РАЗБОР
SOC
Статья
Анализ киберинцидентов в России 2025: провал сигнатур
[ обложка статьи ]
Режим чтения
Летом 2025 года сеть "ВинЛаб" (Novabev Group) встала на несколько дней - по неподтверждённым оценкам СМИ, убытки могли дотянуть до 1,7 млрд рублей. В тот же период прилегли "Аэрофлот", аптечные сети "Неофарм" и "Столички": остановка рейсов, закрытые магазины, перебои с поставками лекарств в регионы. У всех стояли лицензированные антивирусы, у всех были бэкапы. Ни одно сигнатурное средство не сработало на этапе, когда атаку ещё можно было остановить.
Вот что анализ киберинцидентов в России 2025 года говорит о системном провале сигнатурного подхода - и какие методы детектирования угроз реально ловят современные TTPs.
Статистика кибератак 2025: масштаб и динамика
Цифры за 2020-2025 годы фиксируют не просто рост - смену парадигмы атак. Подробнее - в нашем руководстве по обнаружение apt атак.По данным RED Security SOC, с начала 2025 года число кибератак на российские компании превысило 105 тысяч - на 46% больше аналогичного периода 2024 года. Каждая пятая квалифицирована как критическая: простой ключевых бизнес-процессов или убытки свыше миллиона рублей. Пик - август 2025: 17 тысяч зафиксированных угроз за месяц.
Но главная метрика - не количество. По данным RED Security, доля заказных таргетированных атак выросла с 10% до 44% за 2024 год. Атаки через подрядчиков утроились. По данным Positive Technologies, в H1 2025 основные методы успешных атак на организации - ВПО (63%), социальная инженерия (50%) и эксплуатация уязвимостей (31%).
| Год | Ключевой тренд | Источник |
|---|---|---|
| 2020 | Рост инцидентов на промпредприятиях на 91% | Positive Technologies |
| 2021 | Рекордное число угроз нулевого дня | Positive Technologies |
| 2022 | Удвоение атак (911 тыс.), рост финансово-мотивированных в 3 раза | TAdviser |
| 2023 | Атаки на ИТ-компании выросли в 4 раза, ФСБ фиксирует 170+ атак в день | TAdviser |
| 2024 | Supply chain *3, доля заказных - 44% | RED Security |
| 2025 | 105+ тыс. атак за 9 мес., промышленность - 19% инцидентов, ВПО в 83% атак на промсектор | Positive Technologies, RED Security |
Промышленность вышла на первое место по числу инцидентов (19% в 2025 против 16% в 2024). 83% атак на промсектор использовали ВПО, причём доля ВПО для удалённого управления внутри этих атак составила 55%. Атакующие заходят не ради быстрого шифрования и выкупа - они закрепляются надолго и сидят тихо. По данным IBM X-Force Threat Intelligence Index 2025, 70% атак глобально затронули критическую инфраструктуру.
Тренды кибератак в России: от ковровых сканов к хирургическим операциям
Supply chain: подрядчик как вектор initial access
Механика простая: вместо штурма периметра жертвы атакующий компрометирует подрядчика с VPN-доступом или API-интеграцией. Трафик идёт от легитимного партнёра, с валидными учётными данными - сигнатуре не на что реагировать.По данным Unit 42 Global Incident Response Report 2026, identity weaknesses сыграли материальную роль почти в 90% расследованных инцидентов. В 87% интрузий активность распространялась на несколько attack surfaces одновременно. Атакующие всё чаще не "ломают" инфраструктуру - они "входят" с украденными credentials и токенами через Valid Accounts (T1078, Initial Access / Persistence / Privilege Escalation / Defense Evasion).
RDP и легитимные credentials
Скомпрометированные учётные данные (T1078), купленные на теневых форумах или полученные через инфостилеры (медианная цена инфостилера - $400, по данным Positive Technologies), дают атакующему возможность перемещаться по сети через Remote Desktop Protocol (T1021.001, Lateral Movement) как легитимному пользователю. Сигнатурный NIDS не видит ничего подозрительного: RDP-сессия валидна, учётные данные верные, порт стандартный. Всё "по документам" чисто.Fileless-атаки через системные инструменты
PowerShell (T1059.001) в связке с обфускацией (T1027, Defense Evasion) - типовая тактика. Вредоносный код выполняется целиком в памяти, файлового артефакта для сигнатурного сканера просто нет. Как пишут аналитики Vectra, fileless malware "operates entirely in memory""Операции полностью в памяти" и "leverages legitimate system tools like PowerShell, making them particularly challenging to detect with signature-based approaches""использует легитимные системные инструменты, такие как PowerShell, что делает их обнаружение с помощью методов, основанных на сигнатурах, особенно сложной задачей".В отчёте Unit 42 (2026) упоминаются операционные скрипты с признаками AI-assisted development - шаблонные варианты с fallback-логикой для отключения конкретных защитных решений (T1562.001, Defense Evasion). Аналитики описывают результат как "machine-like execution across hundreds of systems""механически точное выполнение на сотнях систем". Скрипты не уникальные, зато масштабируемые - и работают.
Недостатки сигнатурных систем обнаружения: четыре системных провала
Сигнатурный детект работает по принципу "знаю паттерн - ловлю паттерн". Против известных семплов ВПО с фиксированными хешами это работает. Но реальные кейсы кибератак 2025 года вскрывают фундаментальные ограничения.
Атакующий не использует ВПО. Цепочка T1078 (Valid Accounts) -> T1021.001 (Remote Desktop Protocol) -> T1059.001 (PowerShell) - файлового вредоноса может не быть вообще. Вся атака проходит через штатные инструменты ОС. Сигнатуре нечего ловить.
