Цепочка атак с вероятностью 84%, или Как ваш надежный ИТ-стек превратился в кибероружие

Цепочка атак с вероятностью 84%, или Как ваш надежный ИТ-стек превратился в кибероружие

Сейчас 3:37 утра в воскресенье в Лос-Анджелесе, и одна из ведущих финансовых компаний Западного побережья переживает вторую неделю атаки «жизни за счет среды» (living-off-the-land, LOTL). Группа государственных хакеров нацелилась на алгоритмы ценообразования, трейдинга и оценки активов компании ради наживы в криптовалюте. Используя стандартные инструменты, злоумышленники проникли в инфраструктуру компании и постепенно обращают ее против нее же для собственной выгоды.

Согласно отчету CrowdStrike Global Threat Report за 2025 год, почти 80% современных атак, в том числе в финансовом секторе, обходятся без вредоносного ПО. Злоумышленники полагаются на эксплуатацию легитимных учетных данных, средств удаленного мониторинга и административных утилит, при этом время прорыва (breakout time) иногда составляет менее минуты.

Никто в Центре мониторинга безопасности (SOC) или среди руководства по кибербезопасности не подозревает неладного. Однако существуют недвусмысленные сигналы о том, что атака уже идет.

Всплеск краж учетных данных, компрометации корпоративной почты и эксплуатации уязвимостей нулевого дня создает идеальные условия для распространения LOTL-атак. Недавнее исследование Bitdefender показало, что 84% современных атак используют техники LOTL, обходя традиционные системы обнаружения. Почти в 1 из 5 случаев злоумышленники, все чаще прибегающие к помощи автоматизации и оптимизированных наборов инструментов, эксфильтруют конфиденциальные данные уже в течение первого часа после компрометации.

Согласно данным индекса киберугроз IBM X-Force за 2025 год, тактики на базе LOTL в настоящее время составляют большинство современных кибервторжений, причем продвинутые постоянные угрозники (APT) часто неделями или месяцами остаются незамеченными, прежде чем похитить ценные данные.

Финансовые последствия поражают воображение. Согласно исследованию угроз CrowdStrike за 2025 год, средняя стоимость простоя из-за программ-вымогателей составляет 1,7 миллиона долларов за инцидент, а в государственном секторе эта сумма может вырасти до 2,5 миллиона долларов. Для лидеров индустрии ставки настолько высоки, что бюджеты на безопасность теперь соперничают с бюджетами основных центров прибыли.

Ваши самые доверенные инструменты — это арсенал злоумышленника

«Это те инструменты, которые вы не можете отключить, потому что их используют ваши администраторы, их используют ваши приложения, их используют ваши [сотрудники], но [их] тоже используют злоумышленники», — заявил Мартин Зугец (Martin Zugec), технический директор по решениям в Bitdefender, на конференции RSAC-2025 в начале этого года. — «Вы не можете их отключить, потому что это навредит бизнесу».

Отчет CrowdStrike за 2025 год подтверждает, что злоумышленники регулярно эксплуатируют такие утилиты, как PowerShell, инструментарий управления Windows (WMI), PsExec, протокол удаленного рабочего стола (RDP), Microsoft Quick Assist, Certutil, Bitsadmin, MSBuild и другие, чтобы закрепляться внутри корпоративных сетей и избегать обнаружения. Инструменты LOTL не оставляют цифрового следа, что делает крайне сложным выявление атаки в процессе ее развития.

«Злоумышленники все чаще используют такие методы, как установка собственных уязвимых драйверов (BYOVD) и LOTL, чтобы отключать агенты обнаружения и реагирования на конечных точках (EDR) и скрывать вредоносную активность под видом легитимных системных операций», — отмечает Gartner в недавнем отчете. — «Используя распространенные инструменты ОС, такие как PowerShell, MSHTA и Certutil, они усложняют обнаружение и маскируются в шуме EDR-оповещений».

Опрос CrowdStrike о программах-вымогателях показывает, что 31% инцидентов с программами-вымогателями начинаются со злоупотребления легитимными инструментами удаленного мониторинга и управления, что доказывает: даже корпоративные IT-утилиты быстро превращаются злоумышленниками в оружие.

Документально подтвержденные факты из отчетов CrowdStrike подкрепляют более глубокие исследования индустрии: сам IT-стек теперь представляет собой вектор атаки, и те, кто полагается на традиционные средства контроля и обнаружение на основе сигнатур, безнадежно отстают.

Поведенческие улики на самом видном месте

Злоумышленники, использующие методы LOTL, отличаются поистине легендарным терпением.

Атаки, которые раньше требовали вредоносного ПО и громких эксплойтов, уступили место новой норме: злоумышленники сливаются с фоном, используя те самые административные инструменты и средства удаленного управления, на которые полагаются команды безопасности.

Как отметил Зугец из Bitdefender: «Мы в основном наблюдаем, что сценарий, используемый злоумышленниками, работает настолько хорошо, что они просто повторяют его в массовом масштабе. Они не взламывают дверь, они входят под своей учетной записью. Они не используют новое вредоносное ПО. Они просто используют инструменты, которые уже существуют в сети».

Зугец описал классический случай LOTL-взлома: никакого вредоносного ПО, никаких новых инструментов. BitLocker, PowerShell, обычные скрипты администратора; все выглядело стандартно до тех пор, пока файлы не исчезли и никто не смог отследить происхождение атаки. Именно в этом сегодня выигрывают злоумышленники.

Злоумышленники используют нормальность в качестве маскировки. Многие из наиболее доверенных и часто используемых администраторами инструментов являются главной причиной того, что LOTL-атаки распространились так быстро и незаметно. Зугец предельно откровенен: «Проникнуть в сеть еще никогда не было так просто, как сейчас». То, что раньше было нарушением периметра, теперь является вторжением на основе привычности, невидимым для устаревших инструментов и неотличимым от рутинного администрирования.

Отчет CrowdStrike Global Threat Report за 2025 год отражает масштаб этого явления в цифрах, которые должны привлечь внимание каждого совета директоров. Авторы отчета пишут: «В 2024 году 79% обнаружений, зафиксированных CrowdStrike, обходились без вредоносного ПО [значительный рост по сравнению с 40% в 2019 году], что указывает на то, что злоумышленники вместо этого используют ручные методы работы с клавиатурой, которые сливаются с легитимной активностью пользователей и затрудняют обнаружение. Этот сдвиг в сторону безмалерных методов атак стал определяющей тенденцией последних пяти лет».

Исследователи также выяснили, что время прорыва для успешных атак продолжает сокращаться: в среднем оно составляет всего 48 минут, а самый быстрый показатель — 51 секунду.

Советы Зугеца для специалистов по защите, работающих в этой новой парадигме, звучат прямолинейно и прагматично. «Вместо того чтобы просто гоняться за чем-то еще, придумайте, как заставить все эти возможности, которые у нас есть, все эти технологии работать вместе и подпитывать друг друга». Первый шаг: «Понять свою поверхность атаки. Простое ознакомление с тем, как действуют злоумышленники, что они делают — не пять недель назад, а прямо сейчас — должно стать первым шагом».

Он призывает команды изучить, как выглядит нормальное поведение в их собственной среде, и использовать эту базовую линию для выявления по-настоящему аномальных явлений, чтобы защитники перестали гоняться за бесконечными оповещениями и начали реагировать только тогда, когда это действительно важно.

Возьмите полный контроль над своим технологическим стеком прямо сейчас

LOTL-атаки не просто эксплуатируют доверенные инструменты и инфраструктуру, они используют в своих интересах культуру организации и ее способность ежедневно конкурировать.

Обеспечение безопасности означает превращение постоянной бдительности в ключевую ценность, подкрепленную концепцией нулевого доверия (Zero Trust) и микросегментацией в качестве культурных основ. И это только первые шаги. Рассмотрите архитектуру нулевого доверия NIST (SP 800-207) в качестве организационного фундамента и руководства для эффективного противодействия LOTL:

  • Ограничьте привилегии для всех учетных записей прямо сейчас и удалите старые аккаунты подрядчиков, которые не использовались годами: Применяйте принцип наименьших привилегий для всех административных и пользовательских учетных записей, чтобы помешать злоумышленникам повышать свои права.

  • Внедрите микросегментацию: Разделите вашу сеть на защищенные зоны; это поможет локализовать злоумышленников, ограничить их перемещение и сократить радиус поражения в случае сбоя.

  • Ужесточите контроль доступа к инструментам и проверяйте, кто ими пользуется: Ограничивайте, контролируйте и логируйте использование PowerShell, WMI и других утилит. Используйте подпись кода, режимы с ограниченным языком (constrained language modes) и ограничьте доступ доверенным лицам.

  • Применяйте принципы нулевого доверия NIST: Непрерывно проверяйте идентичность, состояние гигиены устройств и контекст доступа, как описано в SP 800-207, сделав адаптивное доверие стандартом по умолчанию.

  • Централизуйте поведенческую аналитику и логирование: Используйте расширенный мониторинг для выявления необычной активности с системными инструментами до того, как инцидент перерастет в масштабный.

  • Разверните адаптивное обнаружение, если у вас уже есть платформа, способная масштабироваться и предоставлять эти возможности за минимальную плату: Используйте EDR/XDR для поиска подозрительных паттернов, особенно когда злоумышленники применяют легитимные инструменты способами, обходящими традиционные системы оповещения.

  • Регулярно проводите тестирование на проникновение (Red Teaming): Активно проверяйте защиту с помощью имитации атак и изучайте, как именно злоумышленники злоупотребляют доверенными инструментами для преодоления рутинной безопасности.

  • Повышайте осведомленность о безопасности и доведите ее до автоматизма: Обучайте пользователей и администраторов методам LOTL, социальной инженерии и тому, какие тонкие сигналы выдают компрометацию.

  • Обновляйте ПО и ведите учет активов: Поддерживайте актуальность инвентаризаций приложений, закрывайте известные уязвимости патчами и проводите частые аудиты безопасности.

Итог: Финансовая компания, упомянутая в начале этой истории, в конце концов оправилась от LOTL-атаки. Сегодня их модели, процесс CI/CD для разработки ИИ и исследования и разработки в области генеративного ИИ управляются командой менеджеров по кибербезопасности с многолетним опытом защиты объектов и хранилищ Министерства обороны США.

LOTL-атаки реальны, они набирают обороты, смертельно опасны и требуют нового мышления от каждого специалиста по кибербезопасности.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.