06 октября 2026 г.
- Наблюдаемая последовательность атаки Установление C2 Внутренняя разведка Дополнительная активность бэкдора
- Установление C2
- Внутренняя разведка
- Дополнительная активность бэкдора
- Как ExAR связала сигналы Структурированная сводка об инциденте передает клиенту первые выводы и рекомендации
- Структурированная сводка об инциденте передает клиенту первые выводы и рекомендации
- Как технологии обмана могут усилить защиту
- Как микросегментация снижает риски
- Построение модели проактивной защиты
- Рекомендации для руководителей по информационной безопасности
Основные выводы
Функция Exposure Analysis and Response (ExAR) решения Akamai Guardicore Segmentation обнаружила и расследовала многоэтапное проникновение, затронувшее инфраструктуру цепочки поставок в Латинской Америке (LATAM). Это сложное вторжение было нацелено на рабочие нагрузки Linux, OpenShift и Windows DMZ до того, как произошел серьезный сбой в работе.
Сопоставляя телеметрию процессов на уровне рабочих нагрузок, сетевые потоки и данные аналитики угроз, ИИ-следователь угроз ExAR в сочетании с аналитиками-людьми связал разнородные сигналы атак и быстро соотнес инфраструктуру управления и контроля (C2) с фреймворком Sliver.
Интеграция корреляции угроз на базе ИИ, экспертного анализа специалистами, строгого применения политик и технологий обмана (приманок и ловушек) обеспечивает высокую точность раннего обнаружения и эффективно сдерживает продвижение злоумышленника.
Akamai ExAR обнаружила и расследовала многоэтапное вторжение, затронувшее инфраструктуру цепочки поставок в LATAM. Сопоставляя сигналы рабочих нагрузок, процессов, сети и данных об угрозах, ExAR помогла клиенту локализовать инцидент до того, как он перерос в более масштабное событие операционной безопасности.
Наше расследование выявило подозрительную активность в рабочих нагрузках Linux и OpenShift, системах Windows в DMZ и сетевых службах. Среди наблюдаемых проявлений были исходящий трафик C2, перечисление Active Directory, отдельный прослушиватель socat и входящие соединения из вредоносной внешней инфраструктуры.
ExAR связала эти сигналы в контексте политик сегментации клиента. Этот контекст помог аналитикам оценить, какие коммуникации ожидались, какие пути были разрешены и где активность отклонялась от задуманного сетевого дизайна.
Внутри ExAR наш ИИ-следователь угроз ускорил первоначальную корреляцию и составление отчетов. Затем аналитики-люди расширили расследование, изучили затронутый веб-сервер, выявили доказательства, подтверждающие вероятный вектор первоначального доступа, и обогатили информацию об инфраструктуре C2 данными разведки угроз.
Этот инцидент иллюстрирует, как микросегментация в сочетании с аналитикой угроз может ограничивать пути атак при соблюдении соответствующих политик. Технология обмана Guardicore не была развернута в этой среде, но она могла бы обеспечить дополнительный высокоточный уровень обнаружения при взаимодействии злоумышленника с приманкой или ловушкой.
Наблюдаемая последовательность атаки
Наше расследование обнаружило свидетельства того, что злоумышленник, вероятнее всего, получил первоначальный доступ через веб-приложение в DMZ. Данные с затронутого веб-сервера и внутренних журналов FTP подтверждали вывод о том, что уязвимые веб-эндпоинты были вероятным путем к удаленному выполнению кода. Получив доступ, злоумышленник прошел через несколько операционных фаз, включая:
- Установление C2
Установление C2
- Внутренняя разведка
Внутренняя разведка
- Дополнительная активность бэкдора
Дополнительная активность бэкдора
Установление C2
Злоумышленник использовал перенаправление сокетов BASH TCP с хоста Linux или OpenShift для установления интерактивных обратных оболочек (reverse shells) с внешней инфраструктурой, связанной с Sliver C2 framework. Цикл непрерывного переподключения пытался восстановить связь после сбоев сеанса.
Внутренняя разведка
Действуя от имени стандартной учетной службы, злоумышленник использовал `net ads search` для перечисления пользователей Active Directory и определения потенциальных высокоприоритетных целей.
