Picus Red Report — ежегодный отчет аналитического подразделения Picus Labs (Picus Security) и один из авторитетных источников данных. Уже традиционно отчет выходит в феврале, давайте разбираться что поменялось за минувший год, обзоры на прошлые отчеты можно посмотреть тут и тут
Посмотрим как сейчас атакуют злоумышленники и что они делают чтобы вывести компанию из равновесия. Традиционно отчет построен вокруг техник MITRE ATT&CK, и если прошлые года список менялся незначительно, то в этом году из 10 самых распространенных техник (80%) сосредоточены на уклонении от защиты. «Совершенствование вместо революции» - тренд, который подтверждают многие аналитики: использование легитимных утилит для сокрытия присутствия, менее шумные техники, использование инфраструктуры как оружия чтобы остаться незамеченным - тренд 2025 года:
🔺 T1055: Process Injection — внедрение в процессы остается методом номер один, третий год занимает лидирующее место в рейтинге
🔺 T1059: Command and Scripting Interpreter — противники продолжают использовать арсенал администраторов для скрытой атаки, использование встроенных интерпретаторов (PowerShell, bash и др.) для запуска полезной нагрузки третий год входит в ТОП-3
🔺 T1555: Credentials from Password Stores — извлечение сохраненных паролей из браузеров или менеджеров уже стало базой и отмечено в каждой четвертой атаке
🔺 T1497: Virtualization/Sandbox Evasion — новая техника в ТОП-е, направлена на выход из песочницы, появилась в связи с частым обнаружением ВПО с «самосознанием»
🔺 T1071: Application Layer Protocol — тоже «база», изменение только в применяемых методах – теперь это более частое использование доверенных облачных сервисов (OpenAI API, AWS Lambda, AWS Secrets Manager) для скрытого C2
🔺 T1036: Masquerading — техника направлена на маскировку вредоносных файлов через изменение расширения для дальнейшего закрепления
🔺 T1547: Boot or Logon Autostart Execution — выполнение автозапуска при загрузке или входе в систему все чаще становится одним из основных методов, с помощью которых вредоносные программы переживают перезагрузки системы и попытки удаления
🔺 T1562: Impair Defenses — техника по отключению защитных механизмов – еще одно ключевое условие для долгосрочного пребывания
🔺 T1219: Remote Access Software — использование легитимных инструментов для поддержания канала управления
🔺 T1486: Data Encrypted for Impact — единственная шумная техника в чарте, классическое шифрование инфраструктуры
Несмотря на всю шумиху и предсказания вокруг ИИ исследования пока не показывают заметного роста использования технологий вредоносного ПО на базе ИИ. Злоумышленникам не нужен ИИ, чтобы обойти современные средства защиты, они справляются и так хорошо известными методами
Судя по отчету злоумышленники смещают свою бизнес-модель с «блокировки данных» (шифрование) в сторону «кражи данных» (вымогательство), чтобы сохранить хост для долгосрочной эксплуатации. Такая картина идет в разрез с российской практикой «выжженной земли», которую мы видим в российском киберпространстве. Интересно что в итоге в ТОП нет ни одной техники, связанной с эксфильтрацией, которая подтверждала бы тренд на кражу данных
В отчете приведены довольно интересные способы современного ВПО обходить песочницы: так LummaC2 теперь рассчитывает евклидовое расстояние и углы движения мыши. Если мышь движется по прямой линии (типично для песочниц), а не по кривой, характерной для человека , ВПО отказывается срабатывать.
Сам отчет подробно описывает специфику выполнения каждой техники из ТОП-а, а также рекомендации как жить дальше. О них в следующем посте
#analytics #mitre
