Открыть сервис

Advanced Persistent Threat

Advanced Persistent Threat (APT, «развитая постоянная угроза», «целевая сложная атака») — это класс кибератак, характеризующихся долгосрочным, скрытым и целенаправленным проникновением в компьютерные сети или системы конкретной организации, государства или лица. APT-атаки отличаются от обычных киберугроз высокой степенью организованности, ресурсным обеспечением, использованием сложных методов обхода защиты и нацеленностью на достижение стратегических целей (шпионаж, саботаж, кража данных), а не на быструю финансовую выгоду.

История

Концепция APT возникла в середине 2000-х годов, когда аналитики зафиксировали серию атак, не вписывающихся в традиционные модели киберпреступности. В 2006 году термин впервые был использован ВВС США для описания атак на свои сети, однако широкое распространение получил после публикаций компании Mandiant в 2013 году, посвящённых группировке APT1 (связываемой с китайскими военными). Ключевыми вехами стали:

  • 2007–2010 годы — атаки на правительственные и военные сети США, Южной Кореи и других стран (группы APT1, APT28).
  • 2010 год — обнаружение червя Stuxnet, атаковавшего иранские ядерные объекты; считается первой известной APT-атакой с физическими последствиями.
  • 2014–2015 годы — взлом Sony Pictures Entertainment (группировка Guardians of Peace), атаки на немецкий бундестаг и французскую телерадиокомпанию TV5Monde.
  • 2016–2020 годы — серия атак на энергетические сети Украины, повлёкшая отключения электроэнергии; атаки на цепочки поставок (SolarWinds, 2020).
  • 2021–2023 годы — рост числа атак на критическую инфраструктуру, включая нефтепровод Colonial Pipeline (США) и системы здравоохранения.

Характеристики APT

APT-атаки отличаются от массовых кибератак (например, вирусов-вымогателей) по ряду признаков:

  • Целевой характер — атака направлена на конкретную организацию, отрасль или государство, а не на случайных жертв.
  • Долгосрочность — кампания может длиться от нескольких месяцев до нескольких лет (в среднем 200–300 дней до обнаружения).
  • Скрытность — злоумышленники минимизируют шум, используют легитимные инструменты и шифрование, чтобы избежать обнаружения.
  • Ресурсная обеспеченность — атаки проводятся группами с государственным финансированием или крупными хакерскими коллективами, имеющими доступ к нулевым уязвимостям и специализированному ПО.
  • Многоэтапность — атака включает разведку, проникновение, закрепление, латеральное перемещение, сбор данных и эксфильтрацию.

Классификация APT-групп

По происхождению и мотивации APT-группы делятся на несколько категорий:

Государственные (спонсируемые правительствами)

  • Россия — APT28 (Fancy Bear), APT29 (Cozy Bear), Sandworm (связываются с ГРУ и СВР). Цели: военные, политические, энергетические структуры стран НАТО и Украины.
  • Китай — APT1 (Comment Crew), APT10 (Stone Panda), APT41 (Winnti). Цели: интеллектуальная собственность, коммерческие секреты, военные технологии.
  • Северная КореяLazarus Group, BlueNoroff. Цели: финансовая выгода (кража криптовалют, атаки на банки), шпионаж.
  • СШАTAO (Tailored Access Operations) АНБ, Equation Group. Цели: разведка, кибероперации.
  • Иран — APT33 (Elfin), APT34 (OilRig). Цели: энергетический сектор, правительственные организации стран Ближнего Востока.

Киберпреступные (финансово мотивированные)

  • FIN7 — атаки на POS-терминалы и системы электронной коммерции.
  • Carbanak — кража средств из банков через взлом внутренних сетей.

Хактивистские (политически мотивированные)

  • Anonymous — децентрализованная сеть, проводящая DDoS-атаки и взломы в знак протеста.
  • Killnet — пророссийская группа, атакующая инфраструктуру стран, поддерживающих Украину.

Этапы APT-атаки

Типичная APT-атака включает несколько фаз, описанных в модели Cyber Kill Chain (разработана компанией Lockheed Martin):

  1. Разведка — сбор информации о цели: открытые источники (OSINT), социальная инженерия, сканирование сетей.
  2. Вооружение — создание или адаптация вредоносного ПО (например, трояна удалённого доступа, RAT) с учётом уязвимостей цели.
  3. Доставка — отправка фишинговых писем, эксплуатация веб-уязвимостей, использование USB-носителей.
  4. Эксплуатация — активация вредоносного кода для получения первоначального доступа к системе.
  5. Установка — установка бэкдоров, шифровальщиков или шпионских модулей для закрепления в сети.
  6. Управление и контроль (C2) — установление скрытого канала связи с сервером злоумышленников.
  7. Достижение целей — латеральное перемещение по сети, повышение привилегий, сбор данных, эксфильтрация или саботаж.

Методы и инструменты

APT-группы используют широкий арсенал средств:

  • Фишинг — целевые письма (spear phishing) с вредоносными вложениями или ссылками.
  • Эксплойты нулевого дня — уязвимости, неизвестные разработчикам (например, CVE-2021-44228 в Log4j).
  • Живые инструменты (Living off the Land) — использование легитимных утилит Windows (PowerShell, WMI, PsExec) для маскировки.
  • Вредоносное ПО — трояны (например, PlugX, BlackEnergy), шпионские модули, стилеры паролей.
  • Стеганография — скрытие команд в изображениях или аудиофайлах.
  • VPN и прокси — использование цепочек серверов для сокрытия источника атаки.

Примеры известных APT-кампаний

  • SolarWinds (2020) — атака на цепочку поставок: вредоносный код был внедрён в обновление ПО Orion, затронув тысячи организаций, включая правительство США. Связывается с APT29 (Россия).
  • NotPetya (2017) — атака на Украину, маскировавшаяся под вирус-вымогатель, но фактически являвшаяся разрушительной атакой (связывается с Sandworm).
  • WannaCry (2017) — массовая атака с использованием уязвимости EternalBlue, затронувшая 150 стран. Связывается с Lazarus Group (Северная Корея).
  • Operation Aurora (2009) — атака на Google, Adobe и другие компании, направленная на кражу исходного кода. Связывается с китайскими APT-группами.
  • DarkHotel (2014) — атаки на бизнес-путешественников через Wi-Fi в отелях, кража корпоративных данных.

Защита от APT

Традиционные антивирусные решения недостаточно эффективны против APT. Защита строится на многоуровневом подходе:

  • Проактивное обнаружение — системы поведенческого анализа (EDR, XDR), мониторинг аномалий в сети (NDR), анализ логов (SIEM).
  • Минимизация поверхности атаки — регулярное обновление ПО, сегментация сетей, принцип минимальных привилегий.
  • Обучение персонала — повышение осведомлённости о фишинге и социальной инженерии.
  • Управление уязвимостями — сканирование и закрытие известных брешей.
  • Резервное копирование — создание изолированных копий данных для восстановления после атак.
  • Сотрудничество — обмен данными об угрозах через ISAC (Information Sharing and Analysis Centers) и CERT (Computer Emergency Response Teams).

Критика и проблемы

  • Сложность атрибуции — APT-группы часто используют подставные серверы, украденные сертификаты и ложные следы, что затрудняет точное определение источника атаки.
  • Политизация — обвинения в проведении APT-атак нередко становятся инструментом политического давления.
  • Недостаток ресурсов — малые организации и развивающиеся страны часто не могут позволить себе дорогостоящие системы защиты.
  • Этическая дилемма — некоторые APT-инструменты (например, EternalBlue) были созданы государственными структурами и впоследствии попали в открытый доступ, что привело к массовым атакам.

Источники

  • Mandiant. «APT1: Exposing One of China’s Cyber Espionage Units» (2013).
  • Lockheed Martin. «Cyber Kill Chain» (2011).
  • MITRE ATT&CK Framework — база знаний тактик и техник APT-групп.
  • CrowdStrike. «Global Threat Report» (ежегодные отчёты).
  • Kaspersky Lab. «APT Trends Report» (ежегодные отчёты).
  • FireEye. «M-Trends» (ежегодные отчёты).
  • NCSC (Великобритания). «Advanced Persistent Threats: Guidance» (2020).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →