mitre att&ck

  1. Сергей Попов

    Статья Bulletproof Hosting: как работает инфраструктура киберпреступников на примере Media Land

    В ноябре 2025 года CISA, NSA и FBI вместе с международными партнёрами выкатили совместное руководство по противодействию BPH-провайдерам. В тот же день - координированные санкции против Media Land, bulletproof hosting провайдера из Петербурга. По данным правоохранителей, через инфраструктуру...
  2. Сергей Попов

    Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

    К концу 2025 года, по публикациям центра Solar 4RAYS, доля инфраструктур российских компаний с присутствием APT-группировок заметно выросла. И речь не про исторические артефакты - про активные операции. Кто-то прямо сейчас сидит внутри и собирает данные. Медианное время обнаружения атакующих в...
  3. V

    Вакансия Срочно (!) нужен архитектор по ИБ ГИС (Москва, крупная ИТ-компания)

    СРОЧНО! Архитектор по безопасности государственных информационных систем (ГИС) Зарплата достойная + премии, ТК РФ, ДМС, ИТ-аккредитация, компенсация спорта и учёбы Сфера деятельности: Информационная безопасность / Проектирование защищённых архитектур / руководство командой архитекторов Чем...
  4. Сергей Попов

    Статья Initial Access Broker: как работает рынок первоначального доступа и как обнаружить следы компрометации

    Цены на доступ к корпоративным сетям на андеграундных форумах растут. Initial Access Broker - не абстрактный термин из отчётов: за ним стоит активный рынок, где на крупнейших площадках каждую неделю появляются десятки свежих лотов. Для пентестера это значит конкретную вещь: инфраструктуру...
  5. Сергей Попов

    Статья ATT&CK Navigator: от визуализации TTP до приоритизации детектирования

    На purple team-проекте в финансовой организации мы свели 23 правила SIEM в единый coverage map. Результат: 19 техник покрыты из 201, которые MITRE атрибутирует APT-группам, релевантным для финсектора. Девяносто процентов - слепая зона. Менеджмент задал один вопрос: что закрывать первым. ATT&CK...
  6. Сергей Попов

    Статья MuddyWater Operation Olalampo: эмуляция атаки через вредоносные макросы Office — Red Team playbook

    Три варианта вредоносных документов, кастомные загрузчики на Rust и C#, Telegram-бот вместо классического C2 - и всё это летит в одну энергетическую компанию волна за волной на протяжении месяцев. Operation Olalampo, приписываемая иранской APT-группе MuddyWater (по данным отчёта Group-IB), - не...
  7. Сергей Попов

    Статья Поведенческий анализ угроз UEBA: detection без сигнатур для Blue Team

    SIEM-дашборд зелёный, корреляционные правила отрабатывают штатно. Ранним утром UEBA-модуль поднимает risk score до 87 для сервисной учётной записи svc_backup: в 02:38 она аутентифицировалась через VPN с IP-адреса, который ни разу не фигурировал в её профиле, после чего за 12 минут выполнила 340...
  8. Сергей Попов

    Статья MITRE ATT&CK и ISO 27001: как объединить фреймворки для реальной защиты инфраструктуры

    По данным CrowdStrike Global Threat Report 2025, среднее время горизонтального перемещения атакующего после первичного доступа - 62 минуты. Рекорд - 51 секунда. На gap-анализе прошлого года я смотрел инфраструктуру компании с действующим сертификатом ISO 27001 и увидел знакомую картину: контроль...
  9. Сергей Попов

    Статья Защита от ransomware 2026: полный разбор тактик, Recovery Denial и оборона backup-инфраструктуры

    По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы обнаруживаете шифровальщик сами, запускаете disaster recovery и выясняете, что бэкапы мертвы. VSS-снапшоты стёрты, агенты Veeam остановлены, каталоги...
  10. Сергей Попов

    Статья Типы инсайдерских угроз: malicious, negligent и compromised — индикаторы, kill chain и модели риска

    В SOC прилетел тикет средней критичности: учётка бухгалтера аутентифицировалась на контроллере домена в 2:47 ночи и запустила PsExec. DLP молчал - формально пользователь работал с файлами, доступными по роли. SIEM выдал единственный алерт: аномальное время логина. На разборе выяснилось -...
  11. codeby_jobs_bot

    Вакансия Руководитель направления (Red Team, МАРС) — Сбер

    Руководитель направления (Red Team, МАРС) Работодатель: Сбер Локация: Москва Зарплата: не указана Руководитель направления (Red Team, МАРС) Локация: #Москва. Опыт: более 6 лет. Зарплата: ₽. Обсуждается на собеседовании. Компания: Сбер. Обязанности: Выполнение внутренних операций по...
  12. Сергей Попов

    Статья Phantom Stealer и Phantom Project: разбор MaaS-кита с инфостилером, криптером и RAT

    По данным IBM X-Force Threat Intelligence Index 2025, инфостилеры - самый распространённый тип малвари в 2024 году: 32% всех инцидентов, впереди даже ransomware. Когда в конце 2025-го Group-IB зафиксировала пять волн фишинговых рассылок с Phantom Stealer по европейской логистике и...
  13. Сергей Попов

    Статья Session hijacking атаки JWT токены: от перехвата до detection в SIEM

    Персональный токен доступа (PAT), случайно слитый в историю чата ChatGPT, оставался валидным несколько месяцев и давал admin-доступ к production-репозиториям нескольких организаций. Кейс описан Obsidian Security - двух низкоприоритетных API-вызовов хватило для маппинга всего доступного...
  14. Сергей Попов

    Статья Валидация безопасности в 2026 году: BAS, автоматизированный пентест и ручное тестирование — полное руководство

    Организация потратила восьмизначный бюджет на NGFW, EDR, SIEM, WAF и ещё десяток аббревиатур. На бумаге - покрытие по каждому вектору. На практике - ни одну из этих систем никто не проверял реальной атакой. Атакующие тем временем сменили тактику: по данным Picus Red Report 2026, объём атак с...
  15. Сергей Попов

    Статья Расследование кибератаки: полная карта Incident Response от обнаружения до отчёта

    По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешней стороны - партнёра, регулятора или журналиста. Не от своего SIEM, не от SOC-аналитика, не из алерта EDR. Медианное время нахождения атакующего в сети до обнаружения - 11 дней. Это исторический минимум, но за эти...
  16. Сергей Попов

    Статья Identity-based атаки: как атакующие используют легитимные учётные записи и как их детектировать

    Полгода назад я разбирал инцидент в финансовой компании: lateral movement через 14 хостов, эксфильтрация 2 ТБ данных, время пребывания - 19 дней. CrowdStrike Falcon на endpoint'ах не сгенерировал ни одного алерта. Ноль. Причина: атакующий угнал сервисный аккаунт с domain admin привилегиями и...
  17. Сергей Попов

    Статья SOC vs Red Team: как построить внутренний пентест-процесс в enterprise

    В прошлом году мы проводили adversary simulation для финансовой организации - SOC из 15 аналитиков, Splunk Enterprise, CrowdStrike Falcon на эндпоинтах. Четверг, 10:40 утра: red team получает начальный доступ через Valid Accounts (T1078, Initial Access) - учётные данные VPN-подрядчика из утёкшей...
  18. Сергей Попов

    Статья MITRE ATT&CK на практике: как строить сценарии Red Team и измерять покрытие техник

    На purple team упражнении в начале 2025 года мы прогнали 47 техник из профиля, построенного по TTP реальной группировки, через инфраструктуру финансовой организации. SOC задетектировал 12. Не 12 из 14 тактик - 12 из 47 конкретных техник. Четверть. По данным Mandiant M-Trends 2025, медианное...
  19. Сергей Попов

    Статья Reverse engineering бинарного кода: системная методология анализа через MITRE ATT&CK

    На разборе инцидента в финансовой организации команда получила PE-файл размером 847 КБ: ни одного экспортируемого символа, энтропия секции .text - 7.92 из 8, IAT содержит ровно две записи - LoadLibraryA и GetProcAddress. Ghidra на автоанализе выдал один гигантский блок с арифметическими...
  20. Сергей Попов

    Статья APT28 кампания PRISMEX: анализ цепочки заражения, облачный C2 и detection для SOC

    12 января 2026 года APT28 зарегистрировала WebDAV-домены - за две недели до публичного раскрытия CVE-2026-21509. Задумайтесь: эксплойт готов раньше, чем патч. К моменту выхода внеочередного фикса Microsoft 26 января рабочий эксплойт уже сидел в RTF-документах, а через 72 часа фишинговая рассылка...