28 апреля 2026 года вышла мажорная версия MITRE ATT&CK v19, которую можно назвать одним из самых значительных релизов за последнее время
Ключевое изменение в проекте - раздел тактики Defense Evasion (TA0005), которая просуществовала в матрице Enterprise с самых ранних версий. Разработчики заранее анонсировали изменение в своем прогреве. Тактика «Обхода защиты» разделена на две независимые: Stealth (TA0005, сохранил старый ID) и Defense Impairment (получил новый TA0112)
Ключевой сдвиг последних лет — злоумышленники стремятся не просто "попасть внутрь", а как можно дольше оставаться незамеченными и подготовить максимально болезненный сценарий. Поэтому логика этого разделения соответствует современной картине атаки:
- Stealth («Скрытность») — все, что связано с маскировкой
- Defense Impairment («Нарушение работы защиты») — агрессивное воздействие на систему защиты
В релизе добавлены новые методы, расширяющие охват ATT&CK техниками использования ИИ для сбора информации и создания контента:
1️⃣ T1682: Query Public AI Services – использование сервисов ИИ для поиска, синтеза, агрегирования и анализа общедоступной информации
2️⃣ T1683: Generate Content – генерация фишинговых писем, создание дипфейк-видео и синтезированной речи с помощью ИИ
Обновление затронуло ICS-матрицу - теперь она обзавелась саб-техниками, что делает ее более детализированной. А также Mobile ATT&CK - теперь в ней присутствуют Detection Strategies: практические руководства по обнаружению техник по аналогии с Enterprise-матрицей
Еще из интересного:
🔹 Появилась родительская техника T1684: Social Engineering, которая поглотила в себя T1656 (Impersonation) и T1672 (Email Spoofing), которые стали ее саб-техниками
🔹 T1688: Safe Mode Boot – техника направлена на использования безопасного режима в Windows, чтобы отключить защиту конечных точек
🔹 T1689: Downgrade Attack – атаки на понижение версии, что перевести систему или ПО в менее безопасные режимы работы
🔹 T1690: Prevent Command History Logging – техника нарушения ведения журнала истории команд, чтобы скрыть команды, которые атакующие запускают в скомпрометированной системе
Также добавлены более 30 новых семейств ПО в Enterprise, включая ANELLDR, BRICKSTORM, Crocodilus, DynoWiper, LODEINFO, PHASEJAM, новые кампаниии еще много чего
Для наглядной визуализации изменений рекомендую проект ATT&CK Sync, который поможет быстро разобраться что поменялось
#mitre
