Недавно опубликованный еженедельный бюллетень угроз за период с 7 по 13 сентября зафиксировал уровень скоординированной кибератактивной деятельности, который исследователи описывают как «устойчивый сдвиг базового уровня». В отчёте отслеживались 33 одновременно действующих кластера APT (advanced persistent threat — «продвинутая постоянная угроза»), что стало новым максимумом и третьей неделей подряд, когда активность остаётся выше исторических норм.
Хотя подобные бюллетени обычно пишутся для команд безопасности и руководителей по информационной безопасности (CISO), стоящие за ними цифры важны для всех, кто пользуется интернетом для банковских операций, покупок, работы или общения. Когда объём активной инфраструктуры угроз растёт столь резко и остаётся повышенным, вместе с ним растёт и вероятность того, что обычные пользователи столкнутся с фишинговыми страницами, вредоносными загрузками или скомпрометированными сетями.
Что на самом деле показывают цифры
Заглавный показатель бюллетеня — 33 одновременно действующих кластера APT — относится к отдельным, одновременно активным группам связанных с государством или организованных киберпреступных субъектов, ведущих кампании в одно и то же время. Исследователи отметили, что предыдущие рекомендации устанавливали порог: если это число в отчётную неделю превышало 15, это должно было рассматриваться как свидетельство устойчивого изменения, а не временного всплеска. В рассматриваемую неделю показатель составил 33 — более чем вдвое выше этого порога, поэтому аналитики теперь называют это подтверждённым сдвигом базового уровня, а не случайностью.
Помимо подсчёта кластеров, в отчёте зафиксировано 57 981 уникальный индикатор компрометации (IOC) — цифровые отпечатки, вредоносные IP-адреса, хэши файлов и домены, которые защитники используют для обнаружения и блокировки атак. Один «постоянный оператор C2», то есть субъект угрозы, управляющий долгоживущей инфраструктурой командования и управления, в одиночку обеспечил более 53 000 из этих IOC. Такая концентрация говорит о том, что значительную долю общего объёма создаёт одна особенно активная и хорошо обеспеченная ресурсами операция, а не то, что рост равномерно распределён между множеством более мелких субъектов.
В бюллетене также зафиксирован рост активности программ-вымогателей в 5,5 раза по сравнению с базовым уровнем. Кампании программ-вымогателей примечательны тем, что часто начинаются с тех же тактик, которые затрагивают обычных пользователей: фишинговых писем, открытых точек удалённого доступа и неисправленных уязвимостей программного обеспечения. Резкий рост операций с программами-вымогателями часто коррелирует с ростом массовых фишинговых кампаний и кампаний по краже учётных данных, которые питают эти операции.
Почему «устойчивый сдвиг базового уровня» отличается от всплеска
Исследователи в области безопасности различают краткосрочные всплески, которые сходят на нет в течение одной-двух недель, и сдвиги базового уровня, которые представляют собой новый, устойчивый уровень активности. Формулировки этого бюллетеня намеренны: три недели подряд повышенной активности в сочетании с числом кластеров, намного превышающим ранее установленный порог, интерпретируются как свидетельство того, что изменилась сама среда угроз, а не того, что это была разовая напряжённая неделя.
Для читателей практический вывод прост. Рекомендации по безопасности, исходящие из того, что атаки — редкие, изолированные события, всё больше расходятся с реальностью. Устойчивая инфраструктура, подобная оператору C2, ответственному за большую часть IOC этой недели, имеет свойство сохраняться и использоваться повторно в множестве кампаний, а значит, одни и те же вредоносные домены и серверы могут вновь появляться в фишинговых попытках или распространении вредоносного ПО спустя недели или месяцы после того, как их впервые выявили.
Такая устойчивая инфраструктура также усугубляет риск в сочетании с недавно раскрытыми уязвимостями программного обеспечения. Например, недавно раскрытая уязвимость повышения привилегий MiniPlasma показывает, как злоумышленники могут получить полный доступ уровня SYSTEM на машинах с Windows даже после установки стандартных патчей. Когда у постоянных операторов C2 есть и устойчивая инфраструктура, и доступ к свежим эксплойтам вроде этого, сочетание даёт им больше способов добраться до устройств жертв и контролировать их на протяжении более длительного времени.
Что это значит для вас
Не нужно быть специалистом по безопасности, чтобы пострадать от подобного сдвига. Повышенная активность APT и программ-вымогателей, как правило, означает больше фишинговых писем, больше вредоносной рекламы и поддельных страниц входа, а также более высокую вероятность того, что неисправленные устройства станут оппортунистической целью, даже если вы не являетесь конкретной мишенью какой-либо группировки, связанной с государством.
Хорошая новость в том, что основы личной кибербезопасности не меняются только из-за роста объёма угроз. Меняется важность последовательности: поддержание программного обеспечения в актуальном состоянии, скептическое отношение к неожиданным ссылкам и вложениям, использование надёжных уникальных паролей с многофакторной аутентификацией остаются наиболее эффективными средствами защиты от тактик, на которые полагаются постоянные субъекты угроз.
Практические выводы
- Настройте автоматическое обновление операционной системы и приложений, поскольку устойчивая активность APT часто эксплуатирует известные, но неисправленные уязвимости.
- Относитесь к неожиданным письмам, ссылкам и запросам на вход с повышенной осторожностью в периоды подтверждённой повышенной активности, подобные этому.
- Включите многофакторную аутентификацию для наиболее важных аккаунтов, особенно электронной почты, банковских сервисов и облачного хранилища.
- Регулярно создавайте резервные копии важных файлов и храните хотя бы одну копию офлайн, учитывая резкий рост активности программ-вымогателей, отмеченный в этом бюллетене.
- Следите за рекомендациями по безопасности из надёжных источников, чтобы понимать, когда уровень угроз действительно повышен, а когда это обычный фоновый шум.
Подобные еженедельные бюллетени угроз в конечном счёте посвящены распознаванию закономерностей во времени, а не какому-либо отдельному инциденту. Устойчивый сдвиг базового уровня, подтверждённый на протяжении трёх недель подряд и подкреплённый почти 58 000 уникальных индикаторов компрометации, — это сигнал, на который стоит обратить внимание. Поддержание базовой гигиены безопасности остаётся самым надёжным способом оставаться защищённым по мере того, как этот базовый уровень продолжает меняться.




