Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
01 липня, 2025

Моніторинг зловмисників в епоху стирання кордонів

Подробиці

У сучасному цифровому світі, що швидко розвивається, зловмисники (суб’єкти загроз) – від хакерів-одинаків і організованих кіберзлочинних угруповань до ідеологічних хактивістів і агентів, що діють за вказівкою держави, – становлять дедалі більшу загрозу для глобальної кібербезпеки. У міру вдосконалення інструментів і тактик, що стоять у розпорядженні цих суб’єктів, традиційні відмінності між ними починають зникати. Злочинні угруповання тепер співпрацюють з державними структурами, кампанії хактивістів набувають все більш політичного характеру, а фінансові мотиви часто перетинаються зі шпигунством або диверсіями. Така конвергенція створює набагато більш складне і непередбачуване середовище загроз.

У цьому блозі розглядаэться, як зловмисники адаптуються до нових технологій, як стираються межі між різними категоріями загроз і що це означає для організацій, які прагнуть захистити себе в епоху конвергенції та швидкої еволюції кіберзагроз.

Хто такі зловмисники?

Зловмисники – це особи, групи або організації, які становлять загрозу кібербезпеці, здійснюючи кібератаки. Зазвичай їх класифікують за набором навичок і ресурсами.

Основні типи традиційних зловмисників та їх мотивація

Ось деякі з найпоширеніших типів зловмисників та їх типові мотивації:

Кіберзлочинці

Це широкий термін, що використовується для опису осіб або груп, які здійснюють незаконну діяльність в Інтернеті. Кіберзлочинці, як правило, керуються фінансовою вигодою. Кіберзлочинність включає в себе різноманітні загрози, від добре організованих синдикатів, що надають послуги з розробки програм-вимагачів (RaaS), до поодиноких зловмисників. Їхні зловмисні дії включають викрадення даних, введення в оману жертв з метою переказу грошей, викрадення облікових даних та багато іншого.

Суб’єкти національних держав

Також відомі як суб’єкти передової постійної загрози (APT), ці групи діють від імені уряду або розвідувальних служб країни. Вони мають високий рівень кваліфікації та значні ресурси, що дозволяє їм розробляти сучасні інструменти та методи. APT зазвичай керуються національними інтересами, а їхні цілі варіюються від шпигунства, саботажу та дезорганізації до політичної дестабілізації, хоча іноді вони також здійснюють діяльність з метою отримання економічної вигоди. Вони переважно націлені на урядові установи, критичну інфраструктуру та великі корпорації.

Хактивісти

Хактивісти – це особи або групи (також відомі як колективи) з політичними або соціальними мотивами. Мета більшості хактивістських груп – привернути увагу до своїх цілей, і вони зазвичай не завдають істотної шкоди критично важливій інфраструктурі. Хоча вони, як правило, не мають фінансових мотивів, деякі з них прагнуть отримати фінансову вигоду для фінансування своєї діяльності. Їх тактика часто включає DDoS-атаки, дефейс веб-сайтів і витік даних, зазвичай спрямовані проти урядових організацій і корпорацій.

Інсайдери

Інсайдер може бути співробітником, стороннім підрядником або партнером. Внутрішні загрози виникають, коли особи, які мають авторизований доступ до конфіденційної інформації, систем або фізичних активів, зловживають цим доступом, щоб навмисно або ненавмисно завдати шкоди організації. Хоча ненавмисні загрози зазвичай виникають через недбалість, зловмисні інсайдери можуть бути мотивовані фінансовою вигодою, помстою або ідеологією.

Найбільш небезпечні зловмисники

Як показано на діаграмі нижче, взятій з звіту Cognyte про загрози на 2025 рік, найбільш активними зловмисниками за останній рік були кіберзлочинці (49%), за ними йдуть суб’єкти національних держав (36%), та хактивісти (4%):

Cognyte купить

Найактивніші зловмисники залишилися незмінними порівняно з тенденціями 2023 року, при цьому частка суб’єктів національних держав дещо зросла з 33% до 36%. Це, ймовірно, пов’язано з триваючими регіональними та глобальними конфліктами та використанням кібератак як тактики для підтримки різних сторін конфліктів.

Поширені платформи, які використовують зловмисники

Зловмисники діють на різних платформах залежно від своїх цілей. Їхня діяльність пов’язана з дарквебом, який забезпечує анонімність і шифрування, що робить його притулком для кіберзлочинців. Крім того, платформи для обміну повідомленнями, які є частиною дарквебу, стали поширеними центрами шахрайської діяльності.

Особливий інтерес викликає платформа Telegram. Telegram набув популярності серед кіберзлочинців завдяки поєднанню унікальних функцій, зокрема наскрізного шифрування, анонімності, простоти використання, відкритого API та функцій ботів. Зловмисники використовують спеціальні форуми, спільноти та канали Telegram, присвячені підкатегоріям кіберзлочинності, таким як шкідливе програмне забезпечення, початковий доступ тощо.

