Огляд розвитку відомих загроз кібербезпеці ч.1. Методи

30 Квітня 2025

Аналіз даних 2024 року за матеріалами FortiGuard Labs

За минулий рік ми стали свідками того, як групи передових постійних загроз (APT) впроваджували нові тактики, методи та процедури (TTP), зловмисники використовували штучний інтелект для збільшення обсягу та швидкості атак, а також більш масштабні, більш руйнівні розгортання програм-вимагачів. Далі розглянемо ключові прогнози, зроблені раніше на 2024 рік, та думки про те, як ці давні тенденції розвиватимуться у 2025 році.

Про лабораторію FortiGuard

FortiGuard Labs є елітною організацією Fortinet, що займається розвідкою та дослідженням загроз кібербезпеці. Піонер і новатор в індустрії безпеки, FortiGuard Labs розробляє і використовує передові технології машинного навчання і штучного інтелекту, щоб забезпечити клієнтам своєчасний захист і дієву аналітику загроз.

Продвинута регулярна кіберзлочинність все більш прискорюється

Відомо що APT-групи відрізняються високою адаптивністю. Так, атака Stuxnet у 2010 році ознаменувала поворотний момент у витонченості кібервійни, коли спонсоровані державою APT продемонстрували свою здатність порушувати фізичну інфраструктуру.

APT постійно змінюють свої методи, використовують нові вразливості та залишаються активними, попри удосконалення засобів захисту. Близько третини груп APT, визначених MITRE, є активними. Ґрунтуючись на розвідданих FortiRecon виявлено, що 38 із 143 ідентифікованих груп APT (27%) були активними протягом другої половини 2023 року, включаючи Lazarus Group, Kimusky, APT28, APT29, Andariel і OilRig. Минулого року спостерігалась тенденція, коли деякі APT-групи використовуватимуть ще більш приховані, інноваційні методи для ініціювання атак.

Оскільки APT-групи продовжують поглиблювати свою співпрацю з кіберзлочинцями, не дивно, що APT впроваджують нові TTP рекордними темпами. Наприклад, цього літа велись спостереження за технікою атаки GrimResource у поєднанні з застосуванням віддаленої ін’єкції AppDomain, що дозволяє зловмисникам впроваджувати шкідливий код в ізольовані домени додатків. Це значно ускладнює виявлення загроз традиційних інструментів безпеки кінцевих точок. APT29, наприклад, розгортає ефективне шкідливе програмне забезпечення, яке використовується в пам’яті, щоб уникнути залишення слідів на диску.

Ці приклади ілюструють, як APT-групи залишаються гнучкими та інноваційними, створюючи постійну проблему для захисників кібербезпеки в усьому світі.

Примітка.

APT-групи ― угрупування висококваліфікованих хакерів, діяльність яких часто спонсорується певною державою або корпорацією. Їх метою є отримання конфіденційних даних урядових установ, високопоставлених осіб або стратегічних компаній та уникнення при цьому виявлення.

Зловмисники додають нові TTP до своїх наборів інструментів

Протягом багатьох років зловмисники покладалися на відносно невелику колекцію TTP (набір інструментів tactics, techniques and procedures), які виявилися успішними, використовуючи ці фреймворки для своїх атак. Очікувалося, що зловмисники будуть розширювати TTP, які вони використовують для компрометації цілей своїх атак, особливо з появою штучного інтелекту та інших нових технологій, які допомагають їхнім зусиллям. І дійсно, сталося розширення ігрового поля TTP, коли зловмисники постійно просувають нові методи на процедурному рівні та створюють нові. Зловмисники, до того ж, швидко впроваджують нові способи протидії заходам, які багато організацій запровадили для конкретних методів компрометації.

Щоб протистояти методам атак, які зловмисники постійно розвивають для обходу стандартних засобів захисту, фахівці з безпеки повинні:

  • Скористатись проактивним пошуком загроз. Не чекаючи сповіщень, захисники повинні проводити проактивне полювання на загрози, щоб виявити ознаки потенційної компрометації, які автоматизовані системи можуть пропустити. Цей підхід передбачає використання розширеної аналітики даних, поведінкового аналізу та перевірки гіпотез.
  • Підвищити свою безпеку. Треба впроваджувати стратегію глибокого захисту, яка об’єднує кілька механізмів безпеки (таких як моніторинг мережі, безпека кінцевих точок і виявлення аномалій), щоб у разі обходу одного захисту інші могли діяти як загальна мережа безпеки. В ідеалі ці рішення повинні бути інтегровані в єдину платформу, щоб безперешкодно розподіляти багаторівневі перевірки між системами безпеки та мережею.
  • Дотримуватись принципів нульової довіри. Треба постійно перевіряти особистість і рівень довіри користувачів та пристроїв навіть у межах периметра мережі. Моделі з нульовою довірою мінімізують шкоду, яку зловмисники можуть завдати, отримавши доступ до мережі.
  • Впроваджувати аналітику загроз. Треба використовувати актуальну інформацію про загрози, щоб бути в курсі нових TTP і підтримувати правила гри в актуальному стані. Це допомагає захисникам передбачати нову тактику та відповідно адаптувати існуючі гарантії.
  • Регулярно проводити рутинні тренування червоної команди. Регулярні симуляції червоних і синіх команд можуть виявити слабкі місця в захисті організації та надати дієву інформацію про потенційні стратегії обходу, які можуть використовувати зловмисники.

Такий адаптивний, багаторівневий підхід, підкріплений постійним навчанням і впровадженням нових технологій безпеки, допомагає організаціям залишатися стійкими при розвитку ландшафту загроз.

В наступній статі розглянемо інструменти штучного інтелекту в руках кібер зловмисників.

📷
📷
📷
Читати більше новин
UA