Посилення кіберагресії з боку держав і зміна характеру діяльності програм-вимагачів – це лише деякі з очікуваних змін у ландшафті загроз у новому році
За останні 12 місяців команда Symantec Threat Hunter Team поділилася своїми викривальними розслідуваннями останніх кібератак і зловмисників, які стоять за ними – від держав до угруповань, що займаються здирництвом. Спираючись на цю роботу, ось п’ять головних прогнозів щодо кібербезпеки на 2025 рік:
Будьте готові до нової агресії Росії в кіберпросторі
З урахуванням того, що війна в Україні досягла критичної фази, у США змінився уряд, а в низці європейських країн відбуваються вибори, існує реальний ризик відновлення підривної діяльності, спонсорованої Росією. Російські шпигунські агенти мають великий досвід атак на критично важливі об’єкти інфраструктури в Україні (Sandworm) і США (Dragonfly). Нещодавні акти саботажу проти підводних комунікаційних кабелів у Європі можуть бути прелюдією до того, що на нас очікує.
У злочинному світі відбувається зміна балансу сил
Історично склалося так, що оператори великих сімейств програм-вимагачів стояли на вершині харчового ланцюжка кіберзлочинності. Вони вели свій бізнес за франшизою, використовуючи бізнес-модель «вимагання як послуга» (RaaS), в рамках якої «партнери» зловмисників орендували їхні інструменти та інфраструктуру в обмін на частку у викупних платежах. Однак ненавмисним наслідком такої бізнес-моделі стало підвищення міцності екосистеми здирницького ПЗ за рахунок збільшення влади в руках афілійованих осіб, які можуть швидко переключитися на конкуруючі операції, якщо одну з них буде закрито. Операції з розповсюдження здирницького ПЗ тепер конкурують одна з одною за афіліатів, пропонуючи все більш вигідні умови для їхнього бізнесу.
Медовий місяць для хмарної безпеки закінчився
Довгий час здавалося, що хмарним сервісам вдається уникнути серйозних вторгнень, що давало змогу припустити, що надійна система безпеки стримує атаки. Однак ця тенденція може почати змінюватися. Злом Microsoft, здійснений російськими спецслужбами, продемонстрував масштаб злому, що може бути досягнутий досвідченим зловмисником, який володіє глибокими знаннями про системи, на які він націлився. Інші зловмисники взяли це до відома і майже напевно спробують здійснити аналогічні атаки.
Використання інструментів «living off the land» розширюватиметься
Розквіт використання інструментів «living off the land» триватиме ще щонайменше кілька років. Зловмисники всіх мастей, від шпигунства до груп, що займаються розсилкою здирницького ПЗ, продовжують активно використовувати «рідні» інструменти, насамперед PowerShell, PsExec, WMI і Vssadmin. Примітно, що спектр використання інструментів «living off the land» розширюється, оскільки зловмисники збільшують свої знання про інструменти, наявні в їхньому розпорядженні в мережах жертв, і знаходять альтернативи широко відомим інструментам і методам. Наприклад, в останні місяці Symantec відзначає зростання шкідливого використання Esentutl, інструменту командного рядка Windows, який надає утиліти баз даних для Extensible Storage Engine (ESE). Він також може використовуватися зловмисниками для скидання облікових даних. Крім того, спостерігається зростання кількості зловмисників, які використовують утиліту Deployment Image Servicing and Management (DISM) – інструмент Microsoft, який використовується для управління і відновлення образів Windows. Особливістю цього інструменту є те, що його можна використовувати для ввімкнення або вимкнення функцій Windows, таких як Windows Defender.
Угруповання розробників здирницького ПЗ поширюються на Південну Америку, Азію та інші країни
Був період, коли Північну Америку, особливо США, вважали легкою здобиччю для зловмисників, що займаються здирництвом. Сьогодні здирництво – це глобальне явище, і все більше атак відбувається в Південній Америці, Азії та інших регіонах світу. Чому? Кількість угруповань, що займаються поширенням здирницького ПЗ, зростає, а самі банди стають набагато більшими структурами, на які працює безліч невеликих груп зловмисників.
Заглядаючи у 2025 рік, можна з упевненістю сказати одне. Ландшафт загроз продовжуватиме розвиватися. У міру того, як угруповання здирників розширюють сферу свого впливу, диверсифікуються методи living off the land, а геополітична напруженість стає причиною кібер-агресії, підприємства повинні приділяти першочергову увагу надійним заходам безпеки, інвестувати в аналіз загроз і підвищувати стійкість до ризиків, що виникають.