главное в кибербезопасности Читать в канале
Атаки и утечки 1 октября 2026 5 мин

Cisco Talos: как замедлить и сбить с толку киберзлоумышленников

Защитники могут затруднить действия злоумышленников

Исследователи Cisco Talos предложили методы, которые усложняют работу киберзлоумышленников. Использование техник обмана, таких как ложные учётные записи и инфраструктура, а также замедление трафика (tarpits), позволяет обнаружить активность противника на ранних этапах. Усиление контроля над инструментами удалённого управления и чёткие границы для ИИ-агентов делают действия злоумышленников более заметными и уязвимыми для прерывания. Разрыв зависимостей между этапами операции мешает противнику достичь следующей цели.

Злоумышленники полагаются на предсказуемость и скорость

Противники используют преимущества, позволяющие им сливаться с нормальной активностью. Они ищут среды, где инструменты и инфраструктура помогают им оставаться незамеченными. Также они рассчитывают на сотрудников, которые могут действовать необдуманно под давлением. Сильные меры кибербезопасности меняют эти условия, ограничивая выбор злоумышленников и повышая риски для их действий. Каждое изменение плана требует от них времени и ресурсов, что может привести к отказу от атаки и поиску другой цели. Это также даёт защитникам больше возможностей для выявления их действий.

Уникальные настройки среды затрудняют атаки

Организации могут ограничить учётные записи, которым разрешён вход в критически важные серверы. Они могут получать оповещения о попытках подключения от неавторизованных пользователей и внимательно отслеживать изменения в этих ограничениях. Для особо чувствительных систем могут потребоваться разные учётные данные или методы аутентификации. Защищённые анклавы обеспечивают усиленный мониторинг критической инфраструктуры. Мониторинг и оповещения об изменениях в административных пользователях или группах также важны. Эти меры делают распространённые методы злоумышленников менее надёжными.

Техники обмана предоставляют раннее тактическое преимущество

Создание ложных учётных записей электронной почты с использованием истекших доменов и адресов, которые ранее были скомпрометированы, помогает выявить атаки. Разработка вымышленных профилей сотрудников и размещение их адресов в местах, где их могут обнаружить спамеры и другие злоумышленники, также эффективны. Поскольку у этих учётных записей нет легитимных пользователей, сообщения, отправленные на них, вызывают больше подозрений. Такая активность предоставляет раннюю тактическую разведку о вредоносной инфраструктуре, приманках и кампаниях. Это позволяет защитникам внедрить меры защиты до того, как та же операция достигнет реальных сотрудников. Ложные серверы, общие ресурсы, учётные записи пользователей и сетевое пространство могут запутать и замедлить атакующего, одновременно предоставляя защитникам возможности для его обнаружения. Подобные принципы применяются для замедления автоматизированных систем, например, путём отправки огромных объёмов бессвязного текста скрейперам.

Поведенческие детекторы выявляют действия, а не инструменты

Создание устойчивых поведенческих детекторов требует выявления техник противника, которые окажут наибольшее влияние на среду организации. Необходимо понимать различные процедуры, которые злоумышленник может использовать для их выполнения. Важно находить поведение, которое остаётся неизменным при смене инструментов, синтаксиса или реализации. Аналитика должна учитывать такие техники, как кодирование, преобразование и обфускация. Это требует подходящей телеметрии, знания нормальной активности в организации и разработки детекторов, отражающих реальные методы работы злоумышленников. Это заставляет атакующего сделать выбор: отказаться от цели, выбрать более шумный или менее надёжный путь, либо выполнить действие и рискнуть быть обнаруженным. Проекты MITRE ATT&CK и другие исследования помогают в решении этой задачи.

Контроль над инструментами удалённого управления снижает риски

Инструменты удалённого мониторинга и управления (RMM) могут использоваться злоумышленниками для закрепления и взаимодействия с скомпрометированными системами перед шифрованием. Warlock ransomware, например, использовал Zoho Unattended Agent. Этот инструмент предоставляет удалённому техническому специалисту повышенные права, даже если вошедший пользователь не является администратором. Защитники могут контролировать это, составляя инвентаризацию разрешённых RMM-продуктов. Белый список приложений разрешает использование одобренных продуктов, блокируя или генерируя оповещения о несанкционированных инструментах. Контроль может осуществляться через технологии, такие как Windows Defender Application Control, AppLocker или платформы EDR. Удаление доступа к привычному RMM-продукту заставляет злоумышленника искать другие способы закрепления или C2-соединения.

Замедление атак через социальную инженерию

Злоумышленники используют срочность для создания паники и побуждения пользователей к необдуманным решениям. Электронные письма, SMS и личные мошенничества часто создают эту срочность. Например, сообщение о необходимости немедленно отменить счёт или о том, что ребёнок пострадал и нужно позвонить по указанному номеру. Для противодействия этому рекомендуется продумать, какие события в работе или личной жизни действительно требуют немедленного реагирования. Затем следует определить, как узнать о каждой ситуации, какие действия предпринять и как независимо её проверить. Например, при сообщении о травме ребёнка следует позвонить в школу по известному номеру, а не использовать контактные данные из сообщения. Продумывание реальных чрезвычайных ситуаций заранее облегчает распознавание попыток их создания.

Идентификация и контроль сессий ИИ-агентов повышают безопасность

По мере того как организации внедряют ИИ-агентов с доступом к инструментам и приложениям, защитникам необходимо знать, какой агент отвечает за каждое действие, и иметь возможность его остановить. Лучший способ противодействовать агентурному противнику — сделать каждую сессию агента идентифицируемой, ограниченной и прерываемой. Каждое выполнение агента должно иметь собственную идентификацию и краткосрочные учётные данные, а трафик должен маршрутизироваться через независимый шлюз. Доступ к облачным метаданным, интерфейсам Kubernetes и другим чувствительным системам должен быть заблокирован, если агент в нём не нуждается. Защитники должны искать действия, указывающие на выход агента за пределы его роли, включая неожиданные записи в реестры пакетов, наборы данных, вики, сайты для вставки или службы обмена файлами, создание репозиториев, коммиты наборов данных и необычные операции API. Вызовы API Kubernetes, VPN-сервисов и ретрансляторов DNS-over-HTTPS, использование общедоступных сервисов в качестве каналов C2 или тайников, обнаружение учётных данных с последующей активностью в облачных учётных записях или платформах контроля версий, а также быстрые изменения назначения, DNS-привязка, краткосрочные исходящие идентификаторы и необычные всплески трафика.

Опубликовано в канале 1 октября, 13:07

Каждый материал сайта выходит в канале в тот же момент.

Источник: Cisco Talos