Хоча деякі зловмисники заявили, що після повідомлень про те, що Telegram може передавати інформацію правоохоронним органам, вони диверсифікують свою діяльність за межі Telegram, поки що істотного відходу від Telegram не спостерігається. Незважаючи на нещодавню і триваючу чистку хактивістських акаунтів Telegram, команда LUMINAR помітила, що деякі групи, судячи з усього, переходять на нові канали, що свідчить про продовження використання Telegram для їхньої незаконної діяльності.

Зростаюча загроза атак на основі GenAI

Поява технологій Generative AI (GenAI), особливо великих мовних моделей (LLM), які тепер доступні для загального користування, змінює ландшафт кібербезпеки. Зловмисники використовують ці інструменти для масштабування своїх операцій, вдосконалення методів обману та автоматизації атак з безпрецедентною швидкістю та точністю. Від написання шкідливого програмного забезпечення до створення контенту з використанням технології deepfake та запуску складних фішингових кампаній, GenAI прискорює еволюцію кіберзагроз.

Нещодавнє попередження від Microsoft підкреслює нагальність цієї зміни, наголошуючи на тому, що державні суб’єкти з Росії, Північної Кореї, Ірану та Китаю все частіше експериментують з LLM для підтримки своїх кібероперацій. Це знаменує поворотний момент у ландшафті загроз, оскільки супротивники отримують доступ до можливостей на базі штучного інтелекту, які можуть значно прискорити та покращити їхню незаконну діяльність.

Розмивання традиційних меж

У міру того, як кіберпростір стає все більш взаємопов’язаним, межі між традиційними категоріями зловмисників стають все більш розмитими. Протягом минулого року було кілька тенденцій, які, ймовірно, будуть продовжувати посилюватися:

  • Було зафіксовано кілька випадків складних, подвійно мотивованих зловмисників, мотивація яких відхилялася від традиційних класифікацій. Наприклад, кілька груп з хактивістськими рисами також мали фінансову мотивацію і використовували інструменти кіберзлочинності, такі як програми-вимагачі.
  • Суб’єкти національних держав зміцнюють зв’язки з кіберзлочинцями та хактивістами, передаючи операції з кібершпигунства на аутсорсинг і використовуючи ці зв’язки для маскування своєї діяльності. Наприклад, було виявлено, що афілійовані з Росією державні суб’єкти використовують інфостілерів, які застосовуються кіберзлочинцями для збору розвідданих про українські збройні сили. Аналогічно, пов’язані з Іраном державні угруповання співпрацювали з відомими угрупованнями, що займаються розробкою програм-вимагачів, та виступали в ролі посередників для отримання початкового доступу для їхніх афілійованих осіб.
  • Відносини між нападниками з національних держав та групами хактивістів поглибилися. Наприклад, нещодавно дослідники виявили колишнього китайського хактивіста, який працював підрядником Міністерства державної безпеки Китаю (MSS).
  • Внутрішні загрози можуть посилитися, оскільки досвідчені зловмисники все частіше намагаються проникнути в корпорації або маніпулювати співробітниками. Наприклад, ФБР нещодавно виявило північнокорейських ІТ-фахівців, які використовували незаконний доступ до мереж американських компаній для викрадення конфіденційних даних, сприяння кіберзлочинній діяльності та отримання доходів.

Ці події підкреслюють важливість ретельного та постійного моніторингу зловмисників, які часто діють на декількох платформах. Складність змішаних та подвійних мотивів атак ставить під сумнів традиційні класифікації зловмисників і вимагає глибокого аналізу та експертних знань для передбачення та мінімізації загроз.

Моніторинг зловмисників

Усі організації, великі та малі, у всіх галузях промисловості, є потенційними цілями кібератак. Повне та глибоке розуміння відповідних зловмисників має вирішальне значення для зменшення кіберзагроз, зокрема використання вразливостей, порушення безпеки даних, крадіжки облікових даних та інших зловмисних дій. Постійний моніторинг тактик, технік та процедур (TTP) суб’єктів загроз є необхідною умовою для проактивної оборони.

LUMINAR – це рішення Cognyte на базі штучного інтелекту для аналізу зовнішніх загроз, яке об’єднує всі необхідні функції аналізу загроз в одному уніфікованому рішенні. Модуль аналізу загроз LUMINAR дозволяє швидко та комплексно відстежувати діяльність зловмисників на різних платформах. Постійний моніторинг дає організаціям можливість в режимі реального часу отримувати інформацію про загрози, що підвищує шанси на їх раннє виявлення та дозволяє швидко й ефективно реагувати на них.

.

LUMINAR купить

Висновок

Ландшафт кіберзагроз розвивається з безпрецедентною швидкістю, а традиційні межі між групами зловмисників стають все більш розмитими. Щоб не відставати, організації повинні застосовувати стратегії кібербезпеки, що базуються на постійному моніторингу та аналітичних даних. Розуміння мотивації та тактики зловмисників, а також платформ, які вони використовують, є надзвичайно важливим для посилення кіберзахисту та мінімізації ризиків до їх ескалації. Щоб залишатися попереду, необхідні пильність, здатність до адаптації та проактивна зовнішня розвідка загроз, щоб протистояти дедалі більшій витонченості кіберзлочинців.

Джерело: Monitoring Threat Actors in an Era of Blurring Boundaries

Зв'яжіться з нами
Зворотний зв'язок зі спікером