Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

Сгоревшая микросхема на плате принтера крупным планом, с трещинами пайки. На текстолите выгравированы идентификаторы уязвимости и техники атаки, жёсткий белый свет лампы, глубокие тени.


К концу 2025 года, по публикациям центра Solar 4RAYS, доля инфраструктур российских компаний с присутствием APT-группировок заметно выросла. И речь не про исторические артефакты - про активные операции. Кто-то прямо сейчас сидит внутри и собирает данные. Медианное время обнаружения атакующих в сети - 11 дней по данным Mandiant M-Trends 2025 (за 2024 год). Это в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы. Иногда - на годы.

Карта кластера: от обзора к деталям​

Эта статья - хаб по всему направлению APT-угроз. Каждая подтема раскрыта в отдельном разборе с конкретными IOC, detection-правилами и операционным контекстом.

#ПодтемаПодробный разбор
1Тренды APT-атак Q1 2026: identity-компрометация и спутниковые целиAPT атаки 2026: тренды и тактики Q1
2Новые APT-группы в России: Silent Lynx, Mythic Likho, SkyCloakНовые APT-группы Россия 2025: TTPs и detection
3APT28 кампания PRISMEX: цепочка заражения и облачный C2APT28 кампания PRISMEX: анализ и detection для SOC
4APT42 и IRGC: обход MFA через социальную инженериюAPT42 социальная инженерия
5UNC1549 (Screening Serpens): иранская APT-кампания 2026UNC1549 иранская APT кампания 2026
6MuddyWater Operation Olalampo: Red Team playbookMuddyWater Operation Olalampo: эмуляция атаки
7Salt Typhoon: атаки на телеком-инфраструктуруSalt Typhoon APT: TTP, детект и Sigma-правила
8Cloud C2: обход детекции через облачные каналы управленияCloud C2 обход детекции: Red Team playbook
9Атаки APT на маршрутизаторы: FSB Center 16Атаки APT на сетевое оборудование
10ShinyHunters: от вишинга до Salesforce-эксфильтрацииShinyHunters: анатомия атак
11Компрометация Signal Linked Devices APT-группамиАтака на Signal мессенджер
12SEO-poisoning: kill chain и защита корпоративных пользователейSEO-poisoning атаки: kill chain и детекты

Бизнес-логика APT-атак: что стоит за компрометацией каждой третьей компании​

1784485801867.webp

APT-атака - не случайный вирус и не одноразовый инцидент. Это спланированная операция с конкретной задачей: украсть интеллектуальную собственность, добраться до государственных секретов, подготовить саботаж критической инфраструктуры или провести финансовое хищение. Для аналитика SOC, пентестера или CISO понимание мотивации за атакой определяет всю стратегию обнаружения и реагирования. Без этого понимания ты гоняешься за IOC, а не за актором.

По данным IBM X-Force Threat Intelligence Index 2025, 70% атак затронули критическую инфраструктуру. Infostealers (32%) обогнали ransomware как самый распространённый тип вредоносного ПО - кража учётных данных стала основным инструментом первого этапа APT-кампаний. По CrowdStrike Global Threat Report 2025, вредоносное использование GenAI для социальной инженерии и фишинга удвоилось за год.

Три устойчивые категории мотивации, которые прослеживаются в реальных расследованиях:

Кибершпионаж и разведка. Кража секретной информации - ведущая мотивация. В 2025 году - шпионские кампании против предприятий ОПК в России (по данным Solar 4RAYS и "Лаборатории Касперского"), а также скрытая операция Fire Ant группы UNC3886 (по данным Sygnia, 2025): атакующие размещали бэкдоры в виртуальных машинах и собирали данные месяцами, оставаясь незамеченными.

Саботаж и деструкция. Вайперы, шифровальщики, полная остановка бизнес-процессов. Характерный пример - Goodbye-wiper группировки Awaken Likho (Core Werewolf): целенаправленно уничтожает данные после эксфильтрации. Сначала украли - потом зачистили.

Финансовые хищения. В 2024 году группировки, связанные с КНДР (семейство Lazarus), по данным Chainalysis, похитили около $1,34 млрд криптовалюты. Рекордные цифры, и 2025-й, судя по всему, не отстаёт.

Для российских субъектов КИИ к финансовому ущербу добавляется юридический риск: по ФЗ-187 уведомление НКЦКИ (ГосСОПКА) обязательно в срок от 3 до 24 часов в зависимости от категории объекта. Просрочил - штрафы и репутационные потери.

APT атаки 2025 на Россию и СНГ: 27 группировок и 35% присутствия в инфраструктурах​

Геополитическая ситуация превратила российский бизнес в приоритетную цель для APT-группировок 2025 года. По данным аналитиков F6, в 2025 году обнаружено 27 прогосударственных APT-групп, активно атакующих организации в России и СНГ - годом ранее их было 24. Семь раскрыты впервые: Silent Lynx, Telemancon, Mythic Likho, NGC6061, NGC4141, SkyCloak, NGC5081 (номенклатура F6). «Лаборатория Касперского» идентифицировала 14 наиболее активных кибергрупп, регулярно атакующих российские организации, а Solar 4RAYS к ноябрю 2025 года обнаружили 18 новых профессиональных хакерских формирований.

Касперский разделил группы на три категории:
  • Хактивисты - TWELVE, BlackJack, Head Mare, C.A.S, Crypt Ghouls. Мотивация - деструкция и публичное давление
  • APT-группы с фокусом на кибершпионаж - Awaken Likho, Angry Likho, GOFFEE, Cloud Atlas, Librarian Likho, Mythic Likho, XDSpy
  • Гибридные формирования - BO Team, Cyberpartisans. Совмещают хактивизм с финансовыми мотивами
Подробный разбор техник и IOC новых группировок - в отдельном материале: Новые APT-группы Россия 2025: Silent Lynx, Mythic Likho, SkyCloak - TTPs и detection

Ключевые группировки, активные в России в 2025​

ГруппировкаЦелиОтличительные TTP
GOFFEE (Paper Werewolf)Госучреждения, медиа, телеком, энергетикаPowerTaskel/PowerModul через Mythic, упаковщик Ebowla, C2 на российских хостингах
Cloud AtlasОПК, госструктурыBEC-атаки от имени скомпрометированных контрагентов, подготовка инфраструктуры за 2-3 месяца
Awaken Likho (Core Werewolf)Госсектор, энергетика, ОПКUltraVNC, MeshAgent, самописный Goodbye-wiper
Mythic Likho (Arcane Werewolf)Госучреждения, телекомMerlin agent (Go), совместимый с фреймворком Mythic, LNK-файлы
XDSpy (Silent Werewolf)Госучреждения СНГСтилер XDigo, селективная доставка payload после валидации жертвы
Sapphire WerewolfТЭКAmethyst Stealer - кража данных из Telegram, браузеров, SSH, VPN
BO TeamШирокий спектр55 атак в 2025, сочетание вымогательства и деструкции
Rezet (Rare Werewolf)Промышленность, госсекторPowerShell-скрипты, развёртывание XMRig-майнера

Общий паттерн: практически все атаки APT-группировок 2025 года начинаются с фишинга (T1566.001 - Spearphishing Attachment). Злоумышленники всё реже используют "классические" вредоносные программы и опираются на легитимные утилиты удалённого управления, PowerShell-скрипты (T1059.001) и облачные сервисы - Google Sheets, Telegram. Это позволяет месяцами оставаться незамеченными.

Характерная деталь: малый и средний бизнес всё чаще становится жертвой не ради прямой выгоды, а как "ступенька" к более крупным организациям. Атакующие компрометируют небольшого подрядчика и через него проникают в целевую инфраструктуру крупного холдинга - supply chain compromise в чистом виде.

Nation-state APT: глобальная карта кибершпионажа 2025-2026​

1784485874956.webp

APT-группировки 2025 года - не абстрактная угроза. За каждой стоит конкретное государство, конкретная задача и конкретный почерк. По заявлению CEO NCSC-UK Ричарда Хорна (июнь 2026), враждебные государства стоят за тремя четвертями киберинцидентов, затрагивающих критические системы Великобритании. Картина по всему миру - аналогичная.

Китай: рост активности на 150% и охота на телеком​

По CrowdStrike Global Threat Report 2025, активность China-nexus adversaries выросла на 150% за год. Цели - телекоммуникации, аэрокосмическая отрасль, госсектор. Salt Typhoon показала способность к долгосрочному скрытому присутствию в телеком-инфраструктуре - детальный разбор TTP, detection-правил и Sigma-детектов: Salt Typhoon APT атаки на телеком: TTP, детект и Sigma-правила

По отчёту NJCCIC (New Jersey Cybersecurity), группы Volt Typhoon, Salt Typhoon и Silk Typhoon получали и поддерживали долгосрочный доступ к критической инфраструктуре - от энергетики до водоснабжения.

Иран: от job lure до AppDomainManager hijacking​

Иранские APT-группы вышли на новый уровень технической зрелости. По данным Unit 42 (Palo Alto Networks), группировка UNC1549 (Smoke Sandstorm по номенклатуре Microsoft) в период с февраля по апрель 2026 года предположительно развернула несколько новых вариантов RAT. Группа применяет технику AppDomainManager hijacking - манипулирует фазой инициализации .NET-приложений, чтобы отключить механизмы безопасности через легитимный конфигурационный файл. Среди предполагаемых целей - сектора технологий и обороны в США, Израиле и ОАЭ.

Подробный разбор: UNC1549 иранская APT кампания 2026: Job Lure, облачный C2 и detection для SOC

APT42 (связанная с IRGC) продолжает операции по краже учётных данных без малвари - исключительно через социальную инженерию и обход MFA. Как именно это работает: APT42 социальная инженерия: как IRGC-хакеры обходят MFA

MuddyWater использует иной подход - вредоносные макросы Office и commodity-инструменты. Практический playbook эмуляции их операции Olalampo для Red Team: MuddyWater Operation Olalampo: эмуляция атаки

КНДР: Lazarus и рекорды хищений​

Lazarus Group - главный инструмент КНДР в киберпространстве. По MITRE ATT&CK, Lazarus атрибутирован к Reconnaissance General Bureau. В октябре 2025 года, по данным Positive Technologies, группа провела целевую операцию против европейских производителей беспилотников и оборонных комплектующих: рассылала фальшивые предложения о работе с вредоносными вложениями. Ветвь AppleJeus специализируется на криптовалютных хищениях и стоит за атакой на цепочку поставок 3CX.

Россия-атрибутированные группы: от GRU до FSB​

APT28 (Fancy Bear, Sednit), по данным US DoJ (2018) и MITRE ATT&CK G0007, связан с ГРУ ГШ ВС РФ, войсковая часть 26165 (85-й ГЦСС). Разбор одной из свежих кампаний APT28: APT28 кампания PRISMEX: анализ цепочки заражения, облачный C2 и detection для SOC

Ещё один задокументированный вектор той же группы - эксплуатация Roundcube через XSS и IMAP-инъекции: разбор полного kill chain, OPSEC-провала операторов и практических уроков для Red Team.


Sandworm (GRU Unit 74455) известен деструктивными атаками на энергосектор Украины (Industroyer) и вайпером WhisperGate. Turla (атрибутирована к ФСБ, Центр 16) специализируется на долгосрочных операциях - активность отслеживается с конца 1990-х. Gamaredon, по данным SBU и ESET, привязан к 18-му центру информационной безопасности ФСБ и ведёт массированные атаки на украинские госучреждения.

Отдельная история - десятилетняя кампания FSB Center 16 по компрометации маршрутизаторов. Как nation-state актор эксплуатирует сетевое оборудование для скрытого присутствия: Атаки APT на сетевое оборудование: как FSB Center 16 десять лет компрометирует маршрутизаторы

Эволюция тактик, техник и процедур APT: 5 трендов 2025-2026​

Атакующие меняются быстрее, чем обновляются сигнатуры. Пять трендов, которые определяют APT TTP MITRE ATT&CK прямо сейчас.

Облачные сервисы как C2-каналы

APT-группировки активно используют легитимные облачные платформы для маршрутизации команд и управления: Telegram API, Discord, Google Sheets, Slack, хостинг C2-доменов на Azure. По данным Unit 42, UNC1549 маршрутирует C2-трафик через набор из 3-5 уникальных доменов, преимущественно на Azure, выделяя отдельные домены для каждой цели - это предотвращает перекрёстную контаминацию и повышает операционную устойчивость (T1071.001 - Web Protocols). YoroTrooper (Tomiris) использует Telegram-бота и Discord API как полноценные C2-платформы для своих бэкдоров.

Рост облачных вторжений - 26% год к году по CrowdStrike. Red Team playbook по облачным C2: Cloud C2 обход детекции: Red Team playbook по облачным каналам управления APT-групп

AI-усиленная социальная инженерия​

По IBM X-Force, генерация фишинговых писем с помощью GenAI стала быстрее в 11,4 раза при сопоставимом качестве. CrowdStrike фиксирует удвоение вредоносного использования GenAI для социальной инженерии в 2024 году. Группировки применяют deepfake-аудио для вишинга и AI-контент для персонализированных spearphishing-кампаний.

Свежие тренды initial access: APT атаки 2026: тренды и тактики Q1 - от identity-based компрометации до спутниковых целей

Fileless-исполнение и LOLBins​

APT-группировки продолжают "жить за счёт земли": mshta.exe (T1218.005) использовался APT28 для доставки бэкдора HATVIBE; regsvr32.exe (T1218.010) - для proxy-execution GHOSTSPIDER. PowerShell (T1059.001) активно применяется для fileless-исполнения. Payload расшифровываются и исполняются целиком в оперативной памяти, без записи на диск. Сигнатурные AV/EDR такое не ловят, форензик-артефактов - минимум.

Компрометация мессенджеров и средств связи​

Атаки на Signal Linked Devices - нестандартный вектор initial access для APT-групп. Вместо классического фишинга с вложениями атакующие эксплуатируют механизмы привязки устройств, получая доступ к переписке без установки малвари на основное устройство жертвы. Разбор механики и защитных мер: Атака на Signal мессенджер: как APT-группы компрометируют Linked Devices

SEO-poisoning как корпоративный вектор​

Помимо прямого фишинга, APT-группировки и продвинутые киберпреступники используют отравление поисковой выдачи для доставки вредоносного ПО корпоративным пользователям. Kill chain, методы детектирования и защитные меры: SEO-poisoning атаки: kill chain, детекты и защита корпоративных пользователей

Анатомия целевой кибератаки: kill chain APT-кампании по MITRE ATT&CK​

Каждая APT-кампания проходит через повторяемые фазы. Ниже - обобщённый kill chain, собранный из реальных расследований и привязанный к верифицированным техникам MITRE ATT&CK.

Разведка. Атакующие изучают цель через OSINT: LinkedIn, GitHub, корпоративные вакансии, DNS-записи, утёкшие базы. UNC1549, например, собирает информацию о конкретных вакансиях в целевых компаниях и создаёт PDF с детализированными описаниями позиций (Senior Software Engineer Job ID JR205894.pdf) - уровень персонализации, который практически невозможно отличить от легитимного HR-процесса.

