Cyber Security Academy · Урок

Атрибуция угроз и отслеживание кампаний

Используйте совпадения в коде вредоносных программ, повторное использование инфраструктуры и TTP для атрибуции кампаний известным субъектам угроз.

Урок 4 из 413 шагов

«Атрибуция угроз и отслеживание кампаний» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое атрибуция угроз

Атрибуция угроз направлена на установление того, кто совершил атаку: конкретный государственный субъект, преступная группа или объединение хактивистов. Атрибуция помогает принимать стратегические решения (политические меры, действия правоохранительных органов), но атрибуция с высокой степенью уверенности затруднена и часто остаётся засекреченной разведывательной информацией.

Типы доказательств для атрибуции

Доказательства для атрибуции охватывают технические индикаторы (сходство кода, общая инфраструктура, инструменты C2), операционные закономерности (выбор целей, время атак, направленность на отрасль), стратегический контекст (геополитические мотивы), сведения от людей (заявления участников, активность на форумах) и разведданные, полученные государственными учреждениями.

Анализ совпадений кода вредоносных программ

Анализ совпадений кода сравнивает признаки двоичных файлов вредоносных программ: сходство на уровне функций с помощью BinDiff, уникальные строковые константы, язык сообщений об ошибках, артефакты компилятора и повторное использование кода из общих средств сборки. APT повторно используют код в разных кампаниях, создавая связываемые отпечатки даже у разных семейств вредоносных программ.

Повторное использование инфраструктуры

Злоумышленники повторно используют инфраструктуру: один и тот же IP-адрес C2 размещает несколько кампаний, сертификаты SSL используются в разных доменах, а также повторяются предпочтения ASN и схемы выбора поставщиков услуг хостинга. Пассивный анализ DNS сопоставляет инфраструктуру во времени: если домен C2 из одной кампании разрешается в IP-адрес, использованный в другой, это связывает кампании.

MITRE ATT&CK для атрибуции

Группы MITRE ATT&CK описывают TTP (тактики, методы и процедуры) известных субъектов угроз. Сравнение наблюдаемых в инциденте TTP с профилями групп ATT&CK позволяет определить возможных субъектов атак. Ни один отдельный TTP не является уникальным — для атрибуции требуются совокупности пересекающихся методов и инструментов.

Операции под чужим флагом

Искусные субъекты атак намеренно оставляют ложные свидетельства: строки кода на неподходящем языке, инфраструктуру, пересекающуюся с инфраструктурой других известных субъектов, или время атак, совпадающее с известной активностью другой группы. Никогда не проводите атрибуцию по одному индикатору: операции под чужим флагом специально нацелены на методы атрибуции по единственному индикатору.

Соглашения об именовании субъектов угроз

Соглашения об именовании у поставщиков различаются: Mandiant использует номера APT (APT28), Microsoft — темы, связанные с погодой (Midnight Blizzard), а CrowdStrike — названия животных (Fancy Bear). У одного субъекта атак может быть более десяти названий. Группы MITRE ATT&CK объединяют псевдонимы одного субъекта в отчётах разных поставщиков.

Алмазная модель анализа вторжений

Алмазная модель описывает каждое вторжение с помощью четырёх признаков: противник, возможности (вредоносная программа или TTP), инфраструктура (IP-адреса и домены C2) и жертва. Связи между признаками создают граф для отслеживания кампании. Переход от любого признака позволяет выявить связанные инциденты и активность субъекта атак.

Отслеживание кампаний во времени

Кампании APT могут длиться месяцами или годами. Отслеживайте кампании по постоянным закономерностям выбора целей (одна и та же отрасль), развитию вредоносных программ (новые версии одного семейства), схемам смены инфраструктуры и постоянству TTP. Сопоставление временных шкал разных инцидентов раскрывает этапы кампании и изменение её целей.

Уровни уверенности в атрибуции

Уровни уверенности в разведывательной оценке: низкий (несколько слабых индикаторов), средний (несколько подтверждающих друг друга технических индикаторов), высокий (технические, операционные и контекстные доказательства, подтверждённые независимыми исследователями). Государственная атрибуция может включать засекреченные разведданные, отсутствующие в общедоступных отчётах, — это повышает заявленный уровень уверенности по сравнению с тем, который подтверждает один лишь технический анализ.

Ответственное использование атрибуции

Публичная атрибуция влияет на политические решения, действия правоохранительных органов и реакцию отрасли. Преждевременная или ошибочная атрибуция провоцирует дипломатические инциденты и направляет защитные ресурсы не на те цели. Ответственная атрибуция требует строгих стандартов доказательности, признания неопределённости и обновления выводов при появлении новых свидетельств.

Проверка знаний

Почему повторное использование инфраструктуры помогает атрибутировать действия субъекта угрозы?

Итоги

Атрибуция угроз объединяет анализ сходства кода вредоносных программ, повторного использования инфраструктуры, сопоставление TTP с группами ATT&CK и Алмазную модель для построения профилей субъектов атак на основе доказательств. Атрибуция с высокой степенью уверенности требует нескольких независимых потоков доказательств, учёта операций под чужим флагом и правильной калибровки уровня уверенности.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Атрибуция угроз и отслеживание кампаний» бесплатный?

Да — полный текст урока «Атрибуция угроз и отслеживание кампаний» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Атрибуция угроз и отслеживание кампаний»?

Используйте совпадения в коде вредоносных программ, повторное использование инфраструктуры и TTP для атрибуции кампаний известным субъектам угроз. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Атрибуция угроз и отслеживание кампаний»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл APT: от первоначального доступа до вывода данных
  2. Безфайловые вредоносные программы и методы работы в памяти
  3. C2 через HTTPS и туннелирование DNS
  4. Атрибуция угроз и отслеживание кампаний
← Назад к Cyber Security Academy