Дополнительная активность бэкдора
На отдельном хосте аналитики заметили процесс socat, прослушивающий нестандартные порты и порождающий интерактивные сеансы BASH. Это обеспечило дополнительный механизм доступа, не зависящий от основного канала C2, хотя постоянство (персистентность) после перезагрузок или перезапусков служб установлено не было.
Аналитики также зафиксировали входящие подключения FTP и SSH, исходящие с подтвержденных вредоносных IP-адресов, а также аномальный входящий трафик, направленный на службу NTP. Эти находки расширили расследование за пределы изначально скомпрометированного хоста (Рисунок 1).
Как ExAR связала сигналы
Ретроспективно последовательность атаки выглядит линейной: компрометация веб-приложения, установление C2, проведение разведки и попытка расширения доступа. Однако во время инцидента доказательства выглядели как разрозненные сигналы в различных типах инфраструктуры:
- Подозрительные исходящие соединения с рабочей нагрузки Linux или OpenShift
Подозрительные исходящие соединения с рабочей нагрузки Linux или OpenShift
- Прослушиватель socat на другом хосте
Прослушиватель socat на другом хосте
- Вредоносные входящие соединения с системами Windows DMZ
Вредоносные входящие соединения с системами Windows DMZ
- Аномальный трафик NTP
Аномальный трафик NTP
- Неограниченный доступ к файлам через веб-эндпоинт
Неограниченный доступ к файлам через веб-эндпоинт
В этой среде существующее покрытие эндпоинтов распространялось не на каждую исследуемую поверхность, в то время как исключительно сетевая телеметрия не обеспечила бы аналогичный контекст процессов и пользователей.
ExAR сопоставила телеметрию процессов на уровне рабочих нагрузок, сетевые потоки, контекст политик сегментации и данные об угрозах. Это позволило аналитикам связать активность между затронутыми системами без необходимости полагаться исключительно на постобработку из разрозненных источников данных.
Структурированная сводка об инциденте передает клиенту первые выводы и рекомендации
ИИ-следователь угроз упорядочил первоначальные сигналы в структурированную сводку об инциденте, помогая команде доносить до клиента первые выводы и рекомендуемые действия по мере продолжения расследования.
Затем аналитики ExAR изучили подозрительный веб-сервер, выявили неограниченный доступ к файлам и внутренние логи FTP, подтверждающие вероятный вектор первоначального доступа, а также с помощью обогащения данными об угрозах связали внешнюю инфраструктуру с Sliver C2.
Позже клиент подтвердил, что обнаружение и расследование силами аналитиков ExAR сыграли ключевую роль в локализации инцидента, который мог бы привести к серьезному сбою в работе инфраструктуры цепочки поставок в регионе LATAM.
Как технологии обмана могут усилить защиту
Технологии обмана не были развернуты в этой среде на момент инцидента, но они могут повысить ценность расследований для операционных центров безопасности (SOC) или команд информационной безопасности. Поведенческое обнаружение ExAR, ИИ-следователь угроз и аналитики-люди обнаружили и расследовали атаку. В этом разделе описывается, как технологии обмана могли бы обеспечить дополнительный уровень обнаружения во время разведки и латерального перемещения.
Получив доступ к хосту, злоумышленник обычно ищет учетные данные, службы, системы и отношения доверия, которые могут способствовать повышению привилегий или боковому перемещению. Обманные технологии (deception) вводят ловушки и приманки, которые могут выявить эту активность, когда злоумышленник взаимодействует с ними.
В отличие от средств обнаружения, основанных только на известных сигнатурах или статистических аномалиях, обманные технологии создают активы, к которым легитимные пользователи и приложения не должны обращаться. Взаимодействие с такими активами может стать источником высокоточного сигнала для проведения расследования.
- Ложные активы и синтетические учетные данные: Обманные технологии позволяют размещать поддельные службы, файлы, системы и учетные данные рядом с легитимными ресурсами.
Ложные активы и синтетические учетные данные: Обманные технологии позволяют размещать поддельные службы, файлы, системы и учетные данные рядом с легитимными ресурсами.
- Высокоточные оповещения: Сканирование портов, запросы к фальшивой службе идентификации или использование скомпрометированной приманки могут сгенерировать оповещение, когда активность достигает развернутой ловушки или приманки.
Высокоточные оповещения: Сканирование портов, запросы к фальшивой службе идентификации или использование скомпрометированной приманки могут сгенерировать оповещение, когда активность достигает развернутой ловушки или приманки.
- Контролируемое наблюдение: Если злоумышленник взаимодействует со средой-ловушкой, службы безопасности могут наблюдать за тактикой, методами и процедурами, одновременно снижая риски для производственных активов.
Контролируемое наблюдение: Если злоумышленник взаимодействует со средой-ловушкой, службы безопасности могут наблюдать за тактикой, методами и процедурами, одновременно снижая риски для производственных активов.
В данном инциденте методы обмана могли бы предоставить дополнительный контекст оповещений, если бы перечисление Active Directory или связанная с ним разведывательная активность затронули развернутую ловушку или приманку. Результат зависел бы от размещения и конфигурации обманных активов.
Как микросегментация снижает риски
Злоумышленники часто используют инструменты «жизни за счет ресурсов системы» (Living off the Land или LoTL), такие как `net ads search`, для поиска пользователей, систем и потенциальных путей к конфиденциальной инфраструктуре идентификации. В плоской или слабо сегментированной среде скомпрометированная рабочая нагрузка, выходящая в интернет, может иметь больше доступа к внутренним службам, чем это требуется для ее бизнес-функций.
Akamai Guardicore Segmentation применяет детализированные политики связи для рабочих нагрузок и конечных точек на основе моделей позитивной безопасности. Анализ с поддержкой искусственного интеллекта помогает командам понять наблюдаемую активность и разработать рекомендации по политикам, в то время как политика сегментации обеспечивает плоскость контроля принудительного исполнения.
- Ограничение доступа к идентификационным данным: Рабочие нагрузки Linux и OpenShift в DMZ могут быть ограничены необходимыми оперативными конечными точками. Если политика не разрешает доступ к контроллерам домена или другим службам идентификации, эти соединения могут быть заблокированы.
Ограничение доступа к идентификационным данным: Рабочие нагрузки Linux и OpenShift в DMZ могут быть ограничены необходимыми оперативными конечными точками. Если политика не разрешает доступ к контроллерам домена или другим службам идентификации, эти соединения могут быть заблокированы.
- Контроль исходящего трафика: Исходящие политики могут блокировать несанкционированные соединения с внешней инфраструктурой C2, включая трафик обратной оболочки (reverse-shell), если пункт назначения, порт или путь связи не разрешены.
Контроль исходящего трафика: Исходящие политики могут блокировать несанкционированные соединения с внешней инфраструктурой C2, включая трафик обратной оболочки (reverse-shell), если пункт назначения, порт или путь связи не разрешены.
- Сдерживание перемещений в восточно-западном направлении: Явные политики между уровнями DMZ и внутренними зонами ограничивают скомпрометированную рабочую нагрузку разрешенными путями связи. В этом инциденте контекст сегментации также помог аналитикам оценить, какие маршруты бокового перемещения были технически доступны, а какие заблокированы политикой.
Сдерживание перемещений в восточно-западном направлении: Явные политики между уровнями DMZ и внутренними зонами ограничивают скомпрометированную рабочую нагрузку разрешенными путями связи. В этом инциденте контекст сегментации также помог аналитикам оценить, какие маршруты бокового перемещения были технически доступны, а какие заблокированы политикой.
Построение модели проактивной защиты
Этот инцидент демонстрирует ценность сочетания обнаружения с контекстом сетевых политик. ExAR сопоставила сигналы из рабочих нагрузок Linux и OpenShift, систем Windows DMZ, инструментов LoTL и сетевых служб в единое описание инцидента.
Микросегментация помогла определить и ограничить разрешенные пути атак. Обманные технологии, будучи развернутыми и активированными злоумышленником, могли бы добавить еще один высокоточный сигнал во время разведки или бокового перемещения.
Рекомендации для руководителей служб безопасности
Чтобы предотвратить подобные атаки и выстроить проактивную защиту, руководителям служб безопасности следует сосредоточиться на улучшении видимости, ограничении бокового перемещения и ускорении времени реагирования. Следующие стратегические действия помогут укрепить вашу систему безопасности во всех средах:
- Выявляйте пробелы в покрытии рабочих нагрузок, конечных точек, сетевых коммуникаций и устаревшей инфраструктуры. В этой среде ExAR предоставила контекст рабочих нагрузок и процессов на поверхностях атак, где существующее покрытие конечных точек было ограничено.
Выявляйте пробелы в покрытии рабочих нагрузок, конечных точек, сетевых коммуникаций и устаревшей инфраструктуры. В этой среде ExAR предоставила контекст рабочих нагрузок и процессов на поверхностях атак, где существующее покрытие конечных точек было ограничено.
- Используйте позитивную безопасность для изоляции рабочих нагрузок интернет-приложений. Разрешайте только необходимый доступ к внутренним службам идентификации и утвержденным внешним направлениям.
Используйте позитивную безопасность для изоляции рабочих нагрузок интернет-приложений. Разрешайте только необходимый доступ к внутренним службам идентификации и утвержденным внешним направлениям.
- Используйте методы обмана в качестве дополнительного уровня обнаружения. Правильно размещенные ловушки и приманки могут генерировать высокоточные оповещения, когда злоумышленники взаимодействуют с ними.
Используйте методы обмана в качестве дополнительного уровня обнаружения. Правильно размещенные ловушки и приманки могут генерировать высокоточные оповещения, когда злоумышленники взаимодействуют с ними.
- Сочетайте корреляцию на базе искусственного интеллекта с расследованием человека. ИИ может ускорить триаж и синтез, в то время как опытные аналитики проверяют доказательства, исследуют контекст и руководят принятием решений по локализации.
Сочетайте корреляцию на базе искусственного интеллекта с расследованием человека. ИИ может ускорить триаж и синтез, в то время как опытные аналитики проверяют доказательства, исследуют контекст и руководят принятием решений по локализации.
Об авторе(ах)
Деннис Бирчард (Dennis Birchard)
Деннис Бирчард — лидер в области кибербезопасности и развития бизнеса с более чем 20-летним опытом помощи крупным предприятиям в управлении киберрисками. Его работа сосредоточена на архитектуре безопасности (облачной и локальной), реализации принципов Zero Trust, а также на интеграции до и после слияний и поглощений, где сталкиваются операционная сложность, регуляторное давление и реальные угрозы. Деннис привносит в стратегию практический взгляд, переводя архитектурную строгость в элементы управления, которые выдерживают слияния и поглощения, контроль со стороны регуляторов и сценарии активных угроз.
Жуан Дежавите (João Dejavite)
Жοау Дежавите (João Dejavite) — специалист по кибербезопасности, специализирующийся на охоте за угрозами, операциях безопасности, тестировании на проникновение, аналитике угроз и расследовании инцидентов. Он фокусируется на выявлении сложных угроз, анализе поведения злоумышленников и их инфраструктуры, а также на преобразовании телеметрии безопасности и аналитических данных в практические выводы. Обладая обшижным практическим опытом работы в корпоративных средах безопасности, Жоау увлечен проактивным обнаружением угроз, исследованиями в области безопасности и помощью организациям в укреплении их защищенности.
Теги
Эти выводы указывают на активную экосистему, способную одновременно поддерживать различные стратегии монетизации и атак.
Исследования
Когда расширения для повышения производительности превращаются в платформы для атак
Наше исследование выявило кампанию, состоящую из 32 вредоносных расширений для браузера, которые используют удаленные конфигурации для шпионажа за 9800+ пользователями и перехвата активности в браузере.
Эта кампания использовала иной подход. Вместо того чтобы выдавать себя за продукты, она маскировалась под авторитетные источники.
Исследования безопасности
Расширения с криптомошенничеством маскируются под известных инвесторов
Узнайте, как злоумышленники используют расширения для криптомошенничества, которые выдают себя за известных инвесторов, чтобы красть криптовалютные кошельки с помощью скрытой фишинговой инфраструктуры с разделением поведения.
Обмен жизненно важными данными об угрозах позволяет всему сообществу специалистов по безопасности на шаг опережать возникающие угрозы.
Исследования
Akamai присоединяется к коалиции Athena для защиты пользователей от новых уязвимостей
Akamai присоединяется к коалиции Athena компании Chainguard, подтверждая, что клиенты Akamai App & API Protector автоматически защищены от недавно раскрытых уязвимостей.