Initial Access. Доминирующий вектор - spearphishing с вредоносным вложением (T1566.001). RAR-архивы с EXE-файлами, замаскированными под документы (.pdf.exe, .doc.exe), Word-файлы с VBA-скриптами, LNK-файлы в ZIP-архивах. Cloud Atlas использует BEC-атаки - рассылает письма от имени скомпрометированной организации её контрагентам. Альтернативные векторы: эксплуатация уязвимостей в VPN-шлюзах и почтовых серверах, supply chain через подрядчиков. Использование валидных учётных данных (T1078 - Valid Accounts) - растущий тренд, подкреплённый массовым распространением infostealers.

Закрепление и C2. После первичного заражения устанавливается канал связи с управляющим сервером: RAT-импланты (Cobalt Strike, Sliver, кастомные агенты вроде PowerTaskel или MiniUpdate), веб-шеллы на IIS-серверах, легитимные утилиты удалённого доступа (AnyDesk, UltraVNC, MeshAgent). C2-трафик маршрутируется через HTTPS, DNS-туннелирование или облачные API. GOFFEE размещает C2 на российских хостингах (MivoCloud, Aeza), маскируя вредоносный трафик под внутреннюю активность.

Повышение привилегий и кража учётных данных. Дамп LSASS (T1003.001) через Mimikatz или LaZagne, эксплуатация уязвимостей Active Directory, Kerberoasting. PrintNightmare (CVE-2021-34527, NVD CVSS v3.1 = 8.8 HIGH; MSRC classification: Critical / Remote Code Execution; CISA KEV - actively exploited) до сих пор эксплуатируется - EPSS score 0.9976 (99.76% вероятность наблюдаемой эксплойт-активности в ближайшие 30 дней; percentile 99.96). Уязвимость в дикой природе с июля 2021 года. Отключение защитных инструментов (T1562.001) - стандартная практика: APT-группы целенаправленно деактивируют EDR-агенты и AV перед развёртыванием основного payload.

Латеральное перемещение. PsExec, RDP, WMI, SMB, SSH. LOLBins (rundll32.exe (T1218.011), wmic, certutil) для обхода EDR. BloodHound для визуализации путей привилегий в AD.

Эксфильтрация и импакт. Данные сжимаются (RAR/7zip, иногда с двойным шифрованием) и выгружаются через C2-канал, DNS over HTTPS или облачные хранилища. Amethyst Stealer группы Sapphire Werewolf целенаправленно собирает данные из Telegram, Chrome, Яндекс.Браузера, SSH-конфигураций и VPN-клиентов. Некоторые APT разворачивают двойное назначение: сначала шпионаж, затем деструкция (вайперы, шифровальщики) для заметания следов.

Полный разбор kill chain на примере реальной кампании ShinyHunters - от вишинга до Salesforce-эксфильтрации: ShinyHunters группировка: анатомия атак

Threat intelligence для Red Team: как эмулировать реальные APT-кампании​

Данные threat intelligence становятся ценными, когда Red Team превращает публичные TTP в конкретные сценарии эмуляции. Абстрактное "APT28 использует spearphishing" - бесполезно. А вот "APT28 доставляет HTA через mshta.exe, устанавливает HATVIBE backdoor, маршрутирует C2 через cloud-фронтинг" - это actionable intelligence, из которого строится профиль эмуляции.

Практический подход к эмуляции APT-кампаний:

Маппинг TTP на инструменты. MITRE ATT&CK Navigator позволяет визуализировать техники конкретной группы и подобрать инструменты эмуляции. Для иранских APT (MuddyWater, UNC1549) характерны: DLL sideloading, вредоносные макросы Office, кастомные RAT. Для России-атрибутированных групп (GOFFEE) - PowerShell-агенты через Mythic framework. Для китайских (Salt Typhoon) - долгосрочная персистенция через firmware-импланты на сетевом оборудовании.