Полиморфизм и билдеры. Билдер шифровальщика на теневом рынке стоит $7500 (данные Positive Technologies). За эти деньги покупатель получает автоматическую обфускацию: каждая сборка - уникальный хеш, перемешанные строки. Сигнатурная база устаревает быстрее, чем обновляется. Гонка, в которой защитник всегда догоняет.
Скорость эксплуатации. По данным Unit 42, атакующие начинают сканирование на наличие новых уязвимостей в течение 15 минут после публикации CVE. Exploit Public-Facing Application (T1190, Initial Access) отрабатывает раньше, чем вендор успевает выпустить сигнатуру. 15 минут - это не окно для реагирования, это окно для кофе.
Инсайдеры и скомпрометированные хосты. Слепая зона сигнатурного подхода. Инсайдер использует собственные credentials для выгрузки данных, рабочая станция стала C2-клиентом через Spearphishing Attachment (T1566.001, Initial Access) - а антивирус на ней полностью работоспособен. Тут нужен анализ поведения, а не файловые сигнатуры.
Поведенческая аналитика SOC: методы детектирования угроз 2025
Baseline и UEBA
Любое поведенческое правило начинается с нормы. Для RDP: кто подключается, откуда, в какое время, как часто. Для PowerShell: какие скрипты штатно запускаются на production-серверах. Без baseline поведенческий анализ генерирует шум вместо алертов - и SOC-инженеры начинают игнорировать всё подряд.UEBA (User and Entity Behavior Analytics) выявляет отклонения от паттерна конкретного пользователя или хоста. Учётная запись бухгалтера, которая ночью запускает
Invoke-Mimikatz - это не сигнатура, это аномалия relative to baseline. Сигнатурный антивирус может не знать конкретную обфусцированную версию Mimikatz. UEBA видит, что поведение нетипично - и этого достаточно для алерта.Detection-чеклист: правила корреляции для SIEM
Правила корреляции, привязанные к TTPs из реальных инцидентов 2024-2025:Каждое правило по отдельности даст ложные срабатывания. Эффективность - в корреляции: два-три события из таблицы в рамках одного хоста за 15 минут = алерт с высоким приоритетом.
Код:
# Псевдокод корреляционного правила для SIEM
# Детект: PowerShell с обфускацией после RDP из нетипичной подсети
rule rdp_then_obfuscated_powershell
when
ev1: auth(type="RDP", src NOT IN $baseline_rdp)
followed_by within 900s
ev2: proc(name="powershell.exe", cmd MATCHES "-enc|IEX|DownloadString")
on same host
then
alert(severity="HIGH", ttp="T1021.001 + T1059.001")
Правовой контекст: ФЗ-187 и оборотные штрафы
Для SOC-инженера правовой контекст - не абстракция, а конкретные последствия. ФЗ-187 (ст. 11) обязывает субъектов КИИ выполнять требования ФСТЭК (Приказ №239). Среди мер - группы РСБ (регистрация событий безопасности) и АУД (аудит). По сути это требования к мониторингу и корреляции, прописанные юридическим языком.Оборотные штрафы за утечки персональных данных, принятые в 2024 году, превращают каждый инцидент с Data Encrypted for Impact (T1486) из технической проблемы в финансовую катастрофу. Штраф - процент от оборота. Рядом с такими суммами стоимость внедрения UEBA и выстраивания поведенческого detection выглядит разумной инвестицией.
Реальные кейсы кибератак: сценарий с временными метками
Типовой сценарий, собранный из паттернов инцидентов 2024-2025. Не один конкретный кейс - скорее "сборная солянка" из того, что повторяется раз за разом.Пятница, 23:40. Атакующий использует credentials, купленные на теневом форуме (T1078, Initial Access), для авторизации через RDP (T1021.001, Lateral Movement). IP - арендованный VPS. Сигнатурный IDS молчит: порт 3389, протокол штатный, учётные данные валидны. Всё легитимно.
Суббота, 01:15. Запуск PowerShell (T1059.001) с обфусцированной командой (T1027). Загрузка RAT в память. Файлов на диске нет - антивирус не реагирует.
Суббота, 03:00. Модификация реестра, отключение агента EDR (T1562.001). Lateral movement по серверному сегменту через RDP.
Воскресенье, 14:00. Выгрузка данных через легитимный облачный сервис. Трафик идёт на домен крупного облачного провайдера - DLP не срабатывает.
Понедельник, 9:15. Запуск шифровальщика (T1486). Сотрудники приходят на работу и видят заблокированные системы. SOC получает первый "алерт" - от пользователей, а не от средств защиты.
Что поймал бы поведенческий detection:
- 23:40 - RDP-сессия из нетипичного IP в нерабочее время -> алерт MEDIUM
- 01:15 - PowerShell с Base64 после RDP -> алерт HIGH (корреляция двух событий)
- 03:00 - Heartbeat EDR прекратился -> алерт CRITICAL
Паттерн один и тот же: сигнатурный антивирус "видел" атаку, но не "понимал" её. Ловил отдельные файлы (иногда), но пропускал цепочку действий. Шифровальщик срабатывал не потому, что был неизвестен - его запускали через легитимные инструменты на хосте, где EDR уже был отключен.
Команды, которые перешли на поведенческую корреляцию с baseline и цепочками TTPs, ловят такие атаки на стадии lateral movement. Не всегда, но достаточно часто, чтобы разница в финансовых потерях была кратной. SOC без поведенческой аналитики в 2025 году - дорогой log-архив: узнавать об инциденте от бухгалтерии в понедельник утром вместо SIEM в пятницу ночью.
Тематический тред с detection playbook'ом по цепочке credential abuse -> RDP lateral movement -> PowerShell post-exploitation ведётся на codeby.net - с примерами адаптации правил под разные SIEM-стеки.
AI-выжимка
по разделам
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Комментарии
0