К концу 2025 года, по публикациям центра Solar 4RAYS, доля инфраструктур российских компаний с присутствием APT-группировок заметно выросла. И речь не про исторические артефакты - про активные операции. Кто-то прямо сейчас сидит внутри и собирает данные. Медианное время обнаружения атакующих в сети - 11 дней по данным Mandiant M-Trends 2025 (за 2024 год). Это в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы. Иногда - на годы.
Карта кластера: от обзора к деталям
Эта статья - хаб по всему направлению APT-угроз. Каждая подтема раскрыта в отдельном разборе с конкретными IOC, detection-правилами и операционным контекстом.| # | Подтема | Подробный разбор |
|---|---|---|
| 1 | Тренды APT-атак Q1 2026: identity-компрометация и спутниковые цели | APT атаки 2026: тренды и тактики Q1 |
| 2 | Новые APT-группы в России: Silent Lynx, Mythic Likho, SkyCloak | Новые APT-группы Россия 2025: TTPs и detection |
| 3 | APT28 кампания PRISMEX: цепочка заражения и облачный C2 | APT28 кампания PRISMEX: анализ и detection для SOC |
| 4 | APT42 и IRGC: обход MFA через социальную инженерию | APT42 социальная инженерия |
| 5 | UNC1549 (Screening Serpens): иранская APT-кампания 2026 | UNC1549 иранская APT кампания 2026 |
| 6 | MuddyWater Operation Olalampo: Red Team playbook | MuddyWater Operation Olalampo: эмуляция атаки |
| 7 | Salt Typhoon: атаки на телеком-инфраструктуру | Salt Typhoon APT: TTP, детект и Sigma-правила |
| 8 | Cloud C2: обход детекции через облачные каналы управления | Cloud C2 обход детекции: Red Team playbook |
| 9 | Атаки APT на маршрутизаторы: FSB Center 16 | Атаки APT на сетевое оборудование |
| 10 | ShinyHunters: от вишинга до Salesforce-эксфильтрации | ShinyHunters: анатомия атак |
| 11 | Компрометация Signal Linked Devices APT-группами | Атака на Signal мессенджер |
| 12 | SEO-poisoning: kill chain и защита корпоративных пользователей | SEO-poisoning атаки: kill chain и детекты |
Бизнес-логика APT-атак: что стоит за компрометацией каждой третьей компании
APT-атака - не случайный вирус и не одноразовый инцидент. Это спланированная операция с конкретной задачей: украсть интеллектуальную собственность, добраться до государственных секретов, подготовить саботаж критической инфраструктуры или провести финансовое хищение. Для аналитика SOC, пентестера или CISO понимание мотивации за атакой определяет всю стратегию обнаружения и реагирования. Без этого понимания ты гоняешься за IOC, а не за актором.
По данным IBM X-Force Threat Intelligence Index 2025, 70% атак затронули критическую инфраструктуру. Infostealers (32%) обогнали ransomware как самый распространённый тип вредоносного ПО - кража учётных данных стала основным инструментом первого этапа APT-кампаний. По CrowdStrike Global Threat Report 2025, вредоносное использование GenAI для социальной инженерии и фишинга удвоилось за год.
Три устойчивые категории мотивации, которые прослеживаются в реальных расследованиях:
Кибершпионаж и разведка. Кража секретной информации - ведущая мотивация. В 2025 году - шпионские кампании против предприятий ОПК в России (по данным Solar 4RAYS и "Лаборатории Касперского"), а также скрытая операция Fire Ant группы UNC3886 (по данным Sygnia, 2025): атакующие размещали бэкдоры в виртуальных машинах и собирали данные месяцами, оставаясь незамеченными.
Саботаж и деструкция. Вайперы, шифровальщики, полная остановка бизнес-процессов. Характерный пример - Goodbye-wiper группировки Awaken Likho (Core Werewolf): целенаправленно уничтожает данные после эксфильтрации. Сначала украли - потом зачистили.
Финансовые хищения. В 2024 году группировки, связанные с КНДР (семейство Lazarus), по данным Chainalysis, похитили около $1,34 млрд криптовалюты. Рекордные цифры, и 2025-й, судя по всему, не отстаёт.
Для российских субъектов КИИ к финансовому ущербу добавляется юридический риск: по ФЗ-187 уведомление НКЦКИ (ГосСОПКА) обязательно в срок от 3 до 24 часов в зависимости от категории объекта. Просрочил - штрафы и репутационные потери.
APT атаки 2025 на Россию и СНГ: 27 группировок и 35% присутствия в инфраструктурах
Геополитическая ситуация превратила российский бизнес в приоритетную цель для APT-группировок 2025 года. По данным аналитиков F6, в 2025 году обнаружено 27 прогосударственных APT-групп, активно атакующих организации в России и СНГ - годом ранее их было 24. Семь раскрыты впервые: Silent Lynx, Telemancon, Mythic Likho, NGC6061, NGC4141, SkyCloak, NGC5081 (номенклатура F6). «Лаборатория Касперского» идентифицировала 14 наиболее активных кибергрупп, регулярно атакующих российские организации, а Solar 4RAYS к ноябрю 2025 года обнаружили 18 новых профессиональных хакерских формирований.Касперский разделил группы на три категории:
- Хактивисты - TWELVE, BlackJack, Head Mare, C.A.S, Crypt Ghouls. Мотивация - деструкция и публичное давление
- APT-группы с фокусом на кибершпионаж - Awaken Likho, Angry Likho, GOFFEE, Cloud Atlas, Librarian Likho, Mythic Likho, XDSpy
- Гибридные формирования - BO Team, Cyberpartisans. Совмещают хактивизм с финансовыми мотивами
Ключевые группировки, активные в России в 2025
| Группировка | Цели | Отличительные TTP |
|---|---|---|
| GOFFEE (Paper Werewolf) | Госучреждения, медиа, телеком, энергетика | PowerTaskel/PowerModul через Mythic, упаковщик Ebowla, C2 на российских хостингах |
| Cloud Atlas | ОПК, госструктуры | BEC-атаки от имени скомпрометированных контрагентов, подготовка инфраструктуры за 2-3 месяца |
| Awaken Likho (Core Werewolf) | Госсектор, энергетика, ОПК | UltraVNC, MeshAgent, самописный Goodbye-wiper |
| Mythic Likho (Arcane Werewolf) | Госучреждения, телеком | Merlin agent (Go), совместимый с фреймворком Mythic, LNK-файлы |
| XDSpy (Silent Werewolf) | Госучреждения СНГ | Стилер XDigo, селективная доставка payload после валидации жертвы |
| Sapphire Werewolf | ТЭК | Amethyst Stealer - кража данных из Telegram, браузеров, SSH, VPN |
| BO Team | Широкий спектр | 55 атак в 2025, сочетание вымогательства и деструкции |
| Rezet (Rare Werewolf) | Промышленность, госсектор | PowerShell-скрипты, развёртывание XMRig-майнера |
Общий паттерн: практически все атаки APT-группировок 2025 года начинаются с фишинга (T1566.001 - Spearphishing Attachment). Злоумышленники всё реже используют "классические" вредоносные программы и опираются на легитимные утилиты удалённого управления, PowerShell-скрипты (T1059.001) и облачные сервисы - Google Sheets, Telegram. Это позволяет месяцами оставаться незамеченными.
Характерная деталь: малый и средний бизнес всё чаще становится жертвой не ради прямой выгоды, а как "ступенька" к более крупным организациям. Атакующие компрометируют небольшого подрядчика и через него проникают в целевую инфраструктуру крупного холдинга - supply chain compromise в чистом виде.
Nation-state APT: глобальная карта кибершпионажа 2025-2026
APT-группировки 2025 года - не абстрактная угроза. За каждой стоит конкретное государство, конкретная задача и конкретный почерк. По заявлению CEO NCSC-UK Ричарда Хорна (июнь 2026), враждебные государства стоят за тремя четвертями киберинцидентов, затрагивающих критические системы Великобритании. Картина по всему миру - аналогичная.
Китай: рост активности на 150% и охота на телеком
По CrowdStrike Global Threat Report 2025, активность China-nexus adversaries выросла на 150% за год. Цели - телекоммуникации, аэрокосмическая отрасль, госсектор. Salt Typhoon показала способность к долгосрочному скрытому присутствию в телеком-инфраструктуре - детальный разбор TTP, detection-правил и Sigma-детектов: Salt Typhoon APT атаки на телеком: TTP, детект и Sigma-правилаПо отчёту NJCCIC (New Jersey Cybersecurity), группы Volt Typhoon, Salt Typhoon и Silk Typhoon получали и поддерживали долгосрочный доступ к критической инфраструктуре - от энергетики до водоснабжения.
Иран: от job lure до AppDomainManager hijacking
Иранские APT-группы вышли на новый уровень технической зрелости. По данным Unit 42 (Palo Alto Networks), группировка UNC1549 (Smoke Sandstorm по номенклатуре Microsoft) в период с февраля по апрель 2026 года предположительно развернула несколько новых вариантов RAT. Группа применяет технику AppDomainManager hijacking - манипулирует фазой инициализации .NET-приложений, чтобы отключить механизмы безопасности через легитимный конфигурационный файл. Среди предполагаемых целей - сектора технологий и обороны в США, Израиле и ОАЭ.Подробный разбор: UNC1549 иранская APT кампания 2026: Job Lure, облачный C2 и detection для SOC
APT42 (связанная с IRGC) продолжает операции по краже учётных данных без малвари - исключительно через социальную инженерию и обход MFA. Как именно это работает: APT42 социальная инженерия: как IRGC-хакеры обходят MFA
MuddyWater использует иной подход - вредоносные макросы Office и commodity-инструменты. Практический playbook эмуляции их операции Olalampo для Red Team: MuddyWater Operation Olalampo: эмуляция атаки
КНДР: Lazarus и рекорды хищений
Lazarus Group - главный инструмент КНДР в киберпространстве. По MITRE ATT&CK, Lazarus атрибутирован к Reconnaissance General Bureau. В октябре 2025 года, по данным Positive Technologies, группа провела целевую операцию против европейских производителей беспилотников и оборонных комплектующих: рассылала фальшивые предложения о работе с вредоносными вложениями. Ветвь AppleJeus специализируется на криптовалютных хищениях и стоит за атакой на цепочку поставок 3CX.Россия-атрибутированные группы: от GRU до FSB
APT28 (Fancy Bear, Sednit), по данным US DoJ (2018) и MITRE ATT&CK G0007, связан с ГРУ ГШ ВС РФ, войсковая часть 26165 (85-й ГЦСС). Разбор одной из свежих кампаний APT28: APT28 кампания PRISMEX: анализ цепочки заражения, облачный C2 и detection для SOCЕщё один задокументированный вектор той же группы - эксплуатация Roundcube через XSS и IMAP-инъекции: разбор полного kill chain, OPSEC-провала операторов и практических уроков для Red Team.
Sandworm (GRU Unit 74455) известен деструктивными атаками на энергосектор Украины (Industroyer) и вайпером WhisperGate. Turla (атрибутирована к ФСБ, Центр 16) специализируется на долгосрочных операциях - активность отслеживается с конца 1990-х. Gamaredon, по данным SBU и ESET, привязан к 18-му центру информационной безопасности ФСБ и ведёт массированные атаки на украинские госучреждения.
Отдельная история - десятилетняя кампания FSB Center 16 по компрометации маршрутизаторов. Как nation-state актор эксплуатирует сетевое оборудование для скрытого присутствия: Атаки APT на сетевое оборудование: как FSB Center 16 десять лет компрометирует маршрутизаторы
Эволюция тактик, техник и процедур APT: 5 трендов 2025-2026
Атакующие меняются быстрее, чем обновляются сигнатуры. Пять трендов, которые определяют APT TTP MITRE ATT&CK прямо сейчас.Облачные сервисы как C2-каналы
APT-группировки активно используют легитимные облачные платформы для маршрутизации команд и управления: Telegram API, Discord, Google Sheets, Slack, хостинг C2-доменов на Azure. По данным Unit 42, UNC1549 маршрутирует C2-трафик через набор из 3-5 уникальных доменов, преимущественно на Azure, выделяя отдельные домены для каждой цели - это предотвращает перекрёстную контаминацию и повышает операционную устойчивость (T1071.001 - Web Protocols). YoroTrooper (Tomiris) использует Telegram-бота и Discord API как полноценные C2-платформы для своих бэкдоров.Рост облачных вторжений - 26% год к году по CrowdStrike. Red Team playbook по облачным C2: Cloud C2 обход детекции: Red Team playbook по облачным каналам управления APT-групп
AI-усиленная социальная инженерия
По IBM X-Force, генерация фишинговых писем с помощью GenAI стала быстрее в 11,4 раза при сопоставимом качестве. CrowdStrike фиксирует удвоение вредоносного использования GenAI для социальной инженерии в 2024 году. Группировки применяют deepfake-аудио для вишинга и AI-контент для персонализированных spearphishing-кампаний.Свежие тренды initial access: APT атаки 2026: тренды и тактики Q1 - от identity-based компрометации до спутниковых целей
Fileless-исполнение и LOLBins
APT-группировки продолжают "жить за счёт земли":mshta.exe (T1218.005) использовался APT28 для доставки бэкдора HATVIBE; regsvr32.exe (T1218.010) - для proxy-execution GHOSTSPIDER. PowerShell (T1059.001) активно применяется для fileless-исполнения. Payload расшифровываются и исполняются целиком в оперативной памяти, без записи на диск. Сигнатурные AV/EDR такое не ловят, форензик-артефактов - минимум.Компрометация мессенджеров и средств связи
Атаки на Signal Linked Devices - нестандартный вектор initial access для APT-групп. Вместо классического фишинга с вложениями атакующие эксплуатируют механизмы привязки устройств, получая доступ к переписке без установки малвари на основное устройство жертвы. Разбор механики и защитных мер: Атака на Signal мессенджер: как APT-группы компрометируют Linked DevicesSEO-poisoning как корпоративный вектор
Помимо прямого фишинга, APT-группировки и продвинутые киберпреступники используют отравление поисковой выдачи для доставки вредоносного ПО корпоративным пользователям. Kill chain, методы детектирования и защитные меры: SEO-poisoning атаки: kill chain, детекты и защита корпоративных пользователейАнатомия целевой кибератаки: kill chain APT-кампании по MITRE ATT&CK
Каждая APT-кампания проходит через повторяемые фазы. Ниже - обобщённый kill chain, собранный из реальных расследований и привязанный к верифицированным техникам MITRE ATT&CK.Разведка. Атакующие изучают цель через OSINT: LinkedIn, GitHub, корпоративные вакансии, DNS-записи, утёкшие базы. UNC1549, например, собирает информацию о конкретных вакансиях в целевых компаниях и создаёт PDF с детализированными описаниями позиций (Senior Software Engineer Job ID JR205894.pdf) - уровень персонализации, который практически невозможно отличить от легитимного HR-процесса.
Initial Access. Доминирующий вектор - spearphishing с вредоносным вложением (T1566.001). RAR-архивы с EXE-файлами, замаскированными под документы (.pdf.exe, .doc.exe), Word-файлы с VBA-скриптами, LNK-файлы в ZIP-архивах. Cloud Atlas использует BEC-атаки - рассылает письма от имени скомпрометированной организации её контрагентам. Альтернативные векторы: эксплуатация уязвимостей в VPN-шлюзах и почтовых серверах, supply chain через подрядчиков. Использование валидных учётных данных (T1078 - Valid Accounts) - растущий тренд, подкреплённый массовым распространением infostealers.
Закрепление и C2. После первичного заражения устанавливается канал связи с управляющим сервером: RAT-импланты (Cobalt Strike, Sliver, кастомные агенты вроде PowerTaskel или MiniUpdate), веб-шеллы на IIS-серверах, легитимные утилиты удалённого доступа (AnyDesk, UltraVNC, MeshAgent). C2-трафик маршрутируется через HTTPS, DNS-туннелирование или облачные API. GOFFEE размещает C2 на российских хостингах (MivoCloud, Aeza), маскируя вредоносный трафик под внутреннюю активность.
Повышение привилегий и кража учётных данных. Дамп LSASS (T1003.001) через Mimikatz или LaZagne, эксплуатация уязвимостей Active Directory, Kerberoasting. PrintNightmare (CVE-2021-34527, NVD CVSS v3.1 = 8.8 HIGH; MSRC classification: Critical / Remote Code Execution; CISA KEV - actively exploited) до сих пор эксплуатируется - EPSS score 0.9976 (99.76% вероятность наблюдаемой эксплойт-активности в ближайшие 30 дней; percentile 99.96). Уязвимость в дикой природе с июля 2021 года. Отключение защитных инструментов (T1562.001) - стандартная практика: APT-группы целенаправленно деактивируют EDR-агенты и AV перед развёртыванием основного payload.
Латеральное перемещение. PsExec, RDP, WMI, SMB, SSH. LOLBins (
rundll32.exe (T1218.011), wmic, certutil) для обхода EDR. BloodHound для визуализации путей привилегий в AD.Эксфильтрация и импакт. Данные сжимаются (RAR/7zip, иногда с двойным шифрованием) и выгружаются через C2-канал, DNS over HTTPS или облачные хранилища. Amethyst Stealer группы Sapphire Werewolf целенаправленно собирает данные из Telegram, Chrome, Яндекс.Браузера, SSH-конфигураций и VPN-клиентов. Некоторые APT разворачивают двойное назначение: сначала шпионаж, затем деструкция (вайперы, шифровальщики) для заметания следов.
Полный разбор kill chain на примере реальной кампании ShinyHunters - от вишинга до Salesforce-эксфильтрации: ShinyHunters группировка: анатомия атак
Threat intelligence для Red Team: как эмулировать реальные APT-кампании
Данные threat intelligence становятся ценными, когда Red Team превращает публичные TTP в конкретные сценарии эмуляции. Абстрактное "APT28 использует spearphishing" - бесполезно. А вот "APT28 доставляет HTA черезmshta.exe, устанавливает HATVIBE backdoor, маршрутирует C2 через cloud-фронтинг" - это actionable intelligence, из которого строится профиль эмуляции.Практический подход к эмуляции APT-кампаний:
Маппинг TTP на инструменты. MITRE ATT&CK Navigator позволяет визуализировать техники конкретной группы и подобрать инструменты эмуляции. Для иранских APT (MuddyWater, UNC1549) характерны: DLL sideloading, вредоносные макросы Office, кастомные RAT. Для России-атрибутированных групп (GOFFEE) - PowerShell-агенты через Mythic framework. Для китайских (Salt Typhoon) - долгосрочная персистенция через firmware-импланты на сетевом оборудовании.
C2-профили под конкретную группу. Cobalt Strike Malleable C2 profiles настраиваются под конкретный трафик-паттерн APT: размер jitter, user-agent, URI-паттерны, TLS fingerprint. UNC1549 использует 3-5 уникальных доменов на Azure для каждой цели - уровень OPSEC, который стоит воспроизводить при эмуляции.
Operator behavior emulation. Не только инструменты, но и поведение оператора: время активности (рабочие часы целевого часового пояса), скорость латерального перемещения, паузы между действиями. APT-группы работают "low and slow". Red Team должен делать то же самое, иначе тестирование превращается в демонстрацию инструмента, а не в проверку обнаружения.
Практический playbook эмуляции операций MuddyWater через вредоносные макросы Office: MuddyWater Operation Olalampo: эмуляция атаки - Red Team playbook
Playbook по облачным C2-каналам, которые реально используют APT-группы: Cloud C2 обход детекции: Red Team playbook
Threat intelligence для SOC: от индикаторов компрометации к поведенческому детекту
IOC-фиды (IP-адреса, хэши, домены) - необходимый минимум, но против APT-группировок 2025 года они работают ограниченно. Атакующие ротируют инфраструктуру между кампаниями: UNC1549 меняет C2-домены от варианта к варианту, GOFFEE переходит между хостинг-провайдерами. Хэш конкретного сэмпла бесполезен против нового варианта RAT того же актора.
Эффективный threat intelligence для SOC строится на трёх уровнях:
Tactical: IOC с контекстом. Индикаторы компрометации APT работают, когда привязаны к конкретной кампании и обогащены контекстом: к какой группе относятся, какая фаза kill chain, какой TTL у индикатора. TI-платформы (MISP, OpenCTI, OTX AlienVault) позволяют коррелировать IOC с MITRE ATT&CK ID и получать атрибуцию до уровня конкретной операции.
Operational: поведенческие детекты. Sigma-правила, привязанные к конкретным TTP, а не к хэшам. Пример: детектирование
mshta.exe, порождающего подозрительные дочерние процессы (T1218.005), или regsvr32.exe с нетипичными аргументами командной строки (T1218.010). Такие правила переживают ротацию инфраструктуры и работают против всего класса APT, использующих LOLBins.
YAML:
# Пример Sigma-правила: подозрительный запуск mshta.exe
title: Mshta.exe Spawning Script or LOLBin Child Process
logsource:
category: process_creation
product: windows
detection:
selection:
ParentImage|endswith: '\mshta.exe'
Image|endswith:
- '\powershell.exe'
- '\cmd.exe'
- '\rundll32.exe'
- '\cscript.exe'
- '\wscript.exe'
condition: selection
level: high
Детальные detection-правила для конкретных кампаний:
- APT28 кампания PRISMEX: detection для SOC
- Salt Typhoon APT: Sigma-правила
- Новые APT-группы Россия 2025: detection
APT threat hunting: чеклист для SOC-аналитика
- Проверить DNS-логи на обращения к cloud API (
graph.microsoft.com,api.telegram.org,discord.com) от серверных сегментов, которые не используют эти сервисы - Выявить процессы
mshta.exe,regsvr32.exe,rundll32.exeс нетипичными аргументами командной строки или порождающие дочерние PowerShell/cmd-процессы - Проверить аутентификацию AD: нетипичные Kerberos TGS-запросы для сервисных аккаунтов (признак Kerberoasting)
- Проанализировать scheduled tasks и registry Run keys на наличие закодированных PowerShell-команд
- Выгрузить список установленных RMM-инструментов (AnyDesk, UltraVNC, MeshAgent) - любая нелицензированная установка требует расследования
- Проверить исходящий HTTPS-трафик на аномалии: нетипичные JA3/JA4 fingerprints, domain fronting, TLS-сертификаты от нестандартных CA
- Проанализировать LSASS-доступы в логах Sysmon (Event ID 10): процессы, обращающиеся к
lsass.exeс правамиPROCESS_VM_READ - Проверить легитимность DLL в стандартных каталогах Windows: DLL sideloading оставляет нетипичные DLL рядом с легитимными EXE
- Выявить LNK-файлы в пользовательских каталогах с нетипичным содержимым (PowerShell-команды вместо путей к приложениям)
- Скоррелировать IOC из актуальных TI-фидов (MISP CIRCL, OTX, Solar 4RAYS, F6) с внутренними логами SIEM за последние 90 дней
- Проверить конфигурации VPN-шлюзов и почтовых серверов на наличие непропатченных уязвимостей из CISA KEV
- Аудит учётных записей: выявить сервисные аккаунты с интерактивным входом и пользователей с привилегиями, добавленными за последние 30 дней без тикета в ITSM
Куда движутся APT-угрозы: прогноз на 2026-2027
Компрометация подрядчиков обеспечила около 30% успешных атак в 2025 году по Verizon DBIR 2025 и останется в топе угроз в 2026-м. Supply chain - не просто вектор, а системная слабость: защитить собственный периметр недостаточно, если подрядчик с VPN-доступом к инфраструктуре использует пароль из утёкшей базы.GenAI превращает vishing и spearphishing из ремесла в конвейер: порог входа снижается, а персонализация растёт. APT-группы, которые раньше тратили недели на подготовку одного фишингового письма, теперь генерируют убедительные кампании за часы. Deepfake-аудио уже применяется группировками типа ShinyHunters для имитации голоса IT-поддержки.
Облачная инфраструктура как C2 - тренд, который будет только усиливаться. Заблокировать
api.telegram.org или graph.microsoft.com на корпоративном периметре - значит сломать легитимные бизнес-процессы. Атакующие это прекрасно понимают. Ответ - не блокировка, а behavioral analytics: корреляция объёма, паттернов и контекста обращений к облачным API.Для российских организаций ситуация усугубляется: количество APT-группировок растёт, а число квалифицированных специалистов SOC - нет. Автоматизация threat hunting через SOAR-платформы и AI-driven detection - не опция, а необходимость.
Хотите отработать detection-техники против реальных APT-кампаний в легальной среде? Курсы Codeby Academy по threat hunting и SOC-аналитике дают практику на реальных артефактах: дампы памяти, PCAP-файлы из IR-расследований, Sigma-правила под конкретные TTP. Разбор кейсов - не теоретических, а тех, которые встречаются в инфраструктурах российских компаний прямо сейчас.
Большинство SOC-команд строят detection вокруг IOC-фидов и ждут, когда SIEM подаст алерт. Это реактивный подход, и он проигрывает APT-группировкам по определению. Атакующие ротируют инфраструктуру между кампаниями - IP-адрес из фида устаревает за часы, а хэш конкретного сэмпла бесполезен против нового варианта RAT, хотя оператор тот же.
Реальная разница между "компаниями с APT в инфраструктуре" и теми, кто чист, - не в качестве фидов. Она в том, есть ли в команде человек, который каждую неделю формулирует hunt-гипотезу и руками проверяет её в логах. Не ждёт алерта, а ищет. Не по хэшу - по поведению: почему этот сервисный аккаунт вошёл интерактивно в 3 часа ночи? Почему
regsvr32.exe на бухгалтерской машине порождает PowerShell?Инструменты для такого поиска - Sigma, Sysmon, Elastic, Splunk - доступны всем. Публичные отчёты Mandiant, Unit 42, ESET, Solar 4RAYS дают конкретные TTP с MITRE-маппингом. Данных хватает. Не хватает дисциплины превращать их в еженедельные hunt-сессии. Те команды, которые это делают, находят APT на 11-й день. Те, которые не делают, - читают о себе в отчётах вендоров.
Последнее редактирование модератором: