TGViewer
Секьюрно Секьюрно @sesyrity · 1.44K subscribers
Post #399 1.19K
⚠️ Picus Red Report - от "хищника" к "цифровому паразиту"

Picus Red Report — ежегодный отчет аналитического подразделения Picus Labs (Picus Security) и один из авторитетных источников данных. Уже традиционно отчет выходит в феврале, давайте разбираться что поменялось за минувший год, обзоры на прошлые отчеты можно посмотреть тут и тут

Посмотрим как сейчас атакуют злоумышленники и что они делают чтобы вывести компанию из равновесия. Традиционно отчет построен вокруг техник MITRE ATT&CK, и если прошлые года список менялся незначительно, то в этом году из 10 самых распространенных техник (80%) сосредоточены на уклонении от защиты. «Совершенствование вместо революции» - тренд, который подтверждают многие аналитики: использование легитимных утилит для сокрытия присутствия, менее шумные техники, использование инфраструктуры как оружия чтобы остаться незамеченным - тренд 2025 года:

🔺 T1055: Process Injection — внедрение в процессы остается методом номер один, третий год занимает лидирующее место в рейтинге
🔺 T1059: Command and Scripting Interpreter — противники продолжают использовать арсенал администраторов для скрытой атаки, использование встроенных интерпретаторов (PowerShell, bash и др.) для запуска полезной нагрузки третий год входит в ТОП-3
🔺 T1555: Credentials from Password Stores — извлечение сохраненных паролей из браузеров или менеджеров уже стало базой и отмечено в каждой четвертой атаке
🔺 T1497: Virtualization/Sandbox Evasion — новая техника в ТОП-е, направлена на выход из песочницы, появилась в связи с частым обнаружением ВПО с «самосознанием»
🔺 T1071: Application Layer Protocol — тоже «база», изменение только в применяемых методах – теперь это более частое использование доверенных облачных сервисов (OpenAI API, AWS Lambda, AWS Secrets Manager) для скрытого C2
🔺 T1036: Masquerading — техника направлена на маскировку вредоносных файлов через изменение расширения для дальнейшего закрепления
🔺 T1547: Boot or Logon Autostart Execution — выполнение автозапуска при загрузке или входе в систему все чаще становится одним из основных методов, с помощью которых вредоносные программы переживают перезагрузки системы и попытки удаления
🔺 T1562: Impair Defenses — техника по отключению защитных механизмов – еще одно ключевое условие для долгосрочного пребывания
🔺 T1219: Remote Access Software — использование легитимных инструментов для поддержания канала управления
🔺 T1486: Data Encrypted for Impact — единственная шумная техника в чарте, классическое шифрование инфраструктуры

Несмотря на всю шумиху и предсказания вокруг ИИ исследования пока не показывают заметного роста использования технологий вредоносного ПО на базе ИИ. Злоумышленникам не нужен ИИ, чтобы обойти современные средства защиты, они справляются и так хорошо известными методами

Судя по отчету злоумышленники смещают свою бизнес-модель с «блокировки данных» (шифрование) в сторону «кражи данных» (вымогательство), чтобы сохранить хост для долгосрочной эксплуатации. Такая картина идет в разрез с российской практикой «выжженной земли», которую мы видим в российском киберпространстве. Интересно что в итоге в ТОП нет ни одной техники, связанной с эксфильтрацией, которая подтверждала бы тренд на кражу данных

В отчете приведены довольно интересные способы современного ВПО обходить песочницы: так LummaC2 теперь рассчитывает евклидовое расстояние и углы движения мыши. Если мышь движется по прямой линии (типично для песочниц), а не по кривой, характерной для человека , ВПО отказывается срабатывать.


Сам отчет подробно описывает специфику выполнения каждой техники из ТОП-а, а также рекомендации как жить дальше. О них в следующем посте
#analytics #mitre
  • 🔥 6
  • 👍 2
  • 😁 1
More from @sesyrity
  1. Sep 2, 2026😍 Как измерить киберустойчивость, чтобы результат можно было с кем-то сравнить Спросите п…
  2. Jun 23, 2026⬇️ Годовой отчет по R&D проектам MITRE ATT&CK (2025) Постоянно слежу за развитием матрицы…
  3. Jun 22, 2026Сама презентация
  4. Jun 22, 2026🤡 Не оптимизируем ресурсы, а снижаем углеродный след Понемногу разбираю материалы с RSAC…
  5. Jun 16, 2026🔥 ИБТУСА - первая вечеринка для студентов и джунов по ибэ Продолжу анонс крутых мероприят…
  6. Jun 15, 2026🍀 Летний опен-эйр CyberCamp Релиз фреймворка киберустойчивости (о котором расскажу совсем…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →