Постоянная серьёзная угроза

Постоянная серьёзная угроза (англ. Advanced Persistent Threat, APT) — это скрытая группа злоумышленников (как правило, государственная или спонсируемая государством), которая получает несанкционированный доступ к компьютерной сети и может оставаться незамеченной длительное время[1][2]. В последнее время этот термин также может применяться к негосударственным группам, которые осуществляют масштабные целевые вторжения для достижения определённых целей[3].

Мотивы таких групп обычно политические или экономические[4]. Во всех крупных отраслях экономики зафиксированы случаи кибератак со стороны продвинутых субъектов с разными целями — хищением, шпионажем или саботажем. К целевым секторам относятся государственное управление, оборона, финансовые услуги, юридические услуги, промышленность, телекоммуникации, товары народного потребления и другие[5][6][7]. Некоторые группы используют традиционные методы разведки, включая социальную инженерию, человеческая разведка, а также проникновение для организации атак на сети, с целью установки специализированного вредоносного ПО[8].

APT-атаки также стали значимой проблемой для мобильных устройств, поскольку злоумышленники могут проникать в облачные и мобильные инфраструктуры для подслушивания, кражи и искажения данных[9].

Среднее время, в течение которого APT-атака остаётся незамеченной (dwell-time), различается по регионам. По данным FireEye, в 2018 году этот показатель составлял 71 день для Америки, 177 дней для региона EMEA и 204 дня для Азиатско-Тихоокеанского региона[5]. Такая продолжительность даёт злоумышленникам значительный запас времени для достижения своих целей.

Определение

Определения постоянной серьёзной угрозы могут различаться, однако сводятся к следующим требованиям:

  • «Продвинутая» — операторы угрозы используют весь спектр методов сбора информации, в том числе коммерческие и открытые технологии взлома и государственный разведывательный аппарат. Отдельные компоненты атаки могут быть не сложными (например, распространённое вредоносное ПО или типовые эксплойты), но злоумышленники могут создавать и применять более совершённые инструменты по мере необходимости. Часто комбинируются различные методы, инструменты и техники, что отличает их по уровню операционной безопасности от менее продвинутых угроз[3][10][11].
  • «Постоянная» — цель операторов определена заранее; атаки осуществляются не ради случайной финансовой выгоды, а под управлением внешних центров. Осуществляется длительный мониторинг, перехват и поддержание доступа для достижения целей. «Постоянство» не означает непрерывную атаку, скорее напротив — подходит «медленно и осторожно». При потере доступа злоумышленники часто его восстанавливают. Одна из задач — сохранить долгосрочный несанкционированный доступ[10][12].
  • «Угроза» — наличествует как техническое средство, так и угроза, то есть осознанное намерение. Участники явно скоординированы, обладают мотивацией, ресурсами и организацией. При этом оператор может быть как государством, так и негосударственным субъектом[3][10].

История и цели

Предупреждения против целевых фишинговых e-mail’ов, распространяющих троянов для кражи информации, впервые появились в США и Великобритании в 2005 году, хотя подобные методы применялись с начала 1990-х и не являются уникальными для APT. Считается, что термин «постоянная серьёзная угроза» был введён ВВС США в 2006 году[13], авторство выражения приписывают полковнику Грегу Рэттрэю[14].

Пример APT-атаки — Stuxnet — червь, нацеленный на компьютерное оборудование иранской ядерной программы. В этом случае иранское правительство могло бы рассматривать создателей Stuxnet как операторов постоянной серьёзной угрозы[15].

В профессиональном и медийном контексте термин практически всегда обозначает длительную схему целевого и сложного взлома сетей государственных, коммерческих или политических организаций. Частота упоминаний выросла на фоне увеличения числа подобных инцидентов: например, в 2010—2011 годах был зафиксирован 81%-й рост целевых атак[16].

Во многих странах киберпространство используется для сбора информации о лицах или группах лиц[17][18][19]. Киберкомандование вооружённых сил США координирует оборонительные и наступательные операции Пентагона в киберпространстве[20].

Многочисленные источники утверждают, что отдельные APT-группы связаны с правительствами суверенных государств[21][22][23]. Компании, хранящие большое количество персональных данных, также находятся в зоне риска:[24]

  • Сельское хозяйство[25]
  • Энергетика
  • Финансовые организации
  • Здравоохранение
  • Высшее образование[26]
  • Производство
  • Технологии
  • Телекоммуникации
  • Транспорт

Исследование Bell Canada выявило широкое распространение APT в инфраструктуре и госорганах Канады.

Жизненный цикл

undefined

Операторы постоянных серьёзных угроз создают возрастающие риски для активов, интеллектуальной собственности и репутации организаций[27], реализуя следующую цепочку уничтожения (kill chain):

  1. Выбор конкретной организации для атаки по определённой цели.
  2. Получение первоначального доступа (обычно через таргетированный фишинг).
  3. Использование скомпрометированных устройств для доступа в целевую сеть.
  4. Развёртывание дополнительных инструментов для достижения задач.
  5. Сокрытие следов для сохранения доступа.

В 2013 году компания Mandiant опубликовала исследование предполагаемых китайских атак в стиле APT за 2004—2013 годы[28], где описан ведущийся схожий цикл:

  • Первоначальный компромисс — (через социальную инженерию и целевой фишинг с использованием zero-day-эксплойтов, а также заражение популярных среди работников организаций сайтов)[29].
  • Закрепление — установка программ удалённого администрирования, создание бэкдоров и туннелей для скрытого доступа.
  • Эскалация привилегий — применение эксплойтов и взлом паролей для получения прав администратора.
  • Внутренняя разведка — сбор сведений о структуре сетей и доверенных связях.
  • Боковое распространение — переход к контролю новых устройств и сбор новых данных.
  • Удержание позиций — сохранение доступа и управление каналами.
  • Выполнение миссии — выкачивание данных из сети жертвы.

В среднем, по отчёту Mandiant, злоумышленники сохраняли контроль над целевой сетью в течение года, иногда почти пять лет[28]. По утверждениям, атаки проводились подразделением 61398 НОАК. Официальные лица КНР отрицают свою причастность[30].

Ранее организация Secdev также фиксировала деятельность китайских угроз[31].

Стратегии защиты

Существуют десятки миллионов вариантов вредоносного ПО[32], что серьёзно затрудняет защиту от APT. Хотя действия таких групп часто скрытны и трудны для обнаружения, трафик между их управляющими серверами можно выявить на сетевом уровне с помощью продвинутых методов. Глубокий анализ логов даёт ограниченные результаты, поскольку трудно отделить шум от легитимного трафика. Традиционные технологии не показали высокой эффективности в выявлении или нейтрализации APT[33]. Активная киберзащита, напротив, — с применением аналитика киберугроз — повышает эффективность поиска и разгрома таких злоумышленников[34][35]. Человеческий фактор («человеческие киберуязвимости») остаётся слабо исследованным и существенным вектором атак[36].

Известные группы APT

Китай

  • Отряд 61398 НОАК (APT1)
  • Отряд 61486 НОАК (APT2)
  • Buckeye (APT3)[37]
  • Red Apollo (APT10)
  • Numbered Panda (APT12)
  • APT15 (Vixen Panda или Ke3chang)[38]
  • DeputyDog (APT17)[39]
  • Dynamite Panda или Scandium (APT18, подразделение Военно-морского флота НОАК)[40]
  • Codoso Team (APT19)
  • Wocao (APT20)[41][42]
  • APT22 (Suckfly)[43]
  • APT26 (Turbine Panda)[44]
  • APT27[45]
  • Отряд 78020 НОАК (APT30 и Naikon)
  • Zirconium (APT31, Violet Typhoon)[46][47]
  • APT40, APT41, Spamouflage, Hafnium, LightBasin, Volt Typhoon, Salt Typhoon и др. (см. англ. раздел для полного списка).

Иран

  • Charming Kitten (APT35)
  • Elfin Team (APT33)
  • Helix Kitten (APT34)
  • Pioneer Kitten[48]
  • Remix Kitten (APT39, ITG07)[49]

КНДР

Россия

Турция

  • StrongPity (APT-C-41 или PROMETHIUM)[52]

Узбекистан

Вьетнам

  • OceanLotus (APT32)[55]

Индия

  • APT-C-35[56]
  • Appin
  • Bahamut
  • Confucius
  • Hangover Group
  • ModifiedElephant
  • Patchwork
  • SideWinder
  • Scybers
  • Urpage

Система наименований

Разные организации используют собственные схемы наименования APT-групп, что приводит к тому, что один и тот же субъект может называться по-разному[57]. Например, CrowdStrike использует животных по странам-происхождению («Kitten» — Иран, «Spider» — киберпреступность), Mandiant — числовые аббревиатуры вроде APT, FIN, UNC; Microsoft — погодные имена («Volt Typhoon») и ранее — элементы таблицы Менделеева[58].

Примечания

  1. Что такое постоянная серьёзная угроза (APT)? (англ.). www.kaspersky.com. Дата обращения: 11 августа 2019. Архивировано 22 марта 2021 года.
  2. Что такое постоянная серьёзная угроза (APT)? (англ.). Cisco. Дата обращения: 11 августа 2019. Архивировано 22 марта 2021 года.
  3. 1 2 3 Maloney, Sarah. Что такое постоянная серьёзная угроза (APT)? (англ.). Архивировано 7 апреля 2019. Дата обращения: 9 ноября 2018.
  4. Cole., Eric. Advanced Persistent Threat: Understanding the Danger and How to Protect Your Organization. — Syngress, 2013.
  5. 1 2 M-Trends: Тенденции кибербезопасности (англ.). FireEye. Дата обращения: 11 августа 2019. Архивировано 21 сентября 2021 года.
  6. Киберугрозы для финансовых и страховых организаций. FireEye. Архивировано 11 августа 2019 года.
  7. Киберугрозы для розничной торговли и индустрии потребительских товаров. FireEye. Архивировано 11 августа 2019 года.
  8. Постоянные серьёзные угрозы: взгляд Symantec. Symantec. Архивировано 8 мая 2018 года.
  9. Au, Man Ho (2018). “Privacy-preserving personal data operation on mobile cloud—Chances and challenges over advanced persistent threat”. Future Generation Computer Systems. 79: 337—349. DOI:10.1016/j.future.2017.06.021.
  10. 1 2 3 Постоянные серьёзные угрозы (APT). IT Governance. Дата обращения: 11 августа 2019. Архивировано 11 августа 2019 года.
  11. Осведомлённость об угрозах APT. TrendMicro Inc. Дата обращения: 11 августа 2019. Архивировано 10 июня 2016 года.
  12. Объяснение: постоянные серьёзные угрозы (APT) (англ.). Malwarebytes Labs (26 июля 2016). Дата обращения: 11 августа 2019. Архивировано 9 мая 2019 года.
  13. Assessing Outbound Traffic to Uncover Advanced Persistent Threat. SANS Technology Institute. Дата обращения: 14 апреля 2013. Архивировано 26 июня 2013 года.
  14. Introducing Forrester's Cyber Threat Intelligence Research. Forrester Research. Дата обращения: 14 апреля 2014. Архивировано 15 апреля 2014 года.
  15. Beim, Jared (2018). “Enforcing a Prohibition on International Espionage”. Chicago Journal of International Law. 18: 647—672. Архивировано из оригинала 22 мая 2021. Дата обращения 18 января 2023. Используется устаревший параметр |url-status= (справка)
  16. Olavsrud, Thor Рост числа целевых атак в 2011 году. CIO Magazine (30 апреля 2012). Дата обращения: 14 апреля 2021. Архивировано 14 апреля 2021 года.
  17. Растущий кризис. BusinessWeek (10 апреля 2008). Дата обращения: 20 января 2010. Архивировано 10 января 2010 года.
  18. Новая эра кибершпионажа. BusinessWeek (10 апреля 2008). Дата обращения: 19 марта 2011. Архивировано 18 апреля 2011 года.
  19. Rosenbach, Marcel; Schulz, Thomas; Wagner, Wieland Google атакован: цена деятельности в Китае. Der Spiegel (19 января 2010). Дата обращения: 20 января 2010. Архивировано 21 января 2010 года.
  20. Первые 10 лет киберкомандования ВС США (англ.). U.S. DEPARTMENT OF DEFENSE. Дата обращения: 28 августа 2020. Архивировано 19 сентября 2020 года.
  21. Киберугрозы против подрядчиков оборонной отрасли, BusinessWeek (6 июля 2009). Архивировано 11 января 2010. Дата обращения: 20 января 2010.
  22. Понимание термина «постоянная серьёзная угроза». Tom Parker (4 февраля 2010). Дата обращения: 4 февраля 2010. Архивировано 18 февраля 2010 года.
  23. Постоянная серьёзная угроза (или «информационные операции вооружённых сил»). Usenix, Michael K. Daly (4 ноября 2009). Дата обращения: 4 ноября 2009. Архивировано 11 мая 2021 года.
  24. Структура постоянной серьёзной угрозы (APT). Dell SecureWorks. Дата обращения: 21 мая 2012. Архивировано 5 марта 2016 года.
  25. Gonzalez, Joaquin Jay III. Cybersecurity: Current Writings on Threats and Protection / Joaquin Jay III Gonzalez, Roger L. Kemp. — McFarland, 16 января 2019. — P. 69. — ISBN 978-1-4766-7440-7.
  26. Ingerman, Bret; Yang, Catherine Top-Ten IT Issues, 2011. Educause Review (31 мая 2011). Дата обращения: 14 апреля 2021. Архивировано 14 апреля 2021 года.
  27. Противодействие сложным и скрытым угрозам. Secureworks. Secureworks Insights. Дата обращения: 24 февраля 2016. Архивировано 7 апреля 2019 года.
  28. 1 2 APT1: разоблачение одной из кибершпионских групп Китая. Mandiant (2013). Дата обращения: 19 февраля 2013. Архивировано 2 февраля 2015 года.
  29. Техники первичного доступа в MITRE ATT&CK (англ.). GitGuardian - Automated Secrets Detection (8 июня 2021). Дата обращения: 13 октября 2023. Архивировано 29 ноября 2023 года.
  30. Blanchard, Ben Китай отверг обвинения США в хакерских атаках. Reuters (19 февраля 2013). Дата обращения: 14 апреля 2021. Архивировано 14 апреля 2021 года.
  31. Отслеживание GhostNet: расследование кибершпионской сети. The Munk Centre for International Studies, Университет Торонто (28 марта 2009). Дата обращения: 27 декабря 2023. Архивировано 27 декабря 2023 года.
  32. Ric Messier. GSEC GIAC Security Essentials Certification All : [англ.]. — McGraw Hill Professional, 30 октября 2013. — P. xxv. — ISBN 978-0-07-182091-2.
  33. Анатомия атаки APT (англ.). FireEye. Дата обращения: 14 ноября 2020. Архивировано 7 ноября 2020 года.
  34. Разведка угроз и активная киберзащита (Часть 1) (амер. англ.). Recorded Future (18 февраля 2015). Дата обращения: 10 марта 2021. Архивировано 20 июня 2021 года.
  35. Разведка угроз и активная киберзащита (Часть 2) (амер. англ.). Recorded Future (24 февраля 2015). Дата обращения: 10 марта 2021. Архивировано 27 февраля 2021 года.
  36. Контекстно-центрированный подход к исследованиям фишинга и операционных технологий в промышленных системах. www.jinfowar.com. Дата обращения: 31 июля 2021. Архивировано 31 июля 2021 года.
  37. Buckeye: использование инструментов Equation Group до утечки Shadow Brokers. Symantec (7 мая 2019). Дата обращения: 23 июля 2019. Архивировано 7 мая 2019 года.
  38. Cimpanu, Catalin Microsoft блокирует домены китайской APT-группы Nickel (APT15) (англ.). therecord.media. Recorded Future (5 декабря 2021). Дата обращения: 7 октября 2025. Архивировано 10 апреля 2025 года.
  39. APT17: маскировка и тактики уклонения — отчёт FireEye и Microsoft, FireEye (май 2015). Архивировано 24 ноября 2023. Дата обращения: 21 января 2024.
  40. Характеристики китайских угроз. U.S. Department of Health and Human Services Office of Information Security (16 августа 2023). Дата обращения: 29 апреля 2024. Архивировано 29 декабря 2023 года.
  41. van Dantzig, Maarten; Schamper, Erik Wocao APT20. fox-it.com. NCC Group (19 декабря 2019). Дата обращения: 23 декабря 2019. Архивировано 22 марта 2021 года.
  42. Vijayan, Jai Китайская киберразведка атакует организации в 10 странах. www.darkreading.com. Dark Reading (19 декабря 2019). Дата обращения: 12 января 2020. Архивировано 7 мая 2021 года.
  43. Barth, Bradley Suckfly: китайская APT-группа похищает сертификаты код-подписи (англ.). SC Media (16 марта 2016). Дата обращения: 24 сентября 2024. Архивировано 24 сентября 2024 года.
  44. Хакерство при создании самолёта Comac C919 (англ.). ZDNET. Дата обращения: 24 сентября 2024. Архивировано 15 ноября 2019 года.
  45. Lyngaas, Sean Китайские хакеры маскировались под Иран для атаки на Израиль — FireEye. www.cyberscoop.com (10 августа 2021). Дата обращения: 15 августа 2021. Архивировано 29 ноября 2023 года.
  46. Lyngaas, Sean Неправильная группа? Исследователи: к атаке на норвежскую компанию причастна APT31. www.cyberscoop.com. Cyberscoop (12 февраля 2019). Дата обращения: 16 октября 2020. Архивировано 7 мая 2021 года.
  47. Как Microsoft называет акторов угроз. Microsoft (16 января 2024). Дата обращения: 21 января 2024. Архивировано 10 июля 2024 года.
  48. Montalbano, Elizabeth Pioneer Kitten продаёт доступ в корпоративные сети. Threat Post (1 сентября 2020). Дата обращения: 3 сентября 2020. Архивировано 22 марта 2021 года.
  49. APT39, ITG07, Chafer, Remix Kitten, Group G0087. attack.mitre.org. Дата обращения: 30 декабря 2022. Архивировано 30 декабря 2022 года.
  50. Kyle Alspach. Microsoft раскрыла новые сведения о российской группе Gamaredon. VentureBeat (4 февраля 2022). Дата обращения: 22 марта 2022. Архивировано 6 февраля 2022 года.
  51. Venomous Bear — описание (амер. англ.). Crowdstrike Adversary Universe. Дата обращения: 22 марта 2022.
  52. PROMETHIUM усилила деятельность с StrongPity3. Cisco (29 июня 2020). Дата обращения: 22 марта 2022. Архивировано 22 марта 2022 года.
  53. Equation: самая опасная вредоносная группировка. Kaspersky Lab (16 февраля 2015). Дата обращения: 23 июля 2019. Архивировано 11 июля 2019 года.
  54. Gallagher, Sean Kaspersky обнаружила узбекскую кибергруппу по собственным данным. arstechnica.com. Ars Technica (3 октября 2019). Дата обращения: 5 октября 2019. Архивировано 22 марта 2021 года.
  55. Panda, Ankit Киберугрозы и здравоохранение: APT32 и COVID-19. thediplomat.com. The Diplomat. Дата обращения: 29 апреля 2020. Архивировано 22 марта 2021 года.
  56. Lakshmanan, Ravie DoNot: индийская APT атакует министерства иностранных дел Европы (англ.). The Hacker News. Дата обращения: 1 августа 2025. Архивировано 7 октября 2025 года.
  57. BushidoToken. Системы наименования групп угроз в киберразведке. Curated Intelligence (20 мая 2022). Дата обращения: 21 января 2024. Архивировано 8 декабря 2023 года.
  58. Lambert, John Microsoft перейдёт на новую таксономию угроз. Microsoft (18 апреля 2023). Дата обращения: 21 января 2024. Архивировано 22 января 2024 года.

Литература

  • Eric Cole. Advanced Persistent Threat: Understanding the Danger and How to Protect Your Organization. Syngress, 2013. ISBN 978-1597499491.