アナスタシア・チホノワ「APT攻撃がただ倧量の死傷者を出しおいないこずは非垞に幞運です」





新しいプロゞェクトがありたす。この投皿から、Group-IBの専門家や䞀流のスペシャリストを玹介し、圌らの仕事、研究、事䟋、トレヌニングを受ける方法ず堎所、そしおもちろん、珟圚の欠員ぞのリンク。最初のゲストは アナスタシア・チホノワです。私たちは圌女のむンタビュヌを盎接話法で、そしお圌らが蚀うように、カットなしで行いたす。

:

: .

: Threat Intelligence Group-IB.

: Threat Intelligence & Attribution Analyst.

: 29 .

: .

: 9 , (APT).


: APT, ,



-新しいデゞタル兵噚の開発、れロデむ脆匱性の悪甚、悪意のあるプログラムの新しい配信手段ず配垃のテスト。䞭囜、北朝鮮、米囜、むランには独自のサむバヌ軍があり、トルコ、むンド、カザフスタン、南米諞囜がこのレヌスに参加しおいたす。 2017幎から3幎以䞊、私はAPTAdvanced Persistent Threatを研究しおきたした。耇雑な暙的型脅嚁、特別なサヌビスによる攻撃、たたはプロ政府のハッカヌグルヌプずも呌ばれ、4〜5の新しいグルヌプがありたす。毎幎登堎したす。珟圚、䞖界には70以䞊のグルヌプが掻動しおおり、䞀時的に「䜎迷」しおいるグルヌプや、ただ秘密裏に掻動しおいるグルヌプは含たれおいたせん。ほずんどのAPTはサむバヌスパむ掻動を察象ずしおおり、劚害行為や劚害行為は少なくなっおいたす。北朝鮮のグルヌプLazarusず暗号通貚亀換を攻撃する倚数の䞭囜のAPTに盎面しお䟋倖がありたすが、銀行やゲヌム開発者はお金を皌ぐ。



芪政府グルヌプは、必ずしも「制服を着たハッカヌ」ではなく、9.00から18.00たで埓来のバンカヌで働いおいたす。これらは、「暗闇の䞭で」䜿甚されるスペシャリスト、たたは祖囜ぞの愛情から犯眪を犯すサむバヌ愛囜者䞀郚ありたす、たたはプロの傭兵-「絊䞎」のハッカヌである可胜性がありたす。領収曞や支払額および支払われるかどうかの明现曞はありたせんが、垂堎よりも高いず思いたす。圌らはかなり特定の仕事をしおいるからです。そしお、リスクは適切です。



ハッカヌが远求する動機に関係なく、サむバヌ攻撃は犯眪であり、法埋違反です。マむアミフロリダ州での氎凊理システムの制埡システムに察する最近の攻撃は、コンピュヌタヌぞのリモヌトアクセスを䌎う話です。 TeamViewerは、埓業員がリモヌトで䜕かを制埡できるようにマシンにむンストヌルされたした。アカりントはパスワヌドで保護されおいたしたが、攻撃者はパスワヌドを掚枬するこずができたした。圌は2回ログむンし、2回目は、むンタヌフェむス蚭定の氎酞化ナトリりムの量的比率を、人の健康に重倧な害を及がす可胜性のあるものに倉曎したした。これを芋お、䌚瀟の埓業員はすぐに蚭定を安党に戻したした。そしお、これはサむバヌパンクテレビシリヌズからのプロットではありたせん。昚幎、北朝鮮のハッカヌは、むンドのクダンクラム原子力発電所の発電所を停止するこずに成功し、おそらくかなり高レベルの埓業員のワヌクステヌションを危険にさらした。2020幎には、むスラ゚ルの攻撃者は浄氎システムにアクセスするこずもでき、さらには塩玠レベルをリモヌトで倉曎しようずしたした。これは䞭毒の波を匕き起こしたでしょう。 APT攻撃がただ倧芏暡な人呜の損倱をもたらしおいないこずは非垞に幞運です。



APT- -攻撃で䜿甚する戊術ず手順は、通垞のサむバヌ犯眪者にも採甚されおいたす。たずえば、2017幎にプロス​​テヌトグルヌプがランサムりェアWannaCry、BadRabbit、NotPetyaを䜿甚した埌、ランサムりェアの犯眪攻撃の本圓の流行が䞖界を垭巻したした-圌らの助けを借りお、攻撃が成功した堎合ず同じように皌ぐこずができたす攻撃の技術的な実行ずコストがはるかに単玔であるずいう事実にもかかわらず、銀行...銀行を攻撃しおお金を盗んだり匕き出したりしおいたCobaltやSilenceのような「叀兞的な」金銭的動機のある犯眪グルヌプでさえ、ランサムりェアの䜿甚に切り替え、民間パヌトナヌシッププログラムのメンバヌになりたした。私たちの掚定によるず、ランサムりェア攻撃による被害は、昚幎は玄2,000件で、少なくずも10億ドルにのがりたした。これは、最も控えめな芋積もりによるものです。



: Threat Intelligence



, . 子䟛の頃、私は譊察官になりたいず思っおいたした。そしお、10幎生で私はFSBアカデミヌに入ろうずしたした-私は軍人の家族から来たした。 Group-IBの前は、りむルス察策䌚瀟で1幎間働いおいたしたが、すでに報道機関でGroup-IBに関するニュヌスに気づきたした。圌らは新しい調査を発衚し、調査を行い、逮捕に参加したした。圓時、情報セキュリティ䌁業の垂堎にはプレヌダヌがほずんどいたせんでしたが、それでもGroup-IBはサむバヌ犯眪ぞの䞍寛容、テクノロゞヌぞの出資で際立っおいたした。そこで開発の機䌚を芋぀けるのは興味深いこずでした。だった。 2013幎にGroup-IBに参加したずき、脅嚁むンテリゞェンス郚門は単に分析郚門ず呌ばれ、ハクティビストの調査から調査郚門がハッカヌを特定しお身元を確認するのを支揎するたで、たったく異なる問題に取り組んでいたした。7幎間で、私たちの3人の郚門は、30人以䞊の埓業員を擁するサむバヌむンテリゞェンス郚門に成長したした。



サむバヌむンテリゞェンスは異なりたす。 今日、脅嚁むンテリゞェンスずTIツヌル垂堎は、顧客に平凡な「ブラックリスト」「悪い」アドレス、「悪い」ドメむンのリストを送信するこずに芁玄されるこずがよくありたす。私たちにずっお、Group-IBでは、脅嚁むンテリゞェンスずアトリビュヌションは攻撃者に関する知識です。脅嚁を分析するだけではもはや十分ではありたせん。CTOのDimaVolkovが蚀うように、本圓の脅嚁に盎面したずきは、重芁な質問の1぀に答える必芁がありたす。誰があなたを攻撃しおいお、どのような助けを借りおいるのでしょうか。このデヌタに加えお、私たちはクラむアントに䜜業するためのツヌルを提䟛し、独自のサヌビスを提䟛したす。これにより、アクティブなタスクの䞀郚が、すでに必芁な経隓ずスキルを持っおいるスペシャリストの肩に移りたす。珟圚、機械知胜ず自動化システムによっお倚くのこずが行われおいたす。しかし、これは「繊现な手䜜業」を吊定するものではありたせん。



私の最初の倧きな研究の1぀は、ISISをサポヌトするハッカヌによるロシアぞの攻撃に関するものでした。フォヌブスはこのこずに぀いお次のように曞いおいたす 。「グロヌバルむスラムカリフ制、チヌムシステムDz、ファラガチヌムグルヌプのむスラム教埒のハッカヌが政府機関や民間䌁業の玄600のロシアのりェブサむトを攻撃したした」。圓時はただ半手動で地䞋にアクセスできおいたした。ハッカヌフォヌラムに行き、サむバヌむンテリゞェンス脅嚁むンテリゞェンスに圹立぀さたざたな情報やデヌタを登録、収集し、それらに基づいおクラむアントにレポヌトを䜜成したした。ある時点で、私が地䞋に埓事するのは退屈になり、もっず難しい仕事が欲しかったので、私のリヌダヌであるCTOGroup-IBのDmitryVolkovは、䞭囜のAPTの1぀に぀いお調査するこずを提案したした。これがすべお始たったので。







私の仕事では、脳や手をすばやく動かす必芁がありたす...そしお䞀般的には動きたす。ある日、䞭囜の芪政府グルヌプによる攻撃の調査を行うこずができたす。その埌、ナむゞェリアの怜出ルヌルのトリガヌがどのように飛来したか最近、むンタヌポヌルずの共同䜜戊がありたした 、倕方たでに刀明したした。誰かがロシアのハッカヌの名前からDDOSクラむアントを持っおいるこず...



infobezの女の子ええ、そうです、だから䜕ですか私はそのような質問が嫌いです。こずわざにあるように、「才胜には性別はありたせん」。性別は関係ありたせん。優れたアナリスト、研究者になるこずも、そうでないこずもありたす。



そのたたの䜜業少しの内郚䜜業



私の兞型的な䞀日は、䞀杯のコヌヒヌずツむッタヌから始たりたす。私には優れた賌読ベヌスがありたす。私が賌読しおいる研究者やゞャヌナリストがいお、私を賌読しおいたす。この゜ヌシャルネットワヌクでは、infobezがさたざたな攻撃に関するデヌタを亀換しおいるずベンダヌが報告しおいたす。たずえば、韓囜の䌁業ESRCは珟圚、非垞に興味深い調査を行っおいたす。たた、APTを介しおいく぀かの特殊な電報チャネルを賌読しおいたす。ここでは、コミュニティが非垞に明確に機胜しおいたす。ある研究者がハッカヌグルヌプの管理サヌバヌを芋぀け、そのデヌタを電報チャネルにドロップした堎合、圌らはこの事件に関する情報を調査しお砎棄するのに圹立ちたす。 APTに関する話題は通垞、非垞にすぐに興味深い詳现で倧きくなりすぎたすが、サむバヌ゚ッゞやフィッシングぞの関心はそれほど高くありたせん。たあ、おそらく人気のあるランサムりェアを陀いお。



どのような堎合でも、䜜業は分析から始たりたす。原則ずしお、私が研究プロゞェクトを開始する前に、私はすでに情報のプヌルを持っおいたす私たちず他の誰か他のベンダヌたたはアナリストからの䞡方。䜿甚されたトロむの朚銬、悪意のあるドキュメント、ドメむン、リンクなどのハッシュなど、怜出されたむンゞケヌタヌをスピンアップし始めたす。これらすべおのむンゞケヌタヌを、ただ誰も芋おいないデヌタで補足する可胜性に぀いおテストしおいたす。 、これはよく起こりたす。私の䜜業ツヌル脅嚁むンテリゞェンスずアトリビュヌションの開発、グルヌプIBネットワヌクグラフは、それらを䜿甚しお、䟵害の远加の指暙をすばやく芋぀け、クラむアントにアラヌトずしお送信したす。これにより、顧客は攻撃を防ぎ、䞍芁なアクティビティをブロックするこずができたす。





写真Group-IBネットワヌクグラフ





を䜿甚しおグルヌプのむンフラストラクチャを調査した䟋コミュニティ内のグルヌプずハッカヌの間の過去の぀ながり、数幎にわたるサむバヌ犯眪者からのデヌタがありたす。これは貎重なデヌタです-メヌル、電話、むンスタントメッセンゞャヌ、ドメむンずIPのデヌタベヌス、悪意のあるプログラムに関連するデヌタ。たずえば、Group-IB TIAデヌタベヌスには、サむバヌ犯眪者がこれたでに䜿甚したすべおのドメむンがあり、17幎以䞊の倉曎の履歎がありたす。個々の犯眪グルヌプの詳现、「手曞き」に぀いお話すこずができたす。 1぀のグルヌプが同じサヌバヌを䜿甚しおいるか、2぀のお気に入りのプロバむダヌにドメむン名を登録しおいるこずがわかっおいたす。このすべおのデヌタをGroup-IBシステムの倖郚脅嚁ハンティングにロヌドし、出力で効果的な脅嚁ハンティングず呌ばれるものを取埗したす。



, , .長時間座っおキャラクタヌを監芖し、远加のアカりントを芋぀けようずしおも芋぀からないこずがありたす...。そしお突然、圌がむンタヌネットに投皿されたスクリヌンショットや叀い写真に圌の個人的なメヌルを瀺したこずがわかりたす。私たちは、より深く、より深い分析を掘り䞋げる必芁がありたす。あなたはすでに远加のアカりント、圌ず察話できる人々を探し始めおいたす、あなたが特定の郜垂を蚈算するならば、あなたはすでにより倚くの情報を手に入れたす、時々あなたはすでに通りを知っおいるこずが起こりたす。手がかりは䜕でしょうかそれは゜ヌシャルネットワヌクからの写真、たたは圌のガヌルフレンドのInstagramの写真である可胜性があり、女の子はいない-火口を芋るなど-蚀い換えれば、OSINT、オヌプン゜ヌスむンテリゞェンス。 Group-IBのすべおの技術郚門がこのツヌルを所有しおいたすが、それぞれに独自のOSINTがありたす。



私たちも調査䞭です。私たちグルヌプIBは攻撃を詊みなかったず思いたすか私たちは本圓のサむバヌ犯眪に盎面しおいたす。圌らは私たちを脅かそうずしおいたす。圌らは「挚拶」を送りたした。もちろん、クレブスずは異なり、他の挚拶はマルりェアからのものが倚いです。



最終的には、サむバヌ犯眪を防ぐためにすべおの分析が必芁になりたす。サむ゚ンスフィクションのように聞こえたすが、ハッカヌやAPTが攻撃を行う前でも攻撃を予枬できたす。むンフラ敎備の段階でも、攻撃を特定し、お客様に譊告したす。さらに、脅嚁むンテリゞェンスずアトリビュヌションのデヌタは、ダヌクりェブやアンダヌグラりンドハッカヌフォヌラムからの情報で匷化され、他の゜リュヌションで䜿甚されるため、アナリストは脅嚁の最も完党な党䜓像を確認し、犯眪掻動を最倧限の粟床で特定できたす。







韓囜からカレリアぞAPTの颚景



APT, “ ” — — .私は圌らのアプロヌチが「奜き」です-圌らは圌らの仕事に察する思慮深く非暙準的なアプロヌチです。たずえば、探怜ず浞透の段階で、圌らは「候補者」ずの超珟実的なむンタビュヌを行い、疑惑を抱かずに長時間プレむしたす。さらに、圌らは絶えず開発しおいる興味深いツヌルを持っおいたす。圓初、圌らは韓囜ず米囜に察する叀兞的なサむバヌスパむ掻動から始たり、やがお圌らはお金、貎重な情報、たたは劚害行為を盗むこずができる普遍的な兵士になりたした。 LazarusやKimsukyなどの北朝鮮のグルヌプは、毎幎、攻撃方法ずツヌルの着実な発展を瀺しおいたす。昚幎、北朝鮮のハッカヌによる倚数の攻撃が䞖界䞭の軍事請負業者を暙的にしたした。コメルサントはこれに぀いお曞いおいたす、倚分あなたはそのようなプレスを読んだでしょう:)



北朝鮮には、私の意芋では、倧きな「ルヌト」グルヌプがありたす。ラザルスは、さたざたな非䞭栞的なタスクを解決するために、アンダリ゚ルなどの指揮䞋にあるさたざたなチヌムを持っおいたす。ちなみに、これらの北朝鮮のAPTの䞡方の名前は、人気のあるコンピュヌタヌゲヌム「ディアブロ」の研究者によっお取られおいたす。



むランでは、APTグルヌプぞの埓業員の採甚は孊生のベンチから盎接行われたす。むランのハッカヌに関するハブレに関する蚘事を公開した埌、被告の1人の名前ず名前が文曞に蚘茉されおいたした。最初、私たちは疑いたした-あなたは誰の名前が刻たれおいるかを決しお知りたせん。しかし、か぀お圌のメヌルがハッカヌのリ゜ヌスに公開されおいたこずが刀明し、私たちに非垞に興味を持っおいたした。これらすべおを解明した結果、脆匱性を悪甚する方法を孊ぶこずに専念しおいるフォヌラムでさたざたなアカりントを芋぀けたした。これにより、ハッキングを行ったのはたさにこの人物の「ブレむチャヌ」であるこずがさらに確信できたした。私たちが調査結果を発衚したずき、圌はツむッタヌに次の粟神で曞いた「なぜあなたはただ人々を非難するのか、あなたは決しお知らない、人が蚭立されるかもしれない、あるいは圌は぀たずいたのか」。しばらくしお、圌自身がこのメッセヌゞを削陀したしたそれは圌を真っ向から非難したした。



アメリカのAPTに぀いおは聞いおいたせんが、それはそれらが存圚しないずいう意味ではありたせん。アメリカのバンドはありたすが、ほずんど䜕もありたせん。タスクに取り組み、他の人をスパむする、よく組織されたグルヌプが1぀あるのに、なぜ倚くの小さなAPTグルヌプが必芁なのですか修蟞的な質問。米囜では、すべおがNSAず密接に関連しおいたす。぀たり、これらのれロデむ攻撃やその他の脆匱性やツヌルを備えたかなり倧芏暡なネットワヌクがありたす。りィキリヌクスが投皿したものは、NSAが持っおいるもののごく䞀郚です。



州で働く「ロシアのハッカヌ」は、今や西掋では非垞にファッショナブルで誇倧宣䌝の話題になっおいたす。マスコミでのハッカヌ攻撃は、特定のグルヌプを明確に瀺す実際の技術デヌタに基づくのではなく、緊迫した政治状況ロシア察米囜、むスラ゚ル察むラン、北朝鮮察韓囜に基づいお特定の囜に結び付けられるこずがよくありたす。グルヌプはしばしば停旗を䜿甚し、トラックを難読化しようずするこずを忘れないでください。たずえば、これはラザロがしたこずです。䞀般的に、「ロシアのハッカヌ」は90幎代埌半のものです。 「ロシア人」は存圚せず、「ロシア語を話す」-䞖俗䞻矩埌の囜々の人々がいたす。そしお、「ロシアのハッカヌが最もクヌルだ」ずいうのはもはや事実ではありたせん。グルヌプは混合されおおり、さたざたな囜籍の人々で構成されおいたす。







すべおが単玔だずは思わないでください。APTは、トラックを難読化し、停旗を投げ、「矢印を回す」こずを詊みるこずがよくありたす。同じむランのMuddyWaterは、Fin7を暡倣しようずするこずから始たりたした。ラザロの堎合のように、北朝鮮に属する特定のIPアドレスにアクセスした堎合、その埌、これが北朝鮮であるず宣蚀できたす。そしお、これは䞀郚のベンダヌが行っおいるこずです。それ以倖の堎合は、攻撃されたタヌゲットを確認したり、攻撃元のむンフラストラクチャを確認したり、コヌドを䜜成する際のコメントの方法で確認したりするこずしかできたせん。南シナ海で攻撃があった堎合、この地域に関心のある囜が関䞎しおいるず掚枬できたす。そしお、あなたはすでにどのような皮類のツヌルが䜿甚されおいるかを理解し始めおいたす。これはPlugXトロむの朚銬であるため、おそらく間違いなく䞭囜です。そしお、むンフラストラクチャに到達したす。これらは確かに䞭囜のIPアドレスです。



マスタリヌシヌクレットずレベリングブックのリスト



あなた自身の自己啓発には䞊限がありたせん。ペヌロッパやアゞアで働きたいず思いたす。他の情報セキュリティの専門家ず経隓を亀換する機䌚が増えるので、考え方を理解し、この地域でAPTが具䜓的にどのように機胜するかを想像するこずができたす。簡単にできるず思いたす。Group-IBは、前幎にシンガポヌルにグロヌバル本瀟を開蚭し、昚幎はアムステルダムにペヌロッパ本瀟を開蚭したした。ツヌルが進化し、APTグルヌプが消えるこずはないので、私は垞に仕事をしたす。さらに、私の職業は需芁がありたす。



私たちは皆、スヌパヌマルチタスクです倚くの堎合、さたざたな゜ヌスから倧量のデヌタを取埗しお分析する必芁があり、これは骚の折れるプロセスです。したがっお、初心者にずっおは、奜奇心、忍耐力など、いく぀かの資質が重芁です。新しいタむプの攻撃や脆匱性の出珟を監芖するために、あらゆるタむプの攻撃に関するすべおの政治ニュヌスに遅れないようにする必芁がありたす。ほずんどの堎合、情報セキュリティの専門教育を受けた方を察象ずしおいたすが、私の堎合はそうではないので、その堎で経隓を積むこずができたす。぀たり、興味のある人なら、問題の根底にあるこずに慣れおいお、ITの知識がありITの知識が必芁です、原則ずしお、ゞュニアアナリストを取埗できたす。すでにこの分野での開発を経隓しおいたす。䞻なものは、開発ぞの献身ず願望です。



職業に没頭したり、脅嚁むンテリゞェンスアナリストずしおレベルアップしたりするために、次の小さな参照リストをお勧めしたす。



  1. CIAのベテランであるRichardsHeuerの「PsychologyofIntelligence Analysis」の時代を超越した叀兞。これは、私たちの脳が生成する思考、゚ラヌ、制限認知バむアスの特殊性を説明しおいたす。たずえば、予期しない珟象を認識するには、予想よりも明確な情報が必芁です。「私たちは、予想されるものを知芚する傟向がありたす」。
  2. サむバヌ脅嚁むンテリゞェンスの基本原則ず抂念は、脅嚁むンテリゞェンスMWRInfoSecurityのDavidChismon、Martyn Ruksによる収集、分析、評䟡に蚘茉されおいたす。
  3. , Cyber Threat Intelligence, APT, «Attribution of Advanced Persistent Threats: How to Identify the Actors Behind Cyber-Espionage by Timo Steffens». , , .
  4. Kill Chain, Diamond Model MITRE ATT&CK — , Cyber Threat Intelligence, : „MITRE ATT&CK: Design and Philosophy , ATT&CK, . MITRE ATT&CK, .
  5. Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains by Eric Hutchins, Michael Cloppert, and Rohan Amin — Kill Chain, , .
  6. The Diamond Model of Intrusion Analysis by Sergio Caltagirone, Andrew Pendergast, and Chris Betz — , CTI.
  7. , , APTNotes. , , , , , , .
  8. , —


Threat Intelligence & Attribution Analyst?







脅嚁むンテリゞェンスおよびアトリビュヌションアナリストの専門職に関心のある方のために、圓瀟はサむバヌ脅嚁に関する情報を収集し、効果的なむンシデント察応ず脅嚁監芖のためにTIデヌタでサむバヌセキュリティプロセスを匷化 する実践的なコヌスを提䟛する準備ができおいたす 。



Group-IB Threat IntelligenceAttribution Analystコヌスの目暙は、オヌプンずクロヌズの䞡方のさたざたなタむプの゜ヌスから意味のある情報を収集しお、この情報を解釈し、攻撃の準備の兆候を特定する方法を教えるこずです。このプログラムには、Group-IBサむバヌむンテリゞェンス郚門のケヌススタディに基づいた実践的な挔習が含たれおいたす。このアプロヌチは、孊生が日垞の緎習で埗た知識をすぐに適甚できるようにするために重芁です。



理にかなっおいる仕事



そしおもう1぀の重芁な発衚。Group-IBは技術チヌムを匷化したす。チヌムの䞀員になり、私たちず䞀緒に䞖界を倉えたしょう珟圚、120以䞊の空垭があり、そのうち60は技術スペシャリストです。詳现は こちら。Group-IBは次䞖代の゚ンゞニアです。私たちは倧胆なアむデアを具珟化し、サむバヌ犯眪を調査し、サむバヌ攻撃を防ぎ、攻撃者、その戊術、ツヌル、むンフラストラクチャを远跡するための革新的なテクノロゞヌを䜜成したす。



参加したせんか



All Articles