Новопубликуван седмичен бюлетин за заплахи, обхващащ периода от 7 до 13 септември, сигнализира за ниво на координирана кибератака, което изследователите описват като „трайно изместване на базовата линия“. Докладът проследи 33 едновременно активни APT (advanced persistent threat — усъвършенствана постоянна заплаха) клъстера, действащи през седмицата — нов максимум и трета поредна седмица, в която активността остава над историческите норми.
Макар бюлетини като този обикновено да са предназначени за екипи за сигурност и CISOs, стоящите зад тях числа имат значение за всеки, който използва интернет за банкиране, пазаруване, работа или комуникация. Когато обемът на активната инфраструктура за заплахи нараства толкова рязко и остава висок, нараства и вероятността обикновените потребители да се сблъскат с фишинг страници, злонамерени изтегляния или компрометирани мрежи.
Какво всъщност показват числата
Основната цифра в бюлетина — 33 едновременно активни APT клъстера — се отнася до отделни, едновременно действащи групи от свързани с държави или организирани киберпрестъпни участници, провеждащи кампании по едно и също време. Изследователите отбелязаха, че предишни указания са установили праг: ако това число надхвърли 15 през отчетната седмица, то ще се третира като доказателство за трайна промяна, а не като временен скок. Въпросната седмица достигна 33 — повече от двойно над този праг, поради което анализаторите сега наричат това потвърдено изместване на базовата линия, а не случайност.
Наред с броя на клъстерите, докладът регистрира 57 981 уникални индикатора за компрометиране (IOCs) — цифровите отпечатъци, злонамерени IP адреси, хешове на файлове и домейни, които защитниците използват, за да откриват и блокират атаки. Един-единствен „постоянен C2 оператор“, което се отнася до участник в заплахата, управляващ дълготрайна командно-контролна инфраструктура, е отговорен за повече от 53 000 от тези IOCs сам по себе си. Тази концентрация подсказва, че една особено активна и добре ресурсирана операция генерира голям дял от общия обем, вместо увеличението да е равномерно разпределено между много по-малки участници.
Бюлетинът също регистрира 5,5-кратно увеличение на активността на рансъмуер в сравнение с базовите нива. Кампаниите с рансъмуер са забележителни, защото често започват със същите тактики, които засягат ежедневните потребители: фишинг имейли, изложени точки за отдалечен достъп и неизправени софтуерни уязвимости. Рязкото нарастване на рансъмуер операциите често корелира с нарастване на масовите фишинг и кражба на идентификационни данни кампании, които захранват тези операции.
Защо „трайно изместване на базовата линия“ е различно от скок
Изследователите по сигурност разграничават краткосрочните скокове, които затихват до нормалното в рамките на седмица или две, от изместванията на базовата линия, които представляват ново, устойчиво ниво на активност. Езикът на този бюлетин е целенасочен: три поредни седмици с повишена активност, съчетани с брой клъстери, далеч над предварително установения праг, се интерпретират като доказателство, че самата среда на заплахи се е променила, а не че това е била еднократна натоварена седмица.
За читателите практическото значение е ясно. Съветите за сигурност, които предполагат, че атаките са редки, изолирани събития, все повече не съответстват на реалността. Постоянната инфраструктура, като C2 оператора, отговорен за по-голямата част от IOCs тази седмица, има склонност да остава и да се използва повторно в множество кампании, което означава, че същите злонамерени домейни и сървъри могат да се появят отново във фишинг опити или разпространение на зловреден софтуер седмици или месеци след като бъдат идентифицирани за първи път.
Този вид устойчива инфраструктура също увеличава риска, когато е съчетана с новоразкрити софтуерни уязвимости. Например, наскоро разкритата уязвимост за повишаване на привилегии MiniPlasma показва как атакуващите могат да получат пълен SYSTEM-левъл достъп на Windows машини дори след като стандартните кръпки са приложени. Когато постоянните C2 оператори имат както устойчива инфраструктура, така и достъп до нови експлойти като този, комбинацията им дава повече начини да достигнат и контролират устройствата на жертвите за по-дълъг период от време.
Какво означава това за вас
Не е нужно да сте професионалист по сигурност, за да бъдете засегнати от такова изместване. Повишената APT и рансъмуер активност обикновено се превръща в повече фишинг имейли, повече злонамерени реклами и фалшиви страници за вход, както и по-висока вероятност неизправените устройства да бъдат атакувани опортюнистично, дори ако не сте конкретна цел на никоя национална група.
Добрата новина е, че основите на личната киберсигурност не се променят само защото обемът на заплахите се е увеличил. Това, което се променя, е важността на последователността: поддържането на софтуера актуален, скептичното отношение към неочаквани връзки и прикачени файлове и използването на силни, уникални пароли с многофакторна автентикация остават най-ефективните защити срещу тактиките, на които постоянните участници в заплахите разчитат най-много.
Практически изводи
- Настройте операционната си система и приложенията си на автоматично актуализиране, тъй като устойчивата APT активност често експлоатира известни, но неизправени уязвимости.
- Отнасяйте се с повишено внимание към неочаквани имейли, връзки и подкани за вход по време на периоди на потвърдена повишена активност като този.
- Активирайте многофакторна автентикация на най-важните си акаунти, особено имейл, банкиране и облачно съхранение.
- Архивирайте важните си файлове редовно и съхранявайте поне едно копие офлайн, предвид рязкото нарастване на рансъмуер активността, отбелязано в този бюлетин.
- Следете бюлетините за сигурност от надеждни източници, за да разбирате кога нивата на заплаха са наистина повишени, а не просто рутинен фонов шум.
Седмичните бюлетини за заплахи като този в крайна сметка са за разпознаване на модели във времето, а не за някой отделен инцидент. Трайното изместване на базовата линия, потвърдено в три поредни седмици и подкрепено от близо 58 000 уникални индикатора за компрометиране, е сигнал, който заслужава внимание. Поддържането на актуални основни хигиенни практики за сигурност остава най-надеждният начин да останете защитени, докато тази базова линия продължава да се развива.




