0Pricing
Cyber Security Academy · Lekcja

Atrybucja zagrożeń i śledzenie kampanii

Nauczy się Pan/Pani wykorzystywać podobieństwa w kodzie malware, ponowne użycie infrastruktury i TTP do przypisywania kampanii znanym aktorom zagrożeń.

Atrybucja zagrożeń i śledzenie kampanii to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest atrybucja zagrożenia

Atrybucja zagrożenia ma na celu ustalenie, kto przeprowadził atak: konkretna grupa działająca na rzecz państwa, grupa przestępcza lub kolektyw haktywistyczny. Atrybucja pomaga podejmować decyzje strategiczne (dotyczące reakcji politycznej i działań organów ścigania), jednak atrybucja o wysokim poziomie pewności jest trudna i często pozostaje informacją niejawną.

Rodzaje dowodów atrybucji

Dowody atrybucji obejmują: wskaźniki techniczne (podobieństwo kodu, współdzieloną infrastrukturę i narzędzia C2), wzorce działań (dobór celów, czas przeprowadzania ataków i koncentrację na określonych branżach), kontekst strategiczny (motyw geopolityczny), dane wywiadu osobowego (oświadczenia osób atakujących i aktywność na forach) oraz dane wywiadu elektronicznego pochodzące od agencji rządowych.

Analiza podobieństw kodu złośliwego oprogramowania

Analiza podobieństw kodu porównuje cechy binarne złośliwego oprogramowania: podobieństwo na poziomie funkcji za pomocą BinDiff, unikatowe stałe tekstowe, język komunikatów o błędach, artefakty kompilatora oraz ponowne wykorzystanie kodu ze współdzielonych narzędzi budujących. Grupy APT ponownie wykorzystują kod w różnych kampaniach, tworząc możliwe do powiązania odciski nawet w przypadku różnych rodzin złośliwego oprogramowania.

Ponowne wykorzystanie infrastruktury

Osoby atakujące ponownie wykorzystują infrastrukturę: ten sam adres IP C2 do hostowania wielu kampanii, certyfikaty SSL używane w różnych domenach, preferowane numery ASN oraz wzorce wyboru dostawców hostingu. Pasywny DNS koreluje infrastrukturę na przestrzeni czasu — domena C2 z jednej kampanii, która rozwiązuje się do adresu IP używanego w innej kampanii, pozwala je ze sobą powiązać.

MITRE ATT&CK w atrybucji

Grupy w MITRE ATT&CK opisują TTP (taktyki, techniki i procedury) znanych osób atakujących. Porównanie zaobserwowanych TTP podczas incydentu z profilami grup w ATT&CK pozwala wskazać potencjalne osoby atakujące. Żadne pojedyncze TTP nie jest unikatowe — atrybucja wymaga klastrów nakładających się technik i narzędzi.

Operacje pod fałszywą flagą

Wyrafinowane grupy celowo pozostawiają fałszywe dowody: ciągi kodu w niewłaściwym języku, infrastrukturę nakładającą się na infrastrukturę innych znanych grup lub czas działań zgodny ze znaną aktywnością innej grupy. Nigdy nie należy dokonywać atrybucji na podstawie pojedynczego wskaźnika — operacje pod fałszywą flagą są wymierzone właśnie w metody atrybucji oparte na jednym wskaźniku.

Konwencje nazewnictwa grup zagrażających

Konwencje nazewnictwa dostawców różnią się: Mandiant używa numerów APT (APT28), Microsoft wykorzystuje motywy pogodowe (Midnight Blizzard), a CrowdStrike stosuje nazwy zwierząt (Fancy Bear). Ta sama grupa może mieć ponad 10 nazw. Grupy MITRE ATT&CK konsolidują aliasy tej samej grupy na podstawie raportów różnych dostawców.

Diamentowy model analizy włamań

Diamentowy model opisuje każde włamanie za pomocą czterech cech: przeciwnika, zdolności (złośliwego oprogramowania/TTP), infrastruktury (adresów IP/domen C2) oraz ofiary. Relacje między cechami tworzą graf służący do śledzenia kampanii. Rozpoczęcie analizy od dowolnej cechy ujawnia powiązane incydenty i aktywność grupy.

Śledzenie kampanii w czasie

Kampanie APT trwają miesiące lub lata. Kampanie należy śledzić na podstawie: spójnych wzorców doboru celów (tego samego sektora), ewolucji złośliwego oprogramowania (nowych wersji tej samej rodziny), wzorców rotacji infrastruktury oraz spójności TTP. Mapowanie osi czasu obejmującej wiele incydentów ujawnia fazy kampanii i zmiany jej celów.

Poziomy pewności atrybucji

Poziomy pewności wywiadowczej: niski (kilka słabych wskaźników), średni (wiele potwierdzających się wskaźników technicznych), wysoki (dowody techniczne, operacyjne i kontekstowe potwierdzone przez niezależnych badaczy). Atrybucja rządowa może obejmować informacje niejawne, których nie ma w publicznych raportach, co podnosi deklarowany poziom pewności ponad ten, który wynikałby wyłącznie z analizy technicznej.

Odpowiedzialne stosowanie atrybucji

Publiczna atrybucja wpływa na politykę, działania organów ścigania i reakcję branży. Przedwczesna lub błędna atrybucja prowadzi do incydentów dyplomatycznych i kieruje zasoby obronne na niewłaściwe cele. Odpowiedzialna atrybucja wymaga rygorystycznych standardów dowodowych, uznawania niepewności oraz aktualizowania wniosków, gdy pojawiają się nowe dowody.

Sprawdzenie wiedzy

Dlaczego ponowne wykorzystanie infrastruktury jest cenne przy atrybucji grup zagrażających?

Podsumowanie

Atrybucja zagrożenia łączy analizę podobieństwa kodu złośliwego oprogramowania, analizę ponownego wykorzystania infrastruktury, mapowanie TTP do grup ATT&CK oraz Diamentowy model w celu tworzenia opartych na dowodach profili osób atakujących. Atrybucja o wysokim poziomie pewności wymaga wielu niezależnych strumieni dowodów, uwzględnienia operacji pod fałszywą flagą oraz właściwego określenia poziomu pewności.

Często zadawane pytania

Czy lekcja „Atrybucja zagrożeń i śledzenie kampanii” jest bezpłatna?

Tak — pełny tekst „Atrybucja zagrożeń i śledzenie kampanii” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Atrybucja zagrożeń i śledzenie kampanii”?

Nauczy się Pan/Pani wykorzystywać podobieństwa w kodzie malware, ponowne użycie infrastruktury i TTP do przypisywania kampanii znanym aktorom zagrożeń. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Atrybucja zagrożeń i śledzenie kampanii”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Cykl życia APT: od początkowego dostępu do eksfiltracji
  2. Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory
  3. C2 przez HTTPS i tunelowanie DNS
  4. Atrybucja zagrożeń i śledzenie kampanii
← Powrót do Cyber Security Academy