tgindex
Секьюрно

Секьюрно

Статистика

Полезные материалы для стимулирования ИБ. Связь: @morkovchin

Последний пост
23 июн.
Последнее чтение
15:46
Постов за неделю
0
Всего постов
40
Тип
открытый
Язык
русский
Категория
Новости и СМИ (по похожим)
В каталоге с
12 авг.
Подписчики
1 299
−3 за 4 дн.
Сутки
−1
−0,08%
Неделя
 
Месяц
 
Просмотров на пост
4 249
39 постов
Вовлечённость
327,1%
к подписчикам
Постов в день
0,0
всего 40
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • ⬇️ Годовой отчет по R&D проектам MITRE ATT&CK (2025) Постоянно слежу за развитием матрицы MITRE ATT&CK и связанными с ней проектами. Свежий IMPACT REPORT - отличный повод поделиться обновлениями. Команда CTID выпустила очередной сборник R&D-проектов за 2025 год, всего в отчете 7 проектов. Напомню, что MITRE Engenuity активно работает над развитием подхода защиты с учетом угроз (Threat-Informed Defense). Доступно и понятно этот подход описан в статье Рика Гордона, генерального директора и соучредителя Tidal Cyber в Forbs, рекомендую Не все проекты практически применимы в моей работе, я рекомендую обратить внимание на следующие: 🔹 ATTACK FLOW V3  - уже третья версия проекта: улучшенный интерфейс, новые диаграммы. На мой взгляд лучший инструмент для визуализации атаки 🔹 INFORM YOUR DEFENSE  - программа оценки зрелости threat-informed defense на уровне всей организации. Помогает понять, насколько ты «threat-informed» 🔹 AMBIGUOUS TECHNIQUES  - методология, которая помогает помогает путем анализа контекста выявить вредоносную активность в казалось бы безобидном поведении (привет LOtL-атаки) За первое полугодие 2026 команда также успела выпустить еще несколько интересных проектов, один из них - SECURE AI - обновление проекта MITRE ATLAS: расширили охват (например, добавили агентские ИИ), новые защитные меры, более 45 новых техник В отчете также представлена дорожная карта на 2026 год - шесть направлений: развитие Summiting the Pyramid, Insider Threat, Security Capability Mappings, INFORM, Fight Fraud и Attack Flow + AI Security Для всех, кто следит за MITRE ATT&CK и threat-informed defense - must-read! #mitre

  • Сама презентация

  • 22 июн.6441211

    🤡 Не оптимизируем ресурсы, а снижаем углеродный след Понемногу разбираю материалы с RSAC Conference и влюбился в презентацию «GREENER CYBER: 1ST OPEN SOURCE FRAMEWORK TO CUT CO₂ WITHOUT INCREASING RISK» от French Cyber Campus и Wavestone Пока одни CISO пытаются строить киберустойчивость в условиях снижения ИТ- и ИБ-бюджетов, доказывают бизнесу, что EDR/пентесты/мониторинг нужен, кто-то доказывает, что мониторинг вредит природе Новый крутой фреймворк от Wavestone помогает мерить не риск и не защищённость, а выхлоп CO₂ от различных мер в ИБ. Посмотрите на график – рабочие станции подрядчиков самые душные, бэкапы убивают планету (29% всех кибер-выбросов), а команда по кибербезопасности и AppSec-и самые экологичные - дышат меньше всего Сокращение выбросов достигается в частности... сокращением серверов и рабочих станций. План капкан на оптимизацию. Продаете железо, увольняете половину отдела, снижаете углеродный след согласно фреймворку – теперь вы «зеленая» компания . Методика оценки настолько инновационная, что для нее нужно выделить отдельного человека на срок от 15 до 50 дней А насколько ваши бюджеты в этом году сократили углеродный след? #CO2ВажнееБезопасности

  • 🔥 ИБТУСА - первая вечеринка для студентов и джунов по ибэ Продолжу анонс крутых мероприятий. Ребята, которых знаю лично, админы канала «по ибэ» совместно с партнерами 3 июля организуют вечеринку для начинающих в ИБ. Нетворкинг, доклады, квиз, CTF-таски, еда и бар. Советую заглянуть на тусу 📍 Заявка: @ibtusa_bot ⬅️ 🎁 Ребята также подготовили папку с каналами по ибэ

  • 🍀 Летний опен-эйр CyberCamp Релиз фреймворка киберустойчивости (о котором расскажу совсем скоро), внутренние проекты и отпуск никак не давали заняться каналом. Новостей накопилось много, начну с анонса мероприятия, которое готовим командой CyberCamp - недушный летний фестиваль по кибербезу ➡️ Место встречи: Москва, Берёзы Парк (Строгино), 17 июля (пятница), сбор в 11:00 ➡️Мы подготовили два трека с выступлениями спикеров: ⭕️Сцена докладов под открытым небом — про современные атаки, нейросети в ИБ, киберминимум, цифровое забвение и др. Бонусом: космос и выгорание ⭕️Сцена практики — больше техники: разборы кейсов по Bug Bounty, TI и DFIR, воркшопы по TableTop и сторителлингу, а также мини-киберучения Также будет отдельная менторская зона ➡️ Спикеры - резиденты кэмпа и крутые эксперты — Алексей Шульмин, Владислав Азерский и Иван Грузд, Катя Тьюринг, Алексей Лукацкий и др. ➡️ Лето - это про отдых: будут пуфики, лежаки в тени деревьев, гамаки и просто чилл у воды. А также куча игровых активностей — квест по социалке, мастер классы, турнир по настольному теннису, партия в D&D, крафтовые деревянные игры и куча всего Программа и билеты доступны на сайте. Встретимся на фестивале 🔥

  • 1 мая1 136722

    ⬇️ MITRE ATT&CK v19: краткий обзор самого структурного обновления за последние годы 28 апреля 2026 года вышла мажорная версия MITRE ATT&CK v19, которую можно назвать одним из самых значительных релизов за последнее время Ключевое изменение в проекте - раздел тактики Defense Evasion (TA0005), которая просуществовала в матрице Enterprise с самых ранних версий. Разработчики заранее анонсировали изменение в своем прогреве. Тактика «Обхода защиты» разделена на две независимые: Stealth (TA0005, сохранил старый ID) и Defense Impairment (получил новый TA0112) Ключевой сдвиг последних лет — злоумышленники стремятся не просто "попасть внутрь", а как можно дольше оставаться незамеченными и подготовить максимально болезненный сценарий. Поэтому логика этого разделения соответствует современной картине атаки: - Stealth («Скрытность») — все, что связано с маскировкой - Defense Impairment («Нарушение работы защиты») — агрессивное воздействие на систему защиты В релизе добавлены новые методы, расширяющие охват ATT&CK техниками использования ИИ для сбора информации и создания контента: 1️⃣ T1682: Query Public AI Services – использование сервисов ИИ для поиска, синтеза, агрегирования и анализа общедоступной информации 2️⃣ T1683: Generate Content – генерация фишинговых писем, создание дипфейк-видео и синтезированной речи с помощью ИИ Обновление затронуло ICS-матрицу - теперь она обзавелась саб-техниками, что делает ее более детализированной. А также Mobile ATT&CK - теперь в ней присутствуют Detection Strategies: практические руководства по обнаружению техник по аналогии с Enterprise-матрицей Еще из интересного: 🔹 Появилась родительская техника T1684: Social Engineering, которая поглотила в себя T1656 (Impersonation) и T1672 (Email Spoofing), которые стали ее саб-техниками 🔹 T1688: Safe Mode Boot – техника направлена на использования безопасного режима в Windows, чтобы отключить защиту конечных точек 🔹 T1689: Downgrade Attack – атаки на понижение версии, что перевести систему или ПО в менее безопасные режимы работы 🔹 T1690: Prevent Command History Logging – техника нарушения ведения журнала истории команд, чтобы скрыть команды, которые атакующие запускают в скомпрометированной системе Также добавлены более 30 новых семейств ПО в Enterprise, включая ANELLDR, BRICKSTORM, Crocodilus, DynoWiper, LODEINFO, PHASEJAM, новые кампаниии еще много чего Для наглядной визуализации изменений рекомендую проект ATT&CK Sync, который поможет быстро разобраться что поменялось #mitre

  • 21 апр.1 069934

    4️⃣ Поведенческие: 🔹 MITRE Fight Fraud Framework от Center for Threat-Informed Defense. Новый проект, который описывает поведенческую модель, используемую злоумышленниками для мошеннических действий (фрода) 🔹 Insider Threat Matrix от James Weston и Joshua Beaman. Разработана для защиты от инсайдерских угроз. Многообразие и специфичность приведенных каналов утечки поражает: и утечка через air drop, и через генеративные ИИ, и через сервисы ведения заметок и многие другие 🔹 Insider TTP Knowledge Base от Center for Threat-Informed Defense. Уже вторая версия проекта, описывающая особенности поведения инсайдеров и опирающаяся/расширяющая существующие техники MITRE ATT&CK 🔹 Insider Threat Matrix от Мэтта Шнайдера. В отличие от предыдущих проектов , которые описывают именно поведение злоумышленника, в этой матрице получился некоторый гибрид - описаны и методы превента, и каналы утечек, и влияние на бизнес 🔹 Human Threat Map от CultureAI. Визуализирует методы атак, используемые злоумышленниками для эксплуатации человеческого фактора (например, фишинг или компрометация учетных данных), помогает понять, какие именно действия сотрудников создают киберриски 🔹 SebDB от CybSafe. Открытая база безопасных действий пользователей, содержит паттерны поведения, классифицированных по категориями (тактикам). Есть маппинг на техники MITRE ATT&CK. Об ожидаемых практиках безопасного поведения я писал здесь 🔹 Busy is the New Stupid от CISO Tradecraft. В качестве тактик представлены случаи, приводящие к снижению продуктивности и выгоранию (например, перегруженный календарь, переключение между задачами, культура быть всегда 24/7) Если вы знаете еще интересные проекты - пишите в комментарии, добавлю в библиотеку #mitre

  • 📍 Библиотека MITRE ATT&CK-like матриц. Как проект породил целую экосистему фреймворков Таксономия угроз и структура матрицы MITRE ATT&CK оказались настолько удачными, что стали фактическим стандартом де-факто в кибербезопасности. По её подобию было выпущено уже более десятка специализированных матриц — для разных задач, отраслей и технологий. Теперь у нас есть матрицы для API, Kubernetes, ИИ, космоса, машин, блокчейна и даже для борьбы с выгоранием Я читаю курс по MITRE ATT&CK и постарался систематизировать имеющиеся фреймворки и разбить их по типам: 1️⃣ Защита, обнаружение, нападение 2️⃣ Отраслевые 3️⃣ Технологические (конкретный стэк технологий) 4️⃣ Поведенческие Группировка весьма условная, так как можно объединять и по функциональному назначению матрицы, и по целевому объекту атаки, и по типу угрозы. Конечный список со ссылками: 1️⃣ Защита, обнаружение, нападение: 🔹 MITRE Engage от MITRE. Фреймворк для планирования и реализации взаимодействия с противником. Под взаимодействием тут понимаются различные способы нападения и введения атакующего в заблуждение (например, сервисы-обманки) 🔹 MITRE D3FEND от MITRE. Предназначен для систематизации защитных мер против киберугроз и дополняет матрицу MITRE ATT&CK в части мер митигации 🔹 RE&CT Framework. Матрица для описания и классификации методов реагирования на инциденты в сфере кибербезопасности 2️⃣ Отраслевые: 🔹 MITRE FiGHT (5G Hierarchy of Threats) от от Center for Threat-Informed Defense. Описывает TTPs злоумышленников, специфичные для 5G-систем 🔹 SPARTA (Space Attack Research and Tactic Analysis) от The Aerospace Corporation. Проект систематизирует TTPs, которые могут использоваться для компрометации космических аппаратов 🔹 MITRE AADAPT от MITRE. Фрейморк для систематизации и противодействия кибератакам на цифровые активы, криптовалютные биржи и блокчейн-инфраструктуру 🔹 MITRE EMB3D Threat Model от MITRE. Матрица разработана для встраиваемых устройств, используемых в критически важной инфраструктуре, IoT, автомобильной, медицинской, производственной и других отраслях 🔹 Automotive Threat Matrix от Auto-ISAC. Представляет собой попытку создания специфических автомобильных тактик и техник 3️⃣ Технологические: 🔹 Application Attack Matrix от Oligo Security– матрица тактик, техник и процедур используемых при атаках на веб-приложения 🔹 Threat Matrix for Kubernetes от Microsoft. Представляет собой адаптацию MITRE ATT&CK для контейнерных сред с оркестрацией Kubernetes 🔹 Threat Matrix for storage services от Microsoft. Документирует тактики, техники и методы смягчения атак, характерных для облачных хранилищ (например, Azure Blob, AWS S3) 🔹 Threat Matrix for APIs от Escape Technologies. Описывает специфические техники атак на API, такие как кража токенов, IDOR, манипуляция параметрами, эксплуатация Swagger/OpenAPI, OAuth scope abuse и другие 🔹 MITRE Atlas от MITRE. База знаний о техниках и тактиках злоумышленников, совершающих атаки на системы искусственного интеллекта. Факультет ФБИТ ИТМО ранее перевел её на русский язык, но перестал поддерживать проект 🔹 Open Software Supply Chain Attack Reference (OSC&R) от PBOM.DEV. Проект с фокусом исключительно на атаки на цепочку поставок ПО

  • 20 апр.1 0491518

    😍 Исследование «ИБ в России: как непрерывные атаки меняют подход к информационной безопасности» Уже третий год мы берем интервью у руководителей ИБ. Как собирают команду? На что тратят бюджет? Как измеряют пользу от защиты? Как выстраивают процессы кризисного реагирования? Какую архитектуру ИБ строят? За три года наблюдений мы опросили 250+ компаний, ответы которых совместно с результатами наших аудитов ИБ легли в основу большого аналитического исследования «ИБ в России: как непрерывные атаки меняют подход к информационной безопасности». Мы отразили ключевые аналитические срезы в разрезе трех лет — это помогает увидеть, как именно менялись стратегии и подходы руководителей ИБ. И конечно мы собрали главные тенденции 2025 года Направления анализа, которые вошли в отчет: 🔹 Стратегический менеджмент 🔹 Организация службы ИБ 🔹 Киберустойчивость 🔹 Эффективное управление, сервисы в и автоматизация 🔹 Управление рисками ИБ 🔹 Оценка своего уровня ИБ и отчётность 🔹 Киберкультура В этом году мы уделили больше внимания киберустойчивости и непрерывности бизнеса. Особенно — тому, как компании ведут себя в кризисных ситуациях. Некоторые выводы и цифры из отчета: 🔹 Удвоилась доля компаний, урезавших финансирование ИБ — с 8% до 20% 🔹 Увеличивается разрыв между потребностями и возможностями найма: в половине компаний открыты только 1–3 вакансии, 46% компаний не имеют открытых вакансий. Полностью укомплектован штат только у 11% компаний, а доля организаций с нехваткой более 10 специалистов за три года выросла с 17% до 32%. 🔹 Руководители ИБ концентрируются на привлечении редких и высококвалифицированных специалистов: спрос с универсалов сместился на архитекторов ИБ и специалистов по безопасной разработке 🔹 Все больше руководителей ИБ выбирают краткосрочные тактические решения: доля стратегий сроком до года выросла до 11%. Компании продолжают выбирать «осторожный» метод стратегического планирования 🔹 Бизнес постепенно уходит от модели «Замок и ров» к «Эшелонированной обороне» (70% опрошенных). Zero Trust — горизонт 2030+: в условиях технологического, кадрового и бюджетного дефицита компании переориентировались на точечное внедрение отдельных принципов (ZTNA, микросегментация) и постепенное закрытие технического долга 🔹 4% опрошенных компаний имели полис киберстрахования, ещё 22% задумываются об этом. Большинство по-прежнему считает киберстрахование нецелесообразным 🔹 Доля компаний, которые возвращаются к комплаенсу (включая импортозамещение) как к основному аргументу для получения бюджета, выросла в 4 раза. В 2025 году ссылки на требования законодательства стали весомым аргументом при общении с бизнесом 🔹 Из-за сдержанной политики найма компании всё меньше готовы брать студентов и предпочитают «готовых» специалистов (38% против 21% в 2024 году). Если в 2023–2024 от работы со студентами чаще отказывались небольшие организации, то в 2025 году практика распространилась и на крупный бизнес Еще больше – в самом материале. Отчет будет полезен чтобы сравнить себя с другими игроками рынка. #analytics

  • 16 апр.11 тыс303

    видео или голосовое, без подписи

  • 16 апр.11,4 тыс302

    видео или голосовое, без подписи

  • 16 апр.11,7 тыс304

    видео или голосовое, без подписи

  • 16 апр.10 тыс302

    видео или голосовое, без подписи

  • 16 апр.10 тыс302

    видео или голосовое, без подписи

  • 16 апр.10,2 тыс302

    видео или голосовое, без подписи

  • 16 апр.8 87715302

    🎙 Кейс страхового дома ВСК 14 апреля принял участие в Киберланче «Кейс Страхового Дома ВСК», который прошел на площадке Кибердома. Напомню, что в ноябре 2025 года произошла масштабная атака на компанию, которая на время парализовала бизнес. Команда ВСК решила поделиться опытом восстановления с трех точек зрения: информационной безопасности, IT и бизнеса. Наша команда много занимается стратегическим менеджментом, аудитами, непрерывностью бизнеса и кризис-менеджментом и мне было интересно: 1️⃣ Что привело к реализации атаки и как развивался инцидент во времени 2️⃣ Какие недостатки стали причиной закрепления и шифрования 3️⃣ Как была выстроена процедура расследования и восстановления К сожалению технические детали остались за скобками: начиная от первичного вектора взлома и заканчивая особенностями закрепления и компрометации. В рамках инцидента была затронута большая часть инфраструктуры: повреждена вся виртуальная инфраструктура, серверы, рабочие станции в обоих ЦОДах, резервные копии в ЦОД-1. Были остановлены фронт-офисные системы продавцов, онлайн-оформление полисов, партнёрские API и пр., пострадали многие процессы Сама реализация инцидента является накопительным клубком проблем ИТ × ИБ × Непрерывность × Кризис-менеджмент, нельзя выделить что-то одно: 🔹 План BCP был, но больше «бумажный», его никто не тестировал и он не покрывал киберриски 🔹 DRP планы оказались недоступными, когда это было нужно 🔹 Правило 3-2-1 было нарушено, а система СРК была плохо изолирована от корпоративной среды, что и стало следствием шифрования бэкапов 🔹 Многие активы, с которых началась атака, не были покрыты мониторингом , круглосуточное реагирование на инциденты – видимо нет 🔹 Присутствовали проблемы с BIA, что на выходе дало очередь из бизнес-владельцев для которых все надо было восстановить в моменте, а важность некоторых сервисов (такие как сервис печати полисов) была выявлена в момент восстановления 🔹 Управляющие интерфейсы судя по применяемым мерам были доступны атакующим и не выведены в отдельный management сегмент 🔹 Мощности под восстановление не были продуманы заранее 🔹 CMDB не включал информацию по всем бизнес процессам и ресурсам Это лишь мои выводы по результатам слайдов, некоторые озвученные недостатки являются следствием принятых мер и не выделены явно. На мой взгляд ключевой провал заключался в плохом кризисном реагировании. Слайд «Взлом глазами бизнеса» показывает, что первые шаги включали: 🔹 Организацию штаба восстановления 🔹 Организация выделенных «кризисных» каналов связи 🔹 Поиск контактов руководителей подрядчиков 🔹 Организация помещений, питания, медицинского сопровождения что означает что кризис-менеджмент выстраивался во время катастрофы и бизнес не был готов к инциденту, настольные (table top) учения кризисных сценариев не проводились, это снизило бы время на решение управленческих вопросов. Ключевые проблемы системны для многих компаний: ограниченный бюджет, отсутствие глубины в реализации отдельных мер (харденинг, сегментация) в виду масштаба инфраструктуры, отсутствие интеграции ИБ и ИТ в процессах непрерывности бизнеса и восстановления, экономия на периодических проверках и тестовых симуляциях и восстановлениях. Все рекомендации, которые коллеги дали на слайдах – это база, нет никакой экзотики типа выстраивания Zero Trust, все это есть и в требованиях регуляторов, и в лучших практиках по ИБ. Ключевой месседж - чтобы построить киберустойчивый бизнес, одной ИБ уже недостаточно. Раньше для ИБ нужно было делать ИБ, теперь — нет. Нужны и надежная ИТ, и системы резервного копирования, и харденинг, и сетевая сегментация, и здоровый периметр и много чего ещё Здорово что коллеги решили поделиться кейсом, обмен опытом с комьюнити – бесценно #ransomware

  • Channel photo updated

  • 💬 Апрельский прогрев от MITRE ATT&CK: тактики «Defense Evasion» больше нет К очередному апрельскому обновлению матрицы MITRE решили чуть поcпойлерить и прогреть аудиторию в своем блоге на Medium. В версии v19 запланировано изменение числа тактических шагов: тактика Defense Evasion разделяется на две: Stealth и Impair Defenses. Изменения пока коснутся только матрицы Enterprise Раньше в Defense Evasion описывались два принципиально разных поведения: 🔹 Прятаться — маскироваться под легитимную активность 🔹 Ломать — отключать средства защиты, уничтожать логи «Заметить скрытое» и « защитить средства защиты» — это разные задачи. Как будет теперь: 1️⃣ Тактика «Stealth»: злоумышленник использует методы сокрытия от обнаружения. Классические техники: T1027 (Obfuscated Files), T1036 (Masquerading), T1564 (Hide Artifacts) 2️⃣ Тактика «Impair Defenses»: злоумышленник активно выводит из строя средства защиты и обнаружения. Примеры техник: T1562.001 (Disable/Modify Tools), T1222 (File and Directory Permissions Modification) MITRE планирует вносить изменения поэтапно: 🔹 Stealth забирает себе текущий ID (TA0005), тактика Impair Defenses получит новый 🔹Technique ID почти не меняются — меняется их принадлежность к тактике 🔹 3 техники полностью покидают бывший периметр Defense Evasion, какие - подробнее раскроют 28 апреля. В следующих релизах MITRE продолжит реструктуризацию: обновленные описания техник, новые процедуры, исключение некоторых техник. Ждем ждем) #mitre

  • 11 февр.1 164812

    ⚠️ Picus Red Report - от "хищника" к "цифровому паразиту" Picus Red Report — ежегодный отчет аналитического подразделения Picus Labs (Picus Security) и один из авторитетных источников данных. Уже традиционно отчет выходит в феврале, давайте разбираться что поменялось за минувший год, обзоры на прошлые отчеты можно посмотреть тут и тут Посмотрим как сейчас атакуют злоумышленники и что они делают чтобы вывести компанию из равновесия. Традиционно отчет построен вокруг техник MITRE ATT&CK, и если прошлые года список менялся незначительно, то в этом году из 10 самых распространенных техник (80%) сосредоточены на уклонении от защиты. «Совершенствование вместо революции» - тренд, который подтверждают многие аналитики: использование легитимных утилит для сокрытия присутствия, менее шумные техники, использование инфраструктуры как оружия чтобы остаться незамеченным - тренд 2025 года: 🔺 T1055: Process Injection — внедрение в процессы остается методом номер один, третий год занимает лидирующее место в рейтинге 🔺 T1059: Command and Scripting Interpreter — противники продолжают использовать арсенал администраторов для скрытой атаки, использование встроенных интерпретаторов (PowerShell, bash и др.) для запуска полезной нагрузки третий год входит в ТОП-3 🔺 T1555: Credentials from Password Stores — извлечение сохраненных паролей из браузеров или менеджеров уже стало базой и отмечено в каждой четвертой атаке 🔺 T1497: Virtualization/Sandbox Evasion — новая техника в ТОП-е, направлена на выход из песочницы, появилась в связи с частым обнаружением ВПО с «самосознанием» 🔺 T1071: Application Layer Protocol — тоже «база», изменение только в применяемых методах – теперь это более частое использование доверенных облачных сервисов (OpenAI API, AWS Lambda, AWS Secrets Manager) для скрытого C2 🔺 T1036: Masquerading — техника направлена на маскировку вредоносных файлов через изменение расширения для дальнейшего закрепления 🔺 T1547: Boot or Logon Autostart Execution — выполнение автозапуска при загрузке или входе в систему все чаще становится одним из основных методов, с помощью которых вредоносные программы переживают перезагрузки системы и попытки удаления 🔺 T1562: Impair Defenses — техника по отключению защитных механизмов – еще одно ключевое условие для долгосрочного пребывания 🔺 T1219: Remote Access Software — использование легитимных инструментов для поддержания канала управления 🔺 T1486: Data Encrypted for Impact — единственная шумная техника в чарте, классическое шифрование инфраструктуры Несмотря на всю шумиху и предсказания вокруг ИИ исследования пока не показывают заметного роста использования технологий вредоносного ПО на базе ИИ. Злоумышленникам не нужен ИИ, чтобы обойти современные средства защиты, они справляются и так хорошо известными методами Судя по отчету злоумышленники смещают свою бизнес-модель с «блокировки данных» (шифрование) в сторону «кражи данных» (вымогательство), чтобы сохранить хост для долгосрочной эксплуатации. Такая картина идет в разрез с российской практикой «выжженной земли», которую мы видим в российском киберпространстве. Интересно что в итоге в ТОП нет ни одной техники, связанной с эксфильтрацией, которая подтверждала бы тренд на кражу данных В отчете приведены довольно интересные способы современного ВПО обходить песочницы: так LummaC2 теперь рассчитывает евклидовое расстояние и углы движения мыши. Если мышь движется по прямой линии (типично для песочниц), а не по кривой, характерной для человека , ВПО отказывается срабатывать. Сам отчет подробно описывает специфику выполнения каждой техники из ТОП-а, а также рекомендации как жить дальше. О них в следующем посте #analytics #mitre

  • 26 янв.1 256215

    видео или голосовое, без подписи

Секьюрно — tgindex