Advanced Persistent Threat (APT) — это длительная и скрытная кибератака, в ходе которой группа злоумышленников закрепляется в сети, незаметно перемещается по инфраструктуре и систематически похищает данные или саботирует процессы. Такие операции часто ведут организованные группы, включая государственно поддерживаемые команды, и могут продолжаться месяцами или годами.
Содержание статьи
Чем APT-атака отличается от «обычной» кибератаки
Отличие APT от массовых атак в том, что цель здесь — не разовое заражение или выкуп, а долгосрочное присутствие в инфраструктуре с минимальным количеством следов. Атакующие тратят много времени на подготовку, выбирают конкретные организации и адаптируют инструменты под инфраструктуру цели.
Классические вредоносные кампании ориентированы на широкий круг жертв: массовые рассылки, стандартные трояны, типовые схемы вымогательства. В APT-кампаниях акцент другой: точечный выбор цели, сбор сведений о сотрудниках и системах, создание кастомных вредоносов, комбинирование нескольких техник — от социальной инженерии до эксплуатации редких уязвимостей.
Во многих случаях APT-группы действуют в интересах государств, министерств обороны, спецслужб или крупных криминальных структур. Объектами становятся критическая инфраструктура, поставщики технологий, банки, телеком, энергетика, оборонная отрасль. В приоритете не быстрый доход, а получение устойчивого доступа к данным и системам.
Основные цели APT-кампаний
Цель APT-атаки почти всегда связана с данными или управлением инфраструктурой: шпионаж, кража интеллектуальной собственности, финансовые хищения или саботаж. При этом реальные мотивы могут меняться по ходу операции, когда атакующие лучше изучают среду.
Частые задачи APT-групп:
- Кибершпионаж: долгосрочный доступ к переписке, документам, внутренним системам принятия решений.
- Кража интеллектуальной собственности: чертежи, технологические процессы, исходные коды, формулы, научные разработки.
- Подрыв критических систем: вмешательство в работу промышленных контроллеров, SCADA/ICS, телеком- и энергетических сетей.
- Финансовая выгода: вывод средств, похищение криптовалюты, манипуляции с платёжными цепочками.
- Доступ к цепочке поставок: использование скомпрометированной организации как трамплина для атаки на её клиентов и партнёров.
Во многих инцидентах сочетаются сразу несколько целей: сначала шпионаж, затем финансовые операции или внедрение закладок для будущих действий.
Основные стадии APT-атаки
Классическая APT-операция проходит через несколько стадий: первичный доступ, разведка и продвижение по сети, подготовка и выведение данных, а также поддержание присутствия. Переходы между этапами плавные, атакующие могут возвращаться к разведке даже через месяцы после проникновения.
Первичное проникновение в сеть
На этапе первичного доступа APT-группа использует комбинацию социальной инженерии и технических уязвимостей, чтобы закрепиться в инфраструктуре. Основная задача — получить исходную точку опоры, не вызвав подозрений.
Частый сценарий — целевой фишинг (spear phishing). Злоумышленники собирают данные из открытых источников: профили в соцсетях, публикации сотрудников, отчёты, тендерную документацию. На этой основе создаются персонализированные письма от «коллег», «партнёров» или «руководства» с вложением или ссылкой, ведущими к вредоносному коду.
Помимо писем, используются и другие векторы:
- эксплуатация уязвимостей в публичных веб-приложениях и VPN-шлюзах;
- распространение вредоносного кода через сайты и сервисы, которыми часто пользуются сотрудники;
- компрометация учетных записей поставщиков и подрядчиков с доступом в сеть организации.
Нередко применяется и нулевой день (zero-day) — эксплуатация пока не исправленной уязвимости в популярном ПО. Это особенно характерно для кампаний, связанных с государственными структурами, поскольку разработка или покупка таких эксплойтов требует больших ресурсов.
Разведка, закрепление и боковое перемещение
После проникновения APT-группа проводит детальную разведку внутренней сети: определяет архитектуру, критичные системы, учетные записи с повышенными правами и возможные пути продвижения. На этом этапе атака часто выглядит как обычная сетевой активность.
Типичные действия:
- установка нескольких бекдоров для сохранения доступа даже в случае обнаружения одного из каналов;
- сбор и кража учетных данных, попытки повышения привилегий;
- поиск файловых хранилищ, серверов баз данных, систем документооборота, доменных контроллеров;
- создание соединения с сервером управления и контроля (C2, Command & Control) для удалённого управления заражёнными узлами.
Боковое перемещение (lateral movement) проводится максимально осторожно. Используются стандартные административные инструменты, протоколы удалённого доступа и скрипты, чтобы не вызывать подозрений систем мониторинга. Вредоносный код маскируется под легитимные процессы или внедряется в них.
Сбор и подготовка данных к вывозу (эксфильтрация)
Этап эксфильтрации включает систематический сбор интересующей информации, её структурирование и вывод из сети так, чтобы это выглядело как обычный трафик. Атакующие стараются не спешить: ошибки на этой стадии чаще всего приводят к обнаружению.
Часто данные сначала перемещаются во внутреннее «промежуточное» хранилище — на один или несколько серверов, контролируемых злоумышленниками. Там выполняются:
- сбор файлов из разных сегментов сети;
- сжатие больших объёмов данных;
- шифрование перед отправкой наружу.
Для отвлечения внимания могут запускаться «шумовые» события — например, DDoS-атака на внешний ресурс компании или попытки взлома, которые выглядят как обычная криминальная активность. В это время основной объём данных уходит на внешние серверы APT-группы небольшими порциями или в периоды наименьшей активности защитных систем.
Длительное присутствие и уход из сети
После получения первоначальных целей многие APT-группы не спешат уходить из сети. Они сохраняют каналы доступа и периодически возвращаются, когда им нужны новые данные или когда меняется инфраструктура цели. В некоторых случаях создаются закладки, которые можно активировать через годы.
Для сохранения незаметного присутствия используются:
- руткиты, скрывающие вредоносные модули и изменяющие системные журналы;
- обновление вредоносного кода, чтобы обходить новые средства защиты;
- создание скрытых учетных записей или прав доступа в легитимных системах управления.
Если задача выполнена и риск дальнейшего нахождения в сети превышает выгоду, атакующие могут удалить часть следов, деактивировать инструменты и «заморозить» активность. При этом часть закладок может оставаться в пассивном режиме, чтобы их можно было использовать позже.
Ключевые техники и инструменты APT-групп
APT-кампании сочетают социальную инженерию, эксплуатацию уязвимостей, компрометацию цепочек поставок и использование скрытых модулей доступа. Набор инструментов подбирается под конкретную инфраструктуру и отрасль цели.
Социальная инженерия и фишинг
Социальная инженерия остаётся одним из самых результативных инструментов APT-групп, потому что проще убедить человека нажать на ссылку, чем пробивать сложную техническую защиту. В фокусе — сотрудники с доступом к критичным системам и управленцы.
Используются:
- массовые фишинговые рассылки для получения первых зацепок;
- spear phishing — точечные письма на основе изученных привычек и кругов общения конкретных людей;
- подмена доменов и страниц входа, похожих на корпоративные сервисы.
Задачи таких писем разные: установка вредоноса, кража учётных данных, подмена многофакторной аутентификации через социальное давление или использование актуальных информационных поводов.
Zero-day и эксплуатация уязвимостей
Zero-day-эксплойты позволяют атакующим проникать в системы до выхода исправления и до того, как у специалистов по безопасности появится шанс обновить инфраструктуру. Такие уязвимости часто применяются в начальной стадии APT-кампаний против популярных систем: VPN, шлюзов, почтовых серверов, офисных пакетов.
Также активно используются уже известные, но не закрытые уязвимости. Здесь ставка делается на то, что не все организации оперативно устанавливают патчи. Для поиска слабых мест запускаются автоматические сканеры, а для ключевых целей подбираются специальные эксплойты.
Атаки на цепочку поставок
Supply chain-атаки позволяют APT-группам попасть сразу в десятки или сотни организаций через одного поставщика. Компрометируется обновление программного обеспечения, библиотека, облачный сервис или аппаратный компонент, которым доверяет множество клиентов.
Такой вектор даёт атакующим:
- широкий охват при единовременной операции;
- доступ к сетям, которые напрямую плохо доступны снаружи;
- высокий уровень доверия к вредоносному коду, который выглядит как «официальное» обновление.
Для защиты от подобных атак приходится анализировать не только собственные системы, но и риски в экосистеме партнёров и поставщиков.
Руткиты и скрытые модули доступа
Руткиты — это наборы инструментов, которые встраиваются в операционную систему или прикладные программы и скрывают активность злоумышленников. Они позволяют маскировать процессы, файлы, сетевые соединения и изменять записи журналов.
Для APT-групп руткиты ценны по двум причинам:
- они усложняют обнаружение как самого факта компрометации, так и конкретных модулей;
- обеспечивают стабильный канал доступа к системе, который сохраняется даже при части обновлений.
Руткиты могут устанавливаться на сервера, рабочие станции, сетевые устройства и даже в прошивки отдельных компонентов.
Серверы управления (Command and Control)
Серверы управления и контроля (C2) — это внешние узлы, через которые APT-группа управляет заражёнными системами, обновляет вредоносный код и организует вывод данных. По сути, это «нервная система» всей операции.
Соединение с C2 стараются спрятать внутри обычного трафика:
- используются популярные порты и протоколы (HTTPS, DNS);
- применяется шифрование, чтобы скрыть содержимое команд;
- иногда коммуникация идёт через легитимные облачные сервисы или взломанные сайты.
Для повышения устойчивости инфраструктура C2 может быть распределённой: несколько доменов, смена адресов, резервные каналы, использование механизмов доменных генераторов (DGA).
Другие распространённые инструменты
Кроме описанных техник, APT-группы активно применяют:
- вредоносные черви для быстрого распространения внутри сегмента сети;
- кейлоггеры для перехвата паролей и другой чувствительной информации, вводимой с клавиатуры;
- боты, объединённые в ботнеты, для проведения вспомогательных операций (DDoS, перебор паролей, туннелирование трафика);
- spyware для постоянного слежения за действиями пользователей и системой;
- обфускацию кода, чтобы затруднить анализ образцов вредоноса и создание сигнатур.
Набор конкретных инструментов зависит от цели кампании, уровня защищённости инфраструктуры и сроков, которые есть у атакующих.
Примеры известных APT-групп и операций
Ряд APT-групп получил собственные названия и кодовые обозначения от исследователей кибербезопасности. Эти группировки связывают с конкретными государствами или центрