и наоборот – препятствовать проникновению конкурентов на свою поляну.
Подробности обоих упомянутых кейсов, а также другие примеры на эту тему – слушайте в докладе нашего эксперта Алины Сухановой «Когда цель одна, а атакующих много: конкуренция за жертву» (OFFZONE, 22 августа, 12:00)
Post #108
1.88K

- 👍 16
- 🔥 8
- ❤ 1