Як розвиваються відомі кіберзагрози: актуальний огляд
Аналіз даних FortiGuard Labs за 2024 рік та прогнози на 2025

Еволюція «старих добрих» кіберзагроз
Деякі техніки атак роками залишаються улюбленими серед хакерів і вони не збираються здаватися. Навпаки, у 2024-му ми побачили, як ці класичні методи кіберзлочинності отримали серйозне оновлення. За останній рік: групи APT активно впроваджували нові тактики, методи та процедури (TTP), зловмисники почали масово використовувати штучний інтелект, щоб робити атаки швидшими й масштабнішими, програми-вимагачі стали ще більш руйнівними та зухвалими. Нижче – огляд найвідоміших кіберзагроз, ключових трендів 2024 року та наших прогнозів щодо того, як вони еволюціонуватимуть протягом 2025 року.
Кіберзлочинність рівня APT прискорюється до небувалих темпів
APT-групи відомі своєю високою здатністю до адаптації. Одним із прикладів цього є атака Stuxnet у 2010 році, яка стала важливою віхою в історії кіберзлочинності, коли державні спонсоровані групи APT продемонстрували свою здатність порушувати фізичні інфраструктури. Ці групи постійно змінюють свої тактики, використовують нові уразливості та залишаються активними навіть в умовах вдосконалення засобів захисту. Прогнозується, що навіть через рік після попередніх атак, APT-групи будуть використовувати нові інноваційні методи для здійснення своїх атак.
Згідно з даними розвідки FortiRecon, 38 з 143 груп APT 27% залишалися активними в другій половині 2023 року, серед яких такі відомі групи, як Lazarus Group, Kimusky, APT28, APT29, Andariel та OilRig. Минулого року прогнозували, що ці групи продовжать використовувати нові та ще більш приховані методи, і цей прогноз справдився. Технології, такі як віддалена ін’єкція AppDomain у поєднанні з технікою атаки GrimResource, дозволяють зловмисникам впроваджувати шкідливий код у відокремлені домени додатків, що значно ускладнює їх виявлення традиційними засобами безпеки.
Відомі групи, такі як APT29 і APT41, використовують спеціалізовані шкідливі програми, адаптовані для кожної конкретної кампанії. Наприклад, APT29 застосовує програмне забезпечення, що працює в пам’яті і не залишає слідів на дисках, а APT41 постійно коригує свої шкідливі навантаження, щоб обійти специфічні методи виявлення цільових організацій. Ці методи відображають гнучкість та інноваційність, що дозволяє APT-групам залишатися актуальними загрозами, і є значною проблемою для захисників кібербезпеки по всьому світу.
Примітка.
APT-групи – група висококваліфікованих кіберзлочинців, чиї дії часто фінансуються певними державними структурами або великими корпораціями. Їх основна мета – це отримання конфіденційної інформації з урядових організацій, високопрофільних осіб або ключових компаній, при цьому мінімізуючи ймовірність виявлення своїх дій.
Зловмисники постійно розширюють свої інструменти за рахунок нових TTP
Протягом останніх років зловмисники використовували обмежену колекцію TTP (тактики, техніки та процедури), які виявилися ефективними для здійснення атак. Однак з появою нових технологій, зокрема штучного інтелекту, зловмисники почали активно розширювати свої стратегії компрометації, додаючи нові методи й підходи до своїх інструментів. В результаті, ігрове поле TTP значно розширилося, і зловмисники регулярно застосовують нові техніки на процедурному рівні.
Щоб протистояти методам атак фахівці з кібербезбезпеки повинні:
- Проводити проактивний пошук загроз
Замість того, щоб лише реагувати на сповіщення, захисники повинні активно шукати потенційні загрози, які автоматизовані системи можуть пропустити. Це вимагає використання розширеної аналітики даних, поведінкового аналізу та перевірки гіпотез для виявлення аномалій.
- Підвищити рівень безпеки
Для забезпечення надійного захисту організаціям необхідно впровадити стратегію глибокого захисту, що об’єднує кілька рівнів безпеки (моніторинг мережі, безпека кінцевих точок і виявлення аномалій). Ці рішення повинні бути інтегровані в єдину платформу, що дозволить безперешкодно розподіляти багаторівневі перевірки між різними компонентами системи безпеки.
- Впровадити принципи нульової довіри
Стратегія з нульовою довірою передбачає постійну перевірку особистості користувачів та пристроїв, навіть у межах внутрішньої мережі. Такий підхід мінімізує можливі втрати, якщо зловмисник отримає доступ до внутрішньої мережі.
- Впроваджувати аналітику загроз
Важливо мати доступ до актуальної інформації про загрози, щоб постійно оновлювати TTP у правилах безпеки. Це дає змогу бути готовим до нових атак і адаптувати існуючі стратегії захисту до нових реалій.
- Регулярно проводити тренування команди
Постійні тренування червоної та синьої команд дозволяють виявляти слабкі місця в системах захисту і надавати цінну інформацію про потенційні стратегії, які зловмисники можуть використовувати для обходу наявного захисту. Ці симуляції допомагають удосконалити механізми реагування на атаки та покращити готовність організацій до нових загроз.
Також штучний інтелект відкриває нові можливості для кіберзлочинців: зловмисники активно використовують штучний інтелект для вдосконалення своїх атак, підвищуючи їх ефективність та швидкість. З розвитком технологій кіберзлочинці все частіше застосовують штучний інтелект для автоматизації і масштабування атак, створюючи нові методи збору даних, генеруючи реалістичні фішингові листи та значно підвищуючи успішність своїх операцій. Від впровадження генеративного профілювання до автоматизованих атак на паролі, використання штучного інтелекту стало ключовим інструментом для злочинців.
Примітні приклади використання штучного інтелекту в кіберзлочинності:
- Автоматизовані фішингові кампанії: зловмисники застосовують великі мовні моделі (LLM), щоб створювати переконливі фішингові листи з правильною граматикою та персоналізованим контекстом. Такі листи можуть імітувати стиль письма знайомих осіб, що ускладнює їх відрізнення від легітимних повідомлень. Це підвищує ймовірність успіху фішингових атак, оскільки користувачі менш уважно ставляться до таких листів.
- Генеративне профілювання для соціальної інженерії: LLM допомагають зловмисникам створювати точні профілі цілей для атак, аналізуючи їх публікації в соціальних мережах та інші доступні онлайн-дані. Цей процес дозволяє адаптувати спілкування з жертвами, враховуючи їхні інтереси та діяльність. Така точність значно підвищує довіру цілей до зловмисників і веде до збільшення крадіжок даних.
- Розпилення паролів за допомогою штучного інтелекту: штучний інтелект застосовується для аналізу типових паролів і створення їх варіацій, що дозволяє зловмисникам ефективно вгадувати паролі. LLM, навчені на витоках даних, генерують реалістичні списки паролів, що збільшують ймовірність успішних спроб доступу до облікових записів.
- Голосовий фішинг за допомогою технології діпфейків: моделі глибокого навчання допомагають зловмисникам створювати синтетичні голоси, які імітують голоси реальних людей. Це дозволяє злочинцям видавати себе за керівників компаній або інших важливих осіб, примушуючи співробітників виконувати несанкціоновані дії. Реалістичність голосових діпфейків ускладнює виявлення шахрайських дзвінків, що може призвести до серйозних фінансових втрат.
- Створення шкідливого програмного забезпечення за допомогою штучного інтелекту: LLM можуть автоматично генерувати поліморфне шкідливе ПЗ, що змінює свою структуру для обходу традиційних методів виявлення. Це дозволяє зловмисникам розробляти нові типи шкідливих програм, які складніше виявити.
- Кампанії з дезінформації: штучний інтелект використовується для створення та поширення дезінформації, включаючи фальшиві новини, пости в соціальних мережах і коментарі. Ці кампанії можуть спричинити хаос, підривати довіру до інституцій та провокувати соціальні заворушення. Завдяки можливості автоматизації створення контенту, зловмисники можуть створювати величезні обсяги інформації, що ускладнює роботу фактчекерів і організацій, що реагують на кризи.
Актуальні кіберзагрози, зокрема ті, що виникають через діяльність APT-груп, постійно еволюціонують, підлаштовуючись під новітні технології та удосконалюючи свої методи атак. Зокрема, штучний інтелект став важливим інструментом у руках кіберзлочинців, дозволяючи їм автоматизувати та масштабувати свої дії. Використання таких технологій, як генеративне профілювання, фішингові кампанії та інші методи соціальної інженерії, дозволяють злочинцям ефективніше маніпулювати цілями та обходити засоби безпеки.
Основні стратегії, які повинні застосовувати організації для протистояння цим загрозам, включають проактивний пошук загроз, впровадження глибокої багаторівневої системи захисту та дотримання принципів нульової довіри. Окрім цього, використання аналітики загроз та регулярні тренування червоних і синіх команд також є важливими інструментами для забезпечення кіберзахисту.