C2-профили под конкретную группу. Cobalt Strike Malleable C2 profiles настраиваются под конкретный трафик-паттерн APT: размер jitter, user-agent, URI-паттерны, TLS fingerprint. UNC1549 использует 3-5 уникальных доменов на Azure для каждой цели - уровень OPSEC, который стоит воспроизводить при эмуляции.

Operator behavior emulation. Не только инструменты, но и поведение оператора: время активности (рабочие часы целевого часового пояса), скорость латерального перемещения, паузы между действиями. APT-группы работают "low and slow". Red Team должен делать то же самое, иначе тестирование превращается в демонстрацию инструмента, а не в проверку обнаружения.

Практический playbook эмуляции операций MuddyWater через вредоносные макросы Office: MuddyWater Operation Olalampo: эмуляция атаки - Red Team playbook

Playbook по облачным C2-каналам, которые реально используют APT-группы: Cloud C2 обход детекции: Red Team playbook

Threat intelligence для SOC: от индикаторов компрометации к поведенческому детекту​

1784485902192.webp

IOC-фиды (IP-адреса, хэши, домены) - необходимый минимум, но против APT-группировок 2025 года они работают ограниченно. Атакующие ротируют инфраструктуру между кампаниями: UNC1549 меняет C2-домены от варианта к варианту, GOFFEE переходит между хостинг-провайдерами. Хэш конкретного сэмпла бесполезен против нового варианта RAT того же актора.

Эффективный threat intelligence для SOC строится на трёх уровнях:

Tactical: IOC с контекстом. Индикаторы компрометации APT работают, когда привязаны к конкретной кампании и обогащены контекстом: к какой группе относятся, какая фаза kill chain, какой TTL у индикатора. TI-платформы (MISP, OpenCTI, OTX AlienVault) позволяют коррелировать IOC с MITRE ATT&CK ID и получать атрибуцию до уровня конкретной операции.

Operational: поведенческие детекты. Sigma-правила, привязанные к конкретным TTP, а не к хэшам. Пример: детектирование mshta.exe, порождающего подозрительные дочерние процессы (T1218.005), или regsvr32.exe с нетипичными аргументами командной строки (T1218.010). Такие правила переживают ротацию инфраструктуры и работают против всего класса APT, использующих LOLBins.
YAML:
# Пример Sigma-правила: подозрительный запуск mshta.exe
title: Mshta.exe Spawning Script or LOLBin Child Process
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    ParentImage|endswith: '\mshta.exe'
    Image|endswith:
      - '\powershell.exe'
      - '\cmd.exe'
      - '\rundll32.exe'
      - '\cscript.exe'
      - '\wscript.exe'
  condition: selection
level: high
Strategic: hunt-гипотезы. Проактивный поиск по поведенческим аномалиям: нетипичные DNS-запросы к облачным провайдерам от серверов, которые не должны обращаться наружу; PowerShell-процессы с закодированными командами (T1059.001) от учётных записей, которые обычно не используют PowerShell; процесс-инъекции (T1055) в легитимные системные процессы в нерабочее время.

Детальные detection-правила для конкретных кампаний:

APT threat hunting: чеклист для SOC-аналитика​

  1. Проверить DNS-логи на обращения к cloud API (graph.microsoft.com, api.telegram.org, discord.com) от серверных сегментов, которые не используют эти сервисы
  2. Выявить процессы mshta.exe, regsvr32.exe, rundll32.exe с нетипичными аргументами командной строки или порождающие дочерние PowerShell/cmd-процессы
  3. Проверить аутентификацию AD: нетипичные Kerberos TGS-запросы для сервисных аккаунтов (признак Kerberoasting)
  4. Проанализировать scheduled tasks и registry Run keys на наличие закодированных PowerShell-команд
  5. Выгрузить список установленных RMM-инструментов (AnyDesk, UltraVNC, MeshAgent) - любая нелицензированная установка требует расследования
  6. Проверить исходящий HTTPS-трафик на аномалии: нетипичные JA3/JA4 fingerprints, domain fronting, TLS-сертификаты от нестандартных CA
  7. Проанализировать LSASS-доступы в логах Sysmon (Event ID 10): процессы, обращающиеся к lsass.exe с правами PROCESS_VM_READ
  8. Проверить легитимность DLL в стандартных каталогах Windows: DLL sideloading оставляет нетипичные DLL рядом с легитимными EXE
  9. Выявить LNK-файлы в пользовательских каталогах с нетипичным содержимым (PowerShell-команды вместо путей к приложениям)
  10. Скоррелировать IOC из актуальных TI-фидов (MISP CIRCL, OTX, Solar 4RAYS, F6) с внутренними логами SIEM за последние 90 дней
  11. Проверить конфигурации VPN-шлюзов и почтовых серверов на наличие непропатченных уязвимостей из CISA KEV
  12. Аудит учётных записей: выявить сервисные аккаунты с интерактивным входом и пользователей с привилегиями, добавленными за последние 30 дней без тикета в ITSM

Куда движутся APT-угрозы: прогноз на 2026-2027​

Компрометация подрядчиков обеспечила около 30% успешных атак в 2025 году по Verizon DBIR 2025 и останется в топе угроз в 2026-м. Supply chain - не просто вектор, а системная слабость: защитить собственный периметр недостаточно, если подрядчик с VPN-доступом к инфраструктуре использует пароль из утёкшей базы.

GenAI превращает vishing и spearphishing из ремесла в конвейер: порог входа снижается, а персонализация растёт. APT-группы, которые раньше тратили недели на подготовку одного фишингового письма, теперь генерируют убедительные кампании за часы. Deepfake-аудио уже применяется группировками типа ShinyHunters для имитации голоса IT-поддержки.

Облачная инфраструктура как C2 - тренд, который будет только усиливаться. Заблокировать api.telegram.org или graph.microsoft.com на корпоративном периметре - значит сломать легитимные бизнес-процессы. Атакующие это прекрасно понимают. Ответ - не блокировка, а behavioral analytics: корреляция объёма, паттернов и контекста обращений к облачным API.

Для российских организаций ситуация усугубляется: количество APT-группировок растёт, а число квалифицированных специалистов SOC - нет. Автоматизация threat hunting через SOAR-платформы и AI-driven detection - не опция, а необходимость.



Хотите отработать detection-техники против реальных APT-кампаний в легальной среде? Курсы Codeby Academy по threat hunting и SOC-аналитике дают практику на реальных артефактах: дампы памяти, PCAP-файлы из IR-расследований, Sigma-правила под конкретные TTP. Разбор кейсов - не теоретических, а тех, которые встречаются в инфраструктурах российских компаний прямо сейчас.



Большинство SOC-команд строят detection вокруг IOC-фидов и ждут, когда SIEM подаст алерт. Это реактивный подход, и он проигрывает APT-группировкам по определению. Атакующие ротируют инфраструктуру между кампаниями - IP-адрес из фида устаревает за часы, а хэш конкретного сэмпла бесполезен против нового варианта RAT, хотя оператор тот же.

Реальная разница между "компаниями с APT в инфраструктуре" и теми, кто чист, - не в качестве фидов. Она в том, есть ли в команде человек, который каждую неделю формулирует hunt-гипотезу и руками проверяет её в логах. Не ждёт алерта, а ищет. Не по хэшу - по поведению: почему этот сервисный аккаунт вошёл интерактивно в 3 часа ночи? Почему regsvr32.exe на бухгалтерской машине порождает PowerShell?

Инструменты для такого поиска - Sigma, Sysmon, Elastic, Splunk - доступны всем. Публичные отчёты Mandiant, Unit 42, ESET, Solar 4RAYS дают конкретные TTP с MITRE-маппингом. Данных хватает. Не хватает дисциплины превращать их в еженедельные hunt-сессии. Те команды, которые это делают, находят APT на 11-й день. Те, которые не делают, - читают о себе в отчётах вендоров.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab