Нещодавно опублікований щотижневий бюлетень про загрози, що охоплює період з 7 по 13 вересня, зафіксував рівень скоординованої кібератакувальної активності, який дослідники описують як «стійкий зсув базового рівня». У звіті відстежено 33 одночасно активні кластери APT (advanced persistent threat — складні постійні загрози), що є новим максимумом і третього тижня поспіль активність залишається підвищеною порівняно з історичними нормами.

Хоча такі бюлетені зазвичай пишуться для команд безпекових операцій та керівників із кібербезпеки (CISO), наведені в них цифри мають значення для кожного, хто користується інтернетом для банківських операцій, покупок, роботи чи спілкування. Коли обсяг активної інфраструктури загроз зростає настільки різко й залишається підвищеним, разом із ним зростає й імовірність того, що звичайні користувачі натраплять на фішингові сторінки, шкідливі завантаження або скомпрометовані мережі.

Що насправді показують цифри

Головний показник бюлетеня — 33 одночасно активні кластери APT — стосується окремих, одночасно діючих угруповань, пов'язаних із державами або організованих кіберзлочинних акторів, які ведуть кампанії в один і той самий час. Дослідники зазначили, що попередні рекомендації встановлювали поріг: якщо ця кількість у звітному тижні перевищить 15, це вважатиметься свідченням тривалої зміни, а не тимчасового сплеску. Згаданий тиждень досяг 33 — більш ніж удвічі вище цього порогу, саме тому аналітики тепер називають це підтвердженим зсувом базового рівня, а не випадковістю.

Поряд із підрахунком кластерів у звіті зафіксовано 57 981 унікальний індикатор компрометації (IOC) — цифрові відбитки, шкідливі IP-адреси, хеші файлів і домени, які захисники використовують для виявлення та блокування атак. Один-єдиний «постійний оператор C2», тобто загрозливий актор, який керує довготривалою інфраструктурою командування й контролю, сам відповідає за понад 53 000 з цих IOC. Така концентрація свідчить про те, що одну особливо активну й добре забезпечену ресурсами операцію припадає значна частка загального обсягу, а не про те, що зростання рівномірно розподілене між багатьма меншими акторами.

У бюлетені також зафіксовано 5,5-кратне зростання активності програм-вимагачів порівняно з базовим рівнем. Кампанії програм-вимагачів привертають увагу тим, що часто починаються з тих самих тактик, які зачіпають пересічних користувачів: фішингових електронних листів, відкритих точок віддаленого доступу та вразливостей у неоновленому програмному забезпеченні. Різке зростання операцій із програмами-вимагачами часто корелює зі зростанням масових фішингових кампаній і кампаній із викрадення облікових даних, які живлять ці операції.

Чим «стійкий зсув базового рівня» відрізняється від сплеску

Дослідники з безпеки розрізняють короткострокові сплески, які спадають до норми протягом одного-двох тижнів, і зсуви базового рівня, які являють собою новий, стійкий рівень активності. Формулювання цього бюлетеня навмисне: три тижні поспіль підвищеної активності в поєднанні з кількістю кластерів, що значно перевищує раніше встановлений поріг, інтерпретується як свідчення того, що змінилося саме середовище загроз, а не те, що це був одноразовий насичений тиждень.

Для читачів практичний висновок прямолінійний. Поради з безпеки, які припускають, що атаки є рідкісними, ізольованими подіями, дедалі більше розходяться з реальністю. Постійна інфраструктура, як-от оператор C2, відповідальний за більшість IOC цього тижня, зазвичай залишається й повторно використовується в багатьох кампаніях, а це означає, що ті самі шкідливі домени й сервери можуть знову з'являтися в спробах фішингу або поширенні шкідливого програмного забезпечення протягом тижнів чи місяців після того, як їх уперше виявили.

Така стійка інфраструктура також примножує ризик, коли поєднується з нововиявленими вразливостями програмного забезпечення. Наприклад, нещодавно розкрита вразливість підвищення привілеїв MiniPlasma показує, як зловмисники можуть отримати повний доступ рівня SYSTEM на машинах Windows навіть після застосування стандартних патчів. Коли постійні оператори C2 мають і стійку інфраструктуру, і доступ до свіжих експлойтів, як-от цей, поєднання дає їм більше способів дістатися до пристроїв жертв і контролювати їх протягом тривалішого часу.

Що це означає для вас

Вам не потрібно бути фахівцем із безпеки, щоб постраждати від такого зсуву. Підвищена активність APT і програм-вимагачів зазвичай означає більше фішингових електронних листів, більше шкідливої реклами та фальшивих сторінок входу, а також вищу ймовірність того, що неоновлені пристрої стануть опортуністичною ціллю, навіть якщо ви не є конкретною мішенню якогось державного угруповання.

Добра новина в тому, що основи особистої кібербезпеки не змінюються лише через те, що обсяг загроз зріс. Змінюється важливість послідовності: підтримання програмного забезпечення в актуальному стані, скептичне ставлення до несподіваних посилань і вкладень, а також використання надійних унікальних паролів із багатофакторною автентифікацією залишаються найефективнішим захистом від тактик, на які найбільше покладаються постійні загрозливі актори.

Практичні висновки

  • Тримайте операційну систему та застосунки налаштованими на автоматичне оновлення, оскільки стійка активність APT часто використовує відомі, але невиправлені вразливості.
  • Ставтеся з особливою обережністю до несподіваних електронних листів, посилань і запитів на вхід у періоди підтвердженої підвищеної активності, як цей.
  • Увімкніть багатофакторну автентифікацію для найважливіших акаунтів, зокрема електронної пошти, банківських послуг і хмарного сховища.
  • Регулярно створюйте резервні копії важливих файлів і зберігайте принаймні одну копію офлайн, зважаючи на різке зростання активності програм-вимагачів, зазначене в цьому бюлетені.
  • Стежте за бюлетенями про безпеку з надійних джерел, щоб розуміти, коли рівні загроз справді підвищені, а коли це звичайний фоновий шум.

Такі щотижневі бюлетені про загрози зрештою стосуються розпізнавання закономірностей у часі, а не якогось окремого інциденту. Стійкий зсув базового рівня, підтверджений протягом трьох тижнів поспіль і підкріплений майже 58 000 унікальних індикаторів компрометації, — це сигнал, вартий уваги. Підтримання базової гігієни безпеки залишається найнадійнішим способом захисту в міру того, як цей базовий рівень продовжує змінюватися.