Постоянная серьёзная угроза
Постоянная серьёзная угроза (англ. Advanced Persistent Threat, APT) — это скрытая группа злоумышленников (как правило, государственная или спонсируемая государством), которая получает несанкционированный доступ к компьютерной сети и может оставаться незамеченной длительное время[1][2]. В последнее время этот термин также может применяться к негосударственным группам, которые осуществляют масштабные целевые вторжения для достижения определённых целей[3].
Мотивы таких групп обычно политические или экономические[4]. Во всех крупных отраслях экономики зафиксированы случаи кибератак со стороны продвинутых субъектов с разными целями — хищением, шпионажем или саботажем. К целевым секторам относятся государственное управление, оборона, финансовые услуги, юридические услуги, промышленность, телекоммуникации, товары народного потребления и другие[5][6][7]. Некоторые группы используют традиционные методы разведки, включая социальную инженерию, человеческая разведка, а также проникновение для организации атак на сети, с целью установки специализированного вредоносного ПО[8].
APT-атаки также стали значимой проблемой для мобильных устройств, поскольку злоумышленники могут проникать в облачные и мобильные инфраструктуры для подслушивания, кражи и искажения данных[9].
Среднее время, в течение которого APT-атака остаётся незамеченной (dwell-time), различается по регионам. По данным FireEye, в 2018 году этот показатель составлял 71 день для Америки, 177 дней для региона EMEA и 204 дня для Азиатско-Тихоокеанского региона[5]. Такая продолжительность даёт злоумышленникам значительный запас времени для достижения своих целей.
Определение
Определения постоянной серьёзной угрозы могут различаться, однако сводятся к следующим требованиям:
- «Продвинутая» — операторы угрозы используют весь спектр методов сбора информации, в том числе коммерческие и открытые технологии взлома и государственный разведывательный аппарат. Отдельные компоненты атаки могут быть не сложными (например, распространённое вредоносное ПО или типовые эксплойты), но злоумышленники могут создавать и применять более совершённые инструменты по мере необходимости. Часто комбинируются различные методы, инструменты и техники, что отличает их по уровню операционной безопасности от менее продвинутых угроз[3][10][11].
- «Постоянная» — цель операторов определена заранее; атаки осуществляются не ради случайной финансовой выгоды, а под управлением внешних центров. Осуществляется длительный мониторинг, перехват и поддержание доступа для достижения целей. «Постоянство» не означает непрерывную атаку, скорее напротив — подходит «медленно и осторожно». При потере доступа злоумышленники часто его восстанавливают. Одна из задач — сохранить долгосрочный несанкционированный доступ[10][12].
- «Угроза» — наличествует как техническое средство, так и угроза, то есть осознанное намерение. Участники явно скоординированы, обладают мотивацией, ресурсами и организацией. При этом оператор может быть как государством, так и негосударственным субъектом[3][10].
История и цели
Предупреждения против целевых фишинговых e-mail’ов, распространяющих троянов для кражи информации, впервые появились в США и Великобритании в 2005 году, хотя подобные методы применялись с начала 1990-х и не являются уникальными для APT. Считается, что термин «постоянная серьёзная угроза» был введён ВВС США в 2006 году[13], авторство выражения приписывают полковнику Грегу Рэттрэю[14].
Пример APT-атаки — Stuxnet — червь, нацеленный на компьютерное оборудование иранской ядерной программы. В этом случае иранское правительство могло бы рассматривать создателей Stuxnet как операторов постоянной серьёзной угрозы[15].
В профессиональном и медийном контексте термин практически всегда обозначает длительную схему целевого и сложного взлома сетей государственных, коммерческих или политических организаций. Частота упоминаний выросла на фоне увеличения числа подобных инцидентов: например, в 2010—2011 годах был зафиксирован 81%-й рост целевых атак[16].
Во многих странах киберпространство используется для сбора информации о лицах или группах лиц[17][18][19]. Киберкомандование вооружённых сил США координирует оборонительные и наступательные операции Пентагона в киберпространстве[20].
Многочисленные источники утверждают, что отдельные APT-группы связаны с правительствами суверенных государств[21][22][23]. Компании, хранящие большое количество персональных данных, также находятся в зоне риска:[24]
- Сельское хозяйство[25]
- Энергетика
- Финансовые организации
- Здравоохранение
- Высшее образование[26]
- Производство
- Технологии
- Телекоммуникации
- Транспорт
Исследование Bell Canada выявило широкое распространение APT в инфраструктуре и госорганах Канады.
