Главная / Словарь / APT-атака
Словарь угроз · Атаки и техники

APT-атака: что такое APT и как от неё защититься

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

APT-атака (Advanced Persistent Threat) — это целенаправленная, продолжительная атака хорошо ресурсированной группы на конкретную организацию или отрасль с целью долгого скрытного присутствия в инфраструктуре. Материал разбирает расшифровку термина, типовые этапы такой атаки на основе Cyber Kill Chain и MITRE ATT&CK, кто обычно стоит за APT-группами — без домыслов об атрибуции конкретным странам — и какие классы СЗИ реально закрывают этот риск.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~8 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Целевая, продолжительная атака ресурсной группы на конкретную организацию или отрасль ради долгого скрытного присутствия, а не разового заражения.
Расшифровка
Advanced — нестандартные инструменты под жертву. Persistent — долгое скрытное присутствие. Threat — организованная группа с целью, а не автоматический скрипт.
Отличие от массовой атаки
Массовая атака бьёт по максимуму случайных целей и рассчитана на быструю монетизацию; APT точечно нацелена и растянута на месяцы-годы.
Этапы
Разведка → первичный доступ (фишинг, 0-day) → закрепление → повышение привилегий → латеральное перемещение → эксфильтрация.
Кто стоит
Группы с существенными ресурсами — от структур, которые аналитики связывают с интересами государств, до финансово мотивированных группировок и кибернаёмников.
Как защититься
EDR для поведенческого детекта, Threat Intelligence по тактикам групп, песочница, SIEM-корреляция и постоянный мониторинг SOC по индикаторам компрометации.

Что такое APT-атака

APT-атака (Advanced Persistent Threat, «развитая устойчивая угроза») — это целенаправленная, продолжительная атака хорошо ресурсированной группы на конкретную организацию, отрасль или инфраструктуру с целью долгого скрытного присутствия, а не разового заражения или быстрой монетизации, как это характерно для массовых киберпреступных кампаний. Термин описывает не конкретную технику взлома, а модель поведения атакующего: терпеливость, адресность и готовность вкладывать ресурсы в одну цель.

Advanced продвинутая

Группа использует нестандартные, часто кастомные инструменты и техники, подобранные под конкретную жертву и обходящие типовые сигнатурные средства защиты, — вместо готовых наборов эксплойтов массового применения.

Persistent устойчивая

Цель — не разовое заражение, а долгое, часто многомесячное или многолетнее присутствие в инфраструктуре с регулярным подтверждением доступа, даже если часть точек входа обнаружена и закрыта защитой жертвы.

Threat угроза

За атакой стоит организованная группа с осмысленной целью — шпионаж, кража данных, саботаж процессов, — а не автоматизированный скрипт, который заражает всех подряд без разбора конкретного адресата.

От массовой атаки APT-активность отличают три практических признака: продолжительность (месяцы и годы против часов и дней), адресность инструментов (написанных или доработанных под конкретную инфраструктуру жертвы, а не купленных на теневом рынке готовыми) и конечная цель — доступ, данные или нарушение процесса, а не быстрая денежная выгода от одной жертвы.

Из-за этого APT-атаку часто обнаруживают не в момент проникновения, а спустя недели или месяцы — по косвенным признакам аномальной активности, а не по сигнатуре известного вредоносного ПО.

факт определение и структура термина — общепринятая терминология ИБ (NIST, CISA, MITRE)

Этапы APT-атаки: kill chain и MITRE ATT&CK

APT-атака обычно проходит через разведку, первичный доступ, закрепление в системе, повышение привилегий, латеральное перемещение по сети и финальную эксфильтрацию данных или другое достижение цели. Это упрощённая объединённая схема, которую аналитики строят на основе более ранней линейной модели Cyber Kill Chain (Lockheed Martin) и детализированной базы знаний MITRE ATT&CK.

Шаг 1

Разведка

Сбор информации о цели — структуре инфраструктуры, сотрудниках, используемом ПО и потенциальных точках входа, часто из открытых источников.

Шаг 2

Первичный доступ

Проникновение в инфраструктуру — чаще всего через целевой фишинг, скомпрометированные учётные данные или уязвимость без патча (0-day).

Шаг 3

Закрепление

Установка механизмов, которые сохраняют доступ после перезагрузки системы, смены пароля или частичного обнаружения — бэкдоры, дополнительные учётные записи, запланированные задачи.

Шаг 4

Повышение привилегий

Переход от прав рядового пользователя к правам администратора или системным привилегиям, которые открывают доступ к более ценным ресурсам.

Шаг 5

Латеральное перемещение

Продвижение вглубь сети от первой скомпрометированной машины к другим узлам в поиске систем, где хранятся действительно ценные данные или откуда можно нарушить процесс.

Шаг 6

Эксфильтрация

Вывод собранных данных за пределы инфраструктуры жертвы или иное завершение цели атаки — саботаж процесса, разрушение данных, длительное сохранение скрытого доступа для будущего использования.

MITRE ATT&CK — открытая база знаний тактик, техник и процедур (TTP) злоумышленников, которую ведёт некоммерческая организация MITRE на основе задокументированных реальных атак. SOC и команды threat intelligence используют её как общий словарь: конкретному действию APT-группы на этапе закрепления или латерального перемещения можно присвоить точный идентификатор техники ATT&CK — вместо описания «своими словами», которое трудно сопоставлять между отчётами разных вендоров.

факт MITRE ATT&CK как открытая база TTP — attack.mitre.org оценка объединённая 6-шаговая схема — редакционная систематизация Cyber Kill Chain и тактик MITRE ATT&CK, не дословная цитата ни одной из моделей

Кто стоит за APT-группами

За APT-атаками стоят организованные группы с существенными ресурсами и долгосрочной мотивацией — от структур, которые аналитики threat intelligence связывают с интересами государств, до финансово мотивированных группировок и кибернаёмников, действующих по заказу. Точная атрибуция конкретной атаки конкретному заказчику технически сложна и часто остаётся предметом спора между исследователями даже спустя годы после инцидента;

SecRadar как независимый портал не приписывает конкретные атаки конкретным странам без публично доступных доказательств — это отдельная и часто политически чувствительная область.

Разные вендоры threat intelligence присваивают одной и той же группе разные обозначения — числовые идентификаторы, кодовые имена по собственной внутренней системе классификации, — поэтому одна и та же активность может фигурировать в разных отчётах под разными именами. Это усложняет сопоставление данных между источниками и одна из причин, по которой MITRE ATT&CK как общий словарь техник полезен независимо от того, как конкретный вендор называет саму группу.

КИИ

Объекты критической информационной инфраструктуры — энергетика, транспорт, связь. Цель — доступ к системам, от которых зависит непрерывность критичных процессов.

Госсектор

Государственные органы и ведомства. Цель — доступ к чувствительной информации, шпионаж или нарушение работы государственных информационных систем.

Финансовый сектор

Банки и финансовые организации. Цель — доступ к денежным потокам, персональным данным клиентов или нарушение работы платёжной инфраструктуры.

Промышленность

Производственные и промышленные предприятия, включая АСУ ТП. Цель — интеллектуальная собственность, промышленный шпионаж или саботаж технологических процессов.

факт типичные цели APT-группировок — общепринятая практика описания в отраслевых отчётах threat intelligence, без атрибуции конкретных атак оценка без указания конкретных стран или заказчиков — SecRadar не располагает и не публикует такую атрибуцию

Как защищаться от APT-атак

От APT нельзя защититься одним инструментом, потому что группа целенаправленно обходит периметровую защиту и растягивает атаку во времени. Рабочая связка строится на поведенческом обнаружении конечных точек, контексте об известных тактиках конкретных групп, изоляции подозрительных объектов и постоянной корреляции разрозненных сигналов под наблюдением аналитиков SOC.

  • Поведенческое обнаружение. EDR следит за подозрительным поведением процессов на конечных точках — попыткой повышения привилегий, нетипичным латеральным перемещением, аномальной сетевой активностью — и способен заметить закрепление или перемещение APT-группы даже без сигнатуры конкретной угрозы.
  • Threat Intelligence. TIP (платформа threat intelligence) собирает и систематизирует данные о тактиках, техниках и инфраструктуре конкретных APT-групп, позволяя SOC заранее настраивать детект под известные паттерны конкретного противника, а не только под универсальные угрозы.
  • Песочница. Sandbox проверяет подозрительные файлы и вложения, которые чаще всего служат вектором первичного доступа, в изолированной среде — до того, как объект попадёт в рабочую инфраструктуру.
  • SIEM и корреляция. SIEM собирает и сопоставляет разрозненные события из разных источников — сети, конечных точек, приложений, — чтобы за отдельными на первый взгляд безобидными действиями разглядеть единую цепочку APT-атаки.
  • Мониторинг SOC. Постоянное наблюдение центра мониторинга (SOC) закрывает разрыв между срабатыванием технических средств и решением о реагировании — APT-атаку редко останавливает одно автоматическое действие без участия аналитика.
  • Индикаторы компрометации. Индикаторы компрометации (IOC) — конкретные технические следы активности группы (хеши файлов, IP-адреса, домены управляющей инфраструктуры) — позволяют быстро проверить, встречались ли в инфраструктуре организации следы уже известной кампании.
  • Защита от 0-day на этапе первичного доступа. Поскольку часть APT-групп использует уязвимости нулевого дня именно для первичного проникновения в защищённую инфраструктуру, где n-day-эксплойты уже блокируются обновлённой защитой, поведенческое обнаружение остаётся рубежом и на этом этапе, а не только внутри сети.
Ни один из перечисленных классов не заменяет остальные. APT-атака проходит через несколько этапов и оставляет разные следы на каждом — файловый, сетевой, поведенческий. Пропуск одного рубежа не останавливает атакующего полностью, но сокращает число точек, где активность вообще можно заметить.
оценка перечень мер — редакционная систематизация распространённых практик защиты от APT, не цитата конкретного стандарта

Частые вопросы

Что такое APT-атака простыми словами?
Это целенаправленная атака на конкретную организацию или отрасль, которую проводит группа с серьёзными ресурсами и терпением. В отличие от массовой рассылки вредоносного ПО наугад, злоумышленники изучают конкретную жертву, подбирают под неё инструменты и стараются оставаться в инфраструктуре незамеченными как можно дольше — иногда месяцами и годами, — а не просто заразить систему и быстро извлечь выгоду. Метка: факт — раздел «Что такое APT-атака» выше.
Как расшифровывается APT?
APT — Advanced Persistent Threat, дословно «развитая устойчивая угроза». Advanced означает нестандартные, часто кастомные инструменты и техники под конкретную жертву. Persistent — установку на долгое, скрытное присутствие вместо разового заражения. Threat — то, что за атакой стоит организованная группа с осмысленной целью, а не автоматический скрипт без конкретного адресата. Метка: факт — раздел «Что такое APT-атака» выше.
Чем APT-атака отличается от обычной хакерской атаки?
Массовая атака бьёт по максимуму случайных целей автоматизированными средствами и рассчитана на быструю монетизацию — например, шифровальщик или кража платёжных данных за часы или дни. APT-атака точечно нацелена на одну организацию или отрасль, готовится под конкретную инфраструктуру и растягивается на месяцы или годы, а цель чаще не быстрые деньги, а данные, доступ или саботаж процессов. Метка: факт — раздел «Что такое APT-атака» выше.
Какие этапы проходит APT-атака?
Упрощённая последовательность на основе модели Cyber Kill Chain и базы знаний MITRE ATT&CK: разведка о цели, первичный доступ через фишинг или уязвимость без патча, закрепление в системе, повышение привилегий, латеральное перемещение по сети в поиске ценных активов и финальная эксфильтрация данных или другое достижение цели атаки. Метка: оценка — раздел «Этапы APT-атаки» выше.
Кто такие APT-группы и можно ли их точно вычислить?
APT-группами называют организованные коллективы с существенными ресурсами и долгосрочной мотивацией — от структур, которые аналитики связывают с интересами государств, до финансово мотивированных группировок и кибернаёмников, работающих по заказу. Точная атрибуция конкретной атаки конкретному заказчику технически сложна, часто остаётся предметом спора между исследователями, а разные вендоры threat intelligence нередко присваивают одной и той же активности разные обозначения. Метка: оценка — раздел «Кто стоит за APT-группами» выше; SecRadar не публикует атрибуцию атак конкретным странам.
Как обнаружить и остановить APT-атаку?
Одного инструмента недостаточно — APT целенаправленно обходит периметровую защиту и растягивает атаку во времени. Рабочая связка строится на поведенческом обнаружении конечных точек (EDR), контексте Threat Intelligence о тактиках конкретных групп, проверке подозрительных объектов в песочнице, корреляции разрозненных сигналов в SIEM и постоянном мониторинге со стороны SOC по индикаторам компрометации. Метка: оценка — раздел «Как защищаться от APT-атак» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →