Логотип
Когда говорит история, отдельные личности должны умолкнуть (Г. Бенн).

Четыре главные киберугрозы, выявленные при расследовании каждого предупреждения за квартал

Четыре главные киберугрозы, выявленные при расследовании каждого предупреждения за квартал

Современные атаки на корпоративные информационные системы далеко не всегда начинаются с обнаружения вредоносного файла или классического подбора пароля. Во многих случаях злоумышленники стараются получить уже действующий доступ, обойти средства многофакторной аутентификации или воспользоваться устройством, которое вообще не контролируется корпоративными средствами защиты.

Показательное исследование было проведено компанией Prophet Security, которая в период с 1 мая по 31 июля 2026 года анализировала каждое поступившее предупреждение безопасности в исследуемых организациях. Такой подход отличается от традиционного анализа, при котором специалисты сначала отбирают наиболее подозрительные события, а затем изучают только их. Здесь же расследованию подвергался каждый сигнал.

За рассматриваемый период было задано около 4,7 млн вопросов к данным клиентских сред. В среднем на одно расследование приходилось около 35 запросов. Примерно 93% завершенных расследований оказались связаны с безопасной активностью, а около 7% подтвердили наличие вредоносных действий. Именно последняя группа стала основой анализа четырех наиболее заметных угроз.

 

Главный вывод: злоумышленники атакуют идентичность пользователя

Одним из наиболее важных результатов исследования стало наблюдение за атаками на учетные записи. Примерно половина подтвержденной вредоносной активности была связана с идентичностью пользователей, а наиболее существенным фактором успешного захвата учетной записи оказался способ получения доступа.

Когда злоумышленник пытался использовать украденный или подобранный пароль, современные средства защиты зачастую успешно блокировали такую попытку. Ситуация радикально менялась, если атакующий получал уже авторизованную сессию пользователя.

Это принципиальная проблема современных систем аутентификации. Пользователь однажды проходит проверку, после чего браузер получает набор cookies или токенов, позволяющих продолжать работу без повторного ввода пароля. Если такой материал оказывается у злоумышленника, он может попытаться использовать уже существующую сессию.

Рис. 1. Вредоносная активность, выявленная нашим аналитиком в SOC на основе искусственного интеллекта

 

1. Угон сессий стал одним из наиболее эффективных способов проникновения в учетные записи

Прямые атаки на учетные записи и пользовательские сессии составили около 18% подтвержденной вредоносной активности. В эту категорию вошли угон сессий, повторное использование токенов, обход MFA, credential stuffing, а также закрепление после компрометации с помощью правил электронной почты и разрешений OAuth.

Исследование показывает важное различие между атакой на пароль и атакой на уже действующую сессию. При подозрительном входе с использованием пароля система условного доступа может обнаружить необычную страну, IP-адрес, хостинг-провайдера или другое отклонение и заблокировать авторизацию.

Фишинг-устойчивые механизмы MFA также способны значительно осложнить работу злоумышленников, использующих прокси типа adversary-in-the-middle. Однако украденная авторизованная сессия может вообще не проходить через обычную процедуру аутентификации.

Именно поэтому отключение учетной записи не всегда мгновенно прекращает атаку. В двух организациях злоумышленники продолжали пользоваться ранее полученным доступом даже после блокировки учетной записи. В отдельных случаях они успевали изменить способы аутентификации и предоставить приложениям OAuth дополнительные разрешения.

Еще одним показательным признаком стали очень короткие интервалы между действиями пользователя и событиями в разных странах. Например, вход из одной страны мог сопровождаться подтверждением MFA из другой всего через 16 секунд. В другом случае аналогичная последовательность повторилась через 118 секунд. Подобное поведение может указывать на использование промежуточного прокси, который в режиме реального времени передает введенные пользователем данные злоумышленнику.

Проблемой оставались и MFA fatigue-атаки. Пользователю многократно отправляются запросы на подтверждение входа, пока он не соглашается на один из них, иногда просто желая прекратить поток уведомлений. В другом сценарии злоумышленник сочетал перебор паролей, блокировку учетной записи, автоматическую разблокировку и массовую отправку push-запросов.

Рис. 2. Украденные сеансы с уже пройденной аутентификацией обходят стандартные средства защиты
Рис. 2. Украденные сеансы с уже пройденной аутентификацией позволяют обойти стандартные средства контроля безопасности

 

Читать  Microsoft Edge появился датчик вредоносного ПО для более быстрого выявления мошенничества

2. Инфостилеры получают доступ через браузеры

Вторая крупная категория связана с вредоносным выполнением кода и различными инструментами атакующих. На нее пришлось около 23% подтвержденной вредоносной активности. При этом примерно четверть исследованных организаций столкнулась с активностью инфостилеров.

Особенно интересно, каким образом вредоносное программное обеспечение попадало на компьютеры. В исследованных случаях основным каналом часто оказывался не электронный почтовый ящик, а веб-браузер.

Злоумышленники использовали взломанные легитимные сайты, рекламные объявления, рекламную выдачу поисковых систем, поддельные страницы CAPTCHA и фиктивные уведомления об обновлении программ. Отдельную роль играет техника ClickFix, при которой пользователя убеждают самостоятельно выполнить действие, внешне похожее на обычную процедуру исправления ошибки или проверки браузера.

Особенно эффективной оказалась схема с программами, которые пользователь действительно хочет установить. Вместо очевидного вредоносного файла предлагается модифицированный установщик популярного приложения.

Исследователи обнаруживали троянизированные версии различных программ, диагностических инструментов, средств создания снимков экрана, удаленного администрирования, взломанного программного обеспечения и других полезных утилит.

В одном из рассмотренных случаев вредоносная версия популярного AI-приложения запускалась из каталога загрузок, отключала Windows Defender, создавала привилегированную запланированную задачу и устанавливала соединение с управляющей инфраструктурой.

Среди обнаруженных инструментов доставки фигурировали ClearFake и SocGholish, а среди вредоносных полезных нагрузок — Lumma Stealer, Vidar, HijackLoader и AsyncRAT.

Особую опасность представляет кража cookies браузера. Если вредоносная программа получает доступ к хранилищу cookies, она может извлечь данные, связанные с авторизованными сессиями. В одном из случаев скрипт расшифровал хранилище cookies браузера, извлек аутентификационные cookies Microsoft и использовал их для выполнения авторизованных API-запросов.

Таким образом, заражение конечного устройства быстро превращается в проблему идентичности. Пользователь может считать, что защищен сложным паролем и MFA, однако украденная сессия позволяет злоумышленнику обойти обе эти меры.

Более того, простой сброс пароля не обязательно решает проблему. Если конкретная сессия или токен не были отозваны, полученный ранее доступ может продолжить работать. В некоторых случаях аналогичная ситуация может сохраняться даже после очистки или переустановки самого устройства, если действующая сессия остается активной на стороне сервиса.

 

3. Фишинг становится более точечным

Фишинг оказался крупнейшей отдельной категорией подтвержденной вредоносной активности — около 28%. При этом современные кампании далеко не всегда представляют собой массовую рассылку одного и того же сообщения тысячам случайных пользователей.

Атакующие все чаще выбирают конкретных сотрудников и повторно обращаются к ним. Особенно привлекательными становятся финансовые подразделения, руководители, сотрудники, занимающиеся платежами, взысканием задолженности, казначейством и обработкой счетов.

В одном из случаев финансовый руководитель получил десятки различных фишинговых кампаний в течение трех месяцев. Другие пользователи подвергались похожим атакам на протяжении нескольких месяцев.

Интерес представляет и выбор инфраструктуры. Письмо может приходить не с очевидно подозрительного сервера, а через легитимные облачные платформы, сервисы совместной работы или популярные файлообменные системы. Это осложняет автоматическое определение вредоносного сообщения.

Злоумышленники также используют Unicode-символы, похожие домены, недавно зарегистрированные доменные имена и tracking pixels, позволяющие понять, открыл ли получатель письмо.

В одном из случаев вредоносное сообщение прошло в почтовые ящики даже после провала проверок SPF, DKIM и DMARC. Это показывает важный принцип: результаты технической проверки отправителя не должны автоматически восприниматься как доказательство безопасности самого содержимого письма.

Большую роль играет скорость автоматического реагирования. В организациях с автоматическим удалением опасные сообщения могли исчезать из почтовых ящиков за считанные секунды. Там, где такого механизма не было, письмо с имитацией руководителя могло оставаться у финансового сотрудника почти весь рабочий день.

После компрометации почтового ящика атакующие часто создают правила сортировки сообщений. Например, ответы на определенные письма могут автоматически перемещаться, архивироваться или удаляться. В результате владелец учетной записи не видит переписку злоумышленника и может долго не подозревать о компрометации.

Рис. 3. В ходе таких кампаний злоумышленники часто неоднократно атакуют одних и тех же людей (часто занимающих финансовые должности)

 

Читать  Что такое RISC и CISC в компьютерной организации

4. Самые продолжительные атаки происходили на неконтролируемых устройствах

Еще около 9% подтвержденной вредоносной активности пришлось на действия, предшествующие потенциальной атаке с использованием вымогательского ПО, и ручную активность злоумышленников.

Здесь обнаружилась другая фундаментальная проблема: часть наиболее продолжительных атак происходила на устройствах, на которых вообще отсутствовал агент мониторинга конечной точки.

В одном случае продолжительная атака с использованием учетных данных была направлена на производственный сервер идентификации, который не имел соответствующего покрытия средствами защиты. В другом случае кампания бокового перемещения продолжалась около шести недель и начиналась с неуправляемого устройства.

Некоторые инциденты удалось обнаружить только благодаря телеметрии сетевого оборудования и других систем. Сам компьютер, с которого работал атакующий, оставался фактически невидимым для основной системы контроля.

При попытках получить учетные данные злоумышленники нередко используют легитимные инструменты Windows. Это особенно сложно обнаруживать, поскольку сама программа может быть совершенно нормальной. В исследовании упоминаются средства специальных возможностей, Task Manager и службы отчетов об ошибках, которые могли использоваться для доступа к данным процесса LSASS.

В других сценариях злоумышленники обходили прямое взаимодействие с LSASS и использовали теневые копии для получения данных из реестра либо легитимные удаленные службы вместе с токенами олицетворения.

При этом действия, предшествующие развертыванию ransomware, встречались значительно чаще самой установки шифровальщика. Злоумышленники могли удалять теневые копии, извлекать учетные данные и устанавливать инструменты удаленного доступа, подготавливая дальнейшее развитие атаки.

Примерно 15% организаций столкнулись с использованием коммерческих инструментов удаленного доступа для сохранения присутствия в системе. Проблема подобных программ заключается в том, что они сами по себе легитимны и поэтому не всегда воспринимаются защитными средствами как вредоносное ПО.

 

Почему сброс пароля уже недостаточен

Общий вывод исследования заключается в том, что традиционная реакция на компрометацию учетной записи становится недостаточной. Смена пароля остается необходимой, но она должна быть только одним из этапов реагирования.

Три из четырех основных сценариев имеют общий признак: полученный злоумышленником доступ способен пережить смену пароля. Это касается украденных сессионных cookies, скрытых правил почтового ящика и некоторых вариантов постоянного удаленного доступа.

Поэтому после обнаружения компрометации необходимо проверять не только пароль, но и активные сессии, refresh-токены, OAuth-разрешения, правила почты, зарегистрированные устройства и другие способы сохранения доступа.

Полезно также выяснить, не использовалась ли скомпрометированная учетная запись для доступа к другим системам. Если злоумышленник получил возможность действовать от имени пользователя, последствия могут выйти далеко за пределы первоначально взломанного сервиса.

 

Как изменяется подход к обнаружению атак

Исследование показывает, что эффективность защиты зависит не только от количества установленных средств безопасности. Не менее важна способность сопоставлять события между различными источниками данных.

Отдельно взятый вход из необычной страны может оказаться ложным срабатыванием. Необычное письмо также не обязательно является атакой. Но комбинация нового устройства, изменения географии, необычного MFA-запроса, последующего изменения OAuth-разрешений и создания правила почтового ящика уже дает совершенно другую картину.

Поэтому современный SOC должен анализировать контекст. Среди полезных вопросов:

  • Была ли эта учетная запись ранее замечена на данном устройстве или из этого места?
  • Действительно ли пользователь завершал процедуру MFA?
  • Соответствует ли активность должностным обязанностям сотрудника?
  • Был ли этот отправитель ранее знаком получателю?
  • Есть ли на устройстве агент мониторинга и почему оно вообще подключается к корпоративной сети?
  • Какие сессии, токены и разрешения остались активными после блокировки учетной записи?

 

Проблема заключается в том, что ответить на такие вопросы вручную для каждого предупреждения чрезвычайно сложно. Аналитикам приходится выбирать, какие события расследовать глубже, а какие закрывать как малозначимые. Именно здесь могут возникать «слепые зоны», особенно если атака развивается постепенно.

Читать  Ошибки в популярных расширениях VSCode делают разработчиков уязвимыми для атак

 

Что это означает для организаций

Полученные результаты не свидетельствуют о появлении принципиально нового поколения вредоносного ПО. Напротив, большинство атак строится на давно известных техниках: краже cookies, фишинге, MFA fatigue, вредоносных установщиках, украденных учетных данных и легитимных инструментах удаленного управления.

Меняется не столько набор инструментов злоумышленников, сколько точка приложения усилий. Когда защита пароля становится эффективнее, атакующие стараются получить уже авторизованную сессию. Когда антивирус лучше обнаруживает вредоносные файлы, пользователю предлагают самостоятельно установить поддельную программу. Когда корпоративная инфраструктура хорошо защищена, внимание переключается на устройства, которые не попали под мониторинг.

Из этого следует важный практический принцип: каждая защитная мера должна рассматриваться вместе с тем, что происходит после ее успешного обхода.

 

Выводы

Анализ всех предупреждений за квартал показывает, что наиболее опасными становятся не обязательно самые сложные технически атаки. Большую угрозу представляют относительно простые методы, которые позволяют обойти конкретный защитный механизм.

Главная тенденция — смещение фокуса с кражи пароля на кражу уже подтвержденной идентичности. Активная браузерная сессия, OAuth-разрешение, правило почтового ящика или установленный инструмент удаленного доступа могут предоставить атакующему больше возможностей, чем один украденный пароль.

Организациям поэтому необходимо контролировать не только процесс входа, но и последующую жизнь сессии. После инцидента недостаточно просто сменить пароль: следует отзывать активные сессии и токены, проверять MFA, OAuth-разрешения, правила почты, зарегистрированные устройства и возможные точки закрепления.

Не менее важно обеспечить мониторинг всех устройств, которые способны взаимодействовать с корпоративной инфраструктурой. Неконтролируемый компьютер может стать точкой входа, которую защитная система просто не видит.

Наконец, эффективность обнаружения напрямую зависит от контекста. Отдельные события часто выглядят безобидно, тогда как их последовательность может ясно указывать на компрометацию. Поэтому будущее корпоративной защиты связано не только с предотвращением отдельных атак, но и с быстрым сопоставлением большого количества разрозненных событий.

 

Часто задаваемые вопросы

Крупнейшей отдельной категорией подтвержденной вредоносной активности стал фишинг — около 28%. Однако если рассматривать более широкий класс атак на идентичность, проблема компрометации учетных записей и сессий становится еще значительнее.

Потому что уже авторизованная сессия может позволить злоумышленнику продолжить работу без повторной аутентификации. В результате некоторые политики безопасности, применяемые именно в момент входа, могут не сработать.

Да, но одной смены пароля недостаточно. Необходимо дополнительно отзывать активные сессии и токены, проверять OAuth-разрешения, правила почты, зарегистрированные устройства и другие механизмы сохранения доступа.

Они могут извлекать из браузеров cookies и другие данные активных сессий. Для доставки используются вредоносные установщики, поддельные обновления, скомпрометированные сайты, рекламные объявления и социальная инженерия.

Потому что часть сценариев основана не на запуске очевидно вредоносного файла. Пользователя могут убедить самостоятельно установить троянизированную программу или предоставить злоумышленнику уже действующую сессию.

Это атака, при которой пользователю многократно отправляются запросы на подтверждение входа. Расчет делается на то, что человек в какой-то момент случайно или намеренно подтвердит один из запросов, чтобы прекратить поток уведомлений.

Если на компьютере нет агента мониторинга, часть действий злоумышленника может оставаться невидимой для EDR-системы. При этом устройство способно иметь сетевой доступ и использовать корпоративные учетные данные.

MFA значительно повышает уровень защиты, но не является абсолютной гарантией. Современные атаки могут быть направлены на кражу уже аутентифицированной сессии, перехват процесса подтверждения или получение доступа через вредоносное устройство.

Нельзя ограничиваться проверкой того, был ли успешно выполнен вход. Необходимо отслеживать, что происходит после аутентификации, какие сессии и разрешения существуют, какие устройства используются и не появился ли у атакующего дополнительный механизм сохранения доступа.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

10 + семнадцать =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала