APT-атака: что такое APT и как от неё защититься
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
APT-атака (Advanced Persistent Threat) — это целенаправленная, продолжительная атака хорошо ресурсированной группы на конкретную организацию или отрасль с целью долгого скрытного присутствия в инфраструктуре. Материал разбирает расшифровку термина, типовые этапы такой атаки на основе Cyber Kill Chain и MITRE ATT&CK, кто обычно стоит за APT-группами — без домыслов об атрибуции конкретным странам — и какие классы СЗИ реально закрывают этот риск.
Кратко
- Что это
- Целевая, продолжительная атака ресурсной группы на конкретную организацию или отрасль ради долгого скрытного присутствия, а не разового заражения.
- Расшифровка
- Advanced — нестандартные инструменты под жертву. Persistent — долгое скрытное присутствие. Threat — организованная группа с целью, а не автоматический скрипт.
- Отличие от массовой атаки
- Массовая атака бьёт по максимуму случайных целей и рассчитана на быструю монетизацию; APT точечно нацелена и растянута на месяцы-годы.
- Этапы
- Разведка → первичный доступ (фишинг, 0-day) → закрепление → повышение привилегий → латеральное перемещение → эксфильтрация.
- Кто стоит
- Группы с существенными ресурсами — от структур, которые аналитики связывают с интересами государств, до финансово мотивированных группировок и кибернаёмников.
- Как защититься
- EDR для поведенческого детекта, Threat Intelligence по тактикам групп, песочница, SIEM-корреляция и постоянный мониторинг SOC по индикаторам компрометации.
Что такое APT-атака
APT-атака (Advanced Persistent Threat, «развитая устойчивая угроза») — это целенаправленная, продолжительная атака хорошо ресурсированной группы на конкретную организацию, отрасль или инфраструктуру с целью долгого скрытного присутствия, а не разового заражения или быстрой монетизации, как это характерно для массовых киберпреступных кампаний. Термин описывает не конкретную технику взлома, а модель поведения атакующего: терпеливость, адресность и готовность вкладывать ресурсы в одну цель.
Advanced продвинутая
Группа использует нестандартные, часто кастомные инструменты и техники, подобранные под конкретную жертву и обходящие типовые сигнатурные средства защиты, — вместо готовых наборов эксплойтов массового применения.
Persistent устойчивая
Цель — не разовое заражение, а долгое, часто многомесячное или многолетнее присутствие в инфраструктуре с регулярным подтверждением доступа, даже если часть точек входа обнаружена и закрыта защитой жертвы.
Threat угроза
За атакой стоит организованная группа с осмысленной целью — шпионаж, кража данных, саботаж процессов, — а не автоматизированный скрипт, который заражает всех подряд без разбора конкретного адресата.
От массовой атаки APT-активность отличают три практических признака: продолжительность (месяцы и годы против часов и дней), адресность инструментов (написанных или доработанных под конкретную инфраструктуру жертвы, а не купленных на теневом рынке готовыми) и конечная цель — доступ, данные или нарушение процесса, а не быстрая денежная выгода от одной жертвы.
Из-за этого APT-атаку часто обнаруживают не в момент проникновения, а спустя недели или месяцы — по косвенным признакам аномальной активности, а не по сигнатуре известного вредоносного ПО.
Этапы APT-атаки: kill chain и MITRE ATT&CK
APT-атака обычно проходит через разведку, первичный доступ, закрепление в системе, повышение привилегий, латеральное перемещение по сети и финальную эксфильтрацию данных или другое достижение цели. Это упрощённая объединённая схема, которую аналитики строят на основе более ранней линейной модели Cyber Kill Chain (Lockheed Martin) и детализированной базы знаний MITRE ATT&CK.
Разведка
Сбор информации о цели — структуре инфраструктуры, сотрудниках, используемом ПО и потенциальных точках входа, часто из открытых источников.
Первичный доступ
Проникновение в инфраструктуру — чаще всего через целевой фишинг, скомпрометированные учётные данные или уязвимость без патча (0-day).
Закрепление
Установка механизмов, которые сохраняют доступ после перезагрузки системы, смены пароля или частичного обнаружения — бэкдоры, дополнительные учётные записи, запланированные задачи.
Повышение привилегий
Переход от прав рядового пользователя к правам администратора или системным привилегиям, которые открывают доступ к более ценным ресурсам.
Латеральное перемещение
Продвижение вглубь сети от первой скомпрометированной машины к другим узлам в поиске систем, где хранятся действительно ценные данные или откуда можно нарушить процесс.
Эксфильтрация
Вывод собранных данных за пределы инфраструктуры жертвы или иное завершение цели атаки — саботаж процесса, разрушение данных, длительное сохранение скрытого доступа для будущего использования.
MITRE ATT&CK — открытая база знаний тактик, техник и процедур (TTP) злоумышленников, которую ведёт некоммерческая организация MITRE на основе задокументированных реальных атак. SOC и команды threat intelligence используют её как общий словарь: конкретному действию APT-группы на этапе закрепления или латерального перемещения можно присвоить точный идентификатор техники ATT&CK — вместо описания «своими словами», которое трудно сопоставлять между отчётами разных вендоров.
Кто стоит за APT-группами
За APT-атаками стоят организованные группы с существенными ресурсами и долгосрочной мотивацией — от структур, которые аналитики threat intelligence связывают с интересами государств, до финансово мотивированных группировок и кибернаёмников, действующих по заказу. Точная атрибуция конкретной атаки конкретному заказчику технически сложна и часто остаётся предметом спора между исследователями даже спустя годы после инцидента;
SecRadar как независимый портал не приписывает конкретные атаки конкретным странам без публично доступных доказательств — это отдельная и часто политически чувствительная область.
Разные вендоры threat intelligence присваивают одной и той же группе разные обозначения — числовые идентификаторы, кодовые имена по собственной внутренней системе классификации, — поэтому одна и та же активность может фигурировать в разных отчётах под разными именами. Это усложняет сопоставление данных между источниками и одна из причин, по которой MITRE ATT&CK как общий словарь техник полезен независимо от того, как конкретный вендор называет саму группу.
Объекты критической информационной инфраструктуры — энергетика, транспорт, связь. Цель — доступ к системам, от которых зависит непрерывность критичных процессов.
Государственные органы и ведомства. Цель — доступ к чувствительной информации, шпионаж или нарушение работы государственных информационных систем.
Банки и финансовые организации. Цель — доступ к денежным потокам, персональным данным клиентов или нарушение работы платёжной инфраструктуры.
Производственные и промышленные предприятия, включая АСУ ТП. Цель — интеллектуальная собственность, промышленный шпионаж или саботаж технологических процессов.
Как защищаться от APT-атак
От APT нельзя защититься одним инструментом, потому что группа целенаправленно обходит периметровую защиту и растягивает атаку во времени. Рабочая связка строится на поведенческом обнаружении конечных точек, контексте об известных тактиках конкретных групп, изоляции подозрительных объектов и постоянной корреляции разрозненных сигналов под наблюдением аналитиков SOC.
- Поведенческое обнаружение. EDR следит за подозрительным поведением процессов на конечных точках — попыткой повышения привилегий, нетипичным латеральным перемещением, аномальной сетевой активностью — и способен заметить закрепление или перемещение APT-группы даже без сигнатуры конкретной угрозы.
- Threat Intelligence. TIP (платформа threat intelligence) собирает и систематизирует данные о тактиках, техниках и инфраструктуре конкретных APT-групп, позволяя SOC заранее настраивать детект под известные паттерны конкретного противника, а не только под универсальные угрозы.
- Песочница. Sandbox проверяет подозрительные файлы и вложения, которые чаще всего служат вектором первичного доступа, в изолированной среде — до того, как объект попадёт в рабочую инфраструктуру.
- SIEM и корреляция. SIEM собирает и сопоставляет разрозненные события из разных источников — сети, конечных точек, приложений, — чтобы за отдельными на первый взгляд безобидными действиями разглядеть единую цепочку APT-атаки.
- Мониторинг SOC. Постоянное наблюдение центра мониторинга (SOC) закрывает разрыв между срабатыванием технических средств и решением о реагировании — APT-атаку редко останавливает одно автоматическое действие без участия аналитика.
- Индикаторы компрометации. Индикаторы компрометации (IOC) — конкретные технические следы активности группы (хеши файлов, IP-адреса, домены управляющей инфраструктуры) — позволяют быстро проверить, встречались ли в инфраструктуре организации следы уже известной кампании.
- Защита от 0-day на этапе первичного доступа. Поскольку часть APT-групп использует уязвимости нулевого дня именно для первичного проникновения в защищённую инфраструктуру, где n-day-эксплойты уже блокируются обновлённой защитой, поведенческое обнаружение остаётся рубежом и на этом этапе, а не только внутри сети.
Частые вопросы
Что такое APT-атака простыми словами?
Как расшифровывается APT?
Чем APT-атака отличается от обычной хакерской атаки?
Какие этапы проходит APT-атака?
Кто такие APT-группы и можно ли их точно вычислить?
Как обнаружить и остановить APT-атаку?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.