Атрибуция кибератак остается одной из самых сложных задач в сфере Threat Intelligence. Современные злоумышленники не только используют новые техники и инструменты, но и пытаются скрыть или исказить следы своей деятельности, что усложняет расследование. При этом понимание того, кто именно стоит за атакой, позволяет компаниям не просто устранить последствия инцидента, а выстроить защиту с учетом реального ландшафта угроз и приоритетов атакующих.
Елена Шамшина, технический руководитель департамента Threat Intelligence компании F6, в интервью для Кибер Медиа рассказала, насколько сегодня возможна ложная атрибуция, какие артефакты помогают идентифицировать злоумышленников, как искусственный интеллект меняет работу аналитиков и почему бизнесу важно понимать, кто именно его атакует.
Елена Шамшина: Задача атрибуции была и остается сложной и нетривиальной, потому что цель атакующих — оставаться незамеченными при совершении атак и запутывать инструменты детекта и исследователей. Для этого они используют новые техники и разрабатывают новые инструменты.
При этом остаются и те атакующие, чья основная задача — совершать большое количество атак ежедневно. Они достаточно редко меняют техники, тактики и инструменты и вполне поддаются атрибуции, даже автоматической.
Елена Шамшина: Это действительно возможно, и мы наблюдаем подобные случаи в своей практике. Однако такие попытки остаются скорее редкостью. В публичном поле специалисты достаточно подробно раскрывают детали реагирования на инциденты и расследований, связанных с деятельностью различных группировок, включая их TTPs. Мы фиксируем единичные случаи, когда злоумышленники используют эту информацию и пытаются подражать известным APT-группам, чтобы запутать расследование. Один из таких примеров — PseudoSticky.
Кроме того, в одном из свежих исследований мы обнаружили следы как азиатских атакующих, так и проукраинских групп. Без тщательного разбора в таких случаях невозможно определить, действительно ли инцидент связан с несколькими группировками или речь идет о действиях, направленных на запутывание атрибуции.
Однако чаще всего атрибуция остается вполне однозначной. В актуальном ландшафте угроз для России злоумышленники не часто прибегают к имитации других групп, поскольку основные угрозы не стремятся оставаться незаметными. Во многих случаях атакующие даже сами «пиарят» свои атаки, публикуя подтверждения, например, скриншоты скомпрометированных систем, что практически исключает возможность мисатрибуции.
Если говорить о прогосударственных атакующих, то они преимущественно используют собственные инструменты. И хотя отдельные TTPs могут пересекаться у разных групп, разработать идентичный инструментарий значительно сложнее.
В актуальном ландшафте угроз для России злоумышленники не часто прибегают к имитации других групп
Елена Шамшина: С того момента, когда аналитику встречаются схожие следы как минимум в двух атаках, разделенных по времени, и при этом есть признаки их уникальности, а не массового распространения стилеров или фишинговых кампаний.
Кроме того, многое зависит от «качества» артефакта: чем он уникальнее, тем меньше артефактов требуется, чтобы выявить почерк атакующего. При исследовании вредоносной кампании все ее уникальные черты сопоставляются с уже известными группами. Если обнаруживаются два и более нетипичных пересекающихся признака, это повод изучить кампанию внимательнее и проверить, какие еще особенности совпадают.
Если же все признаки остаются косвенными, то мы, как правило, отслеживаем атакующего как отдельную сущность без названия. При этом ставим характерные признаки этой группы на мониторинг с помощью правил хантинга. Когда вновь появляется похожая активность, например, обнаруживается семпл со схожими участками кода, повторно используется инфраструктура, совпадает выбор целей или TTPs, — мы понимаем, что это тот же атакующий.
Елена Шамшина: Да, разумеется, такие случаи бывали. С этим сталкивается любой специалист. Как правило, причина пересмотра атрибуции заключается в появлении дополнительных фактов об атаке в процессе ее исследования, а также в обнаружении связей с более ранними инцидентами, например, по сетевой инфраструктуре или артефактам во вредоносных файлах.
Чаще речь идет не столько о мисатрибуции, сколько об отнесении атаки к отдельному кластеру, который впоследствии оказывается не новой группой, а уже известной. Обычно это связано с недостатком исходных данных.
Чем артефакт уникальнее, тем меньше их требуется, чтобы выявить почерк атакующего
Например, мы можем зафиксировать вредоносную рассылку, но не получить финальную полезную нагрузку из-за недоступности управляющего сервера или по другим причинам. В результате у нас нет полной картины атаки. Со временем она дополняется благодаря появлению новых семплов, более глубокому исследованию инфраструктуры атакующих и обнаружению новых артефактов и связей, которые позволяют с большей уверенностью атрибутировать разные атаки одной и той же группе.
Елена Шамшина: Если задача компании — только отбить текущую атаку, то может показаться, что понимать, кто именно стоит за ней, не так уж важно. Но если речь идет о зрелой компании, то ее цель — понимать ландшафт киберугроз, то есть знать, кто, как и почему ее атакует.
Эти сведения позволяют выстраивать стратегию кибербезопасности и расставлять приоритеты в защите, а не распыляться на все направления атак.
Елена Шамшина: На практике злоумышленники не так часто пытаются запутать расследование. Если бы это было их целью, они бы модифицировали артефакты, чтобы усложнить и замедлить анализ. Однако в большинстве случаев они просто удаляют данные и следы атаки с системы жертвы. Чаще всего это теневые копии, журналы событий, а также инструменты, использовавшиеся в ходе атаки.
Если же отвечать непосредственно на вопрос, то сложнее всего атакующим скрыть свою сетевую инфраструктуру. Именно поэтому ее исследование — излюбленный инструмент аналитиков киберразведки.
Елена Шамшина: Безусловно, помогает, прежде всего в решении рутинных задач. Например, можно загрузить массив данных о ранее совершенных атаках, чтобы модель сопоставляла их с артефактами исследуемой атаки.
При этом важно использовать модели, развернутые в собственной защищенной инфраструктуре, и не позволять им «додумывать» выводы, а опираться исключительно на факты, переданные на вход. В результате ИИ как минимум способен существенно сузить область поиска для аналитика.
Елена Шамшина: Это зависит от целей и задач атакующих и, как ни банально звучит, от их бюджета. Если речь идет о прогосударственных атаках, то в них вкладываются значительные финансовые и интеллектуальные ресурсы. Как правило, такие операции имеют конкретную цель, и после ее достижения больше не повторяются. Цель подобных атакующих — действительно «крупные рыбы», а подготовка операций занимает много времени, поскольку требует замены инфраструктуры, переработки инструментария и тщательной проработки новой цели.
Другие атакующие, напротив, продолжают проводить массовые и однотипные атаки, поскольку их задача — «зацепить» как можно больше жертв. Как правило, они атакуют менее защищенные компании, поэтому не делают ставку на разработку уникального инструментария, а используют общедоступные средства и повторно применяют одну и ту же инфраструктуру до тех пор, пока это приносит результат. Именно поэтому такие атаки удается постоянно детектировать.
ИИ способен существенно сузить область поиска для аналитика
Елена Шамшина: Не могу сказать, что конечные компании должны быть экспертами в атрибуции и разбираться в мифах о ней — для этого существуют компании, специализирующиеся на киберразведке.
Но могу назвать одно распространенное заблуждение. В условиях сложной геополитической обстановки представители малого и среднего бизнеса нередко считают, что злоумышленников интересуют только крупные компании — ведь именно у них больше денег и/или ценных данных. Крупные атаки всегда на слуху.
Однако реальность такова, что атакам подвергаются все компании, без исключения. Они могут стать легкой добычей как для хактивистов и вымогателей, так и, в некоторых случаях, для прогосударственных APT-группировок.
Елена Шамшина: Этот вопрос философский и лежит в плоскости — сможет ли ИИ заменить человека полностью? Пока мы не видим предпосылок, чтобы это произошло.