Жизненный цикл
Операторы постоянных серьёзных угроз создают возрастающие риски для активов, интеллектуальной собственности и репутации организаций[27], реализуя следующую цепочку уничтожения (kill chain):
- Выбор конкретной организации для атаки по определённой цели.
- Получение первоначального доступа (обычно через таргетированный фишинг).
- Использование скомпрометированных устройств для доступа в целевую сеть.
- Развёртывание дополнительных инструментов для достижения задач.
- Сокрытие следов для сохранения доступа.
В 2013 году компания Mandiant опубликовала исследование предполагаемых китайских атак в стиле APT за 2004—2013 годы[28], где описан ведущийся схожий цикл:
- Первоначальный компромисс — (через социальную инженерию и целевой фишинг с использованием zero-day-эксплойтов, а также заражение популярных среди работников организаций сайтов)[29].
- Закрепление — установка программ удалённого администрирования, создание бэкдоров и туннелей для скрытого доступа.
- Эскалация привилегий — применение эксплойтов и взлом паролей для получения прав администратора.
- Внутренняя разведка — сбор сведений о структуре сетей и доверенных связях.
- Боковое распространение — переход к контролю новых устройств и сбор новых данных.
- Удержание позиций — сохранение доступа и управление каналами.
- Выполнение миссии — выкачивание данных из сети жертвы.
В среднем, по отчёту Mandiant, злоумышленники сохраняли контроль над целевой сетью в течение года, иногда почти пять лет[28]. По утверждениям, атаки проводились подразделением 61398 НОАК. Официальные лица КНР отрицают свою причастность[30].
Ранее организация Secdev также фиксировала деятельность китайских угроз[31].
Стратегии защиты
Существуют десятки миллионов вариантов вредоносного ПО[32], что серьёзно затрудняет защиту от APT. Хотя действия таких групп часто скрытны и трудны для обнаружения, трафик между их управляющими серверами можно выявить на сетевом уровне с помощью продвинутых методов. Глубокий анализ логов даёт ограниченные результаты, поскольку трудно отделить шум от легитимного трафика. Традиционные технологии не показали высокой эффективности в выявлении или нейтрализации APT[33]. Активная киберзащита, напротив, — с применением аналитика киберугроз — повышает эффективность поиска и разгрома таких злоумышленников[34][35]. Человеческий фактор («человеческие киберуязвимости») остаётся слабо исследованным и существенным вектором атак[36].
Известные группы APT
Китай
- Отряд 61398 НОАК (APT1)
- Отряд 61486 НОАК (APT2)
- Buckeye (APT3)[37]
- Red Apollo (APT10)
- Numbered Panda (APT12)
- APT15 (Vixen Panda или Ke3chang)[38]
- DeputyDog (APT17)[39]
- Dynamite Panda или Scandium (APT18, подразделение Военно-морского флота НОАК)[40]
- Codoso Team (APT19)
- Wocao (APT20)[41][42]
- APT22 (Suckfly)[43]
- APT26 (Turbine Panda)[44]
- APT27[45]
- Отряд 78020 НОАК (APT30 и Naikon)
- Zirconium (APT31, Violet Typhoon)[46][47]
- APT40, APT41, Spamouflage, Hafnium, LightBasin, Volt Typhoon, Salt Typhoon и др. (см. англ. раздел для полного списка).
Иран
КНДР
- Kimsuky (APT43)
- Lazarus Group (APT38)
- Ricochet Chollima (APT37)
Россия
- Berserk Bear
- Cozy Bear (APT29)
- Fancy Bear (APT28)
- FIN7
- Gamaredon (Primitive Bear)[50]
- Sandworm (APT44)
- Venomous Bear[51]
Турция
- StrongPity (APT-C-41 или PROMETHIUM)[52]
Узбекистан
- SandCat (группа, связанная со Службой госбезопасности Узбекистана)[54]
Вьетнам
- OceanLotus (APT32)[55]
Индия
- APT-C-35[56]
- Appin
- Bahamut
- Confucius
- Hangover Group
- ModifiedElephant
- Patchwork
- SideWinder
- Scybers
- Urpage
Система наименований
Разные организации используют собственные схемы наименования APT-групп, что приводит к тому, что один и тот же субъект может называться по-разному[57]. Например, CrowdStrike использует животных по странам-происхождению («Kitten» — Иран, «Spider» — киберпреступность), Mandiant — числовые аббревиатуры вроде APT, FIN, UNC; Microsoft — погодные имена («Volt Typhoon») и ранее — элементы таблицы Менделеева[58].
Примечания
Литература
- Eric Cole. Advanced Persistent Threat: Understanding the Danger and How to Protect Your Organization. Syngress, 2013. ISBN 978-1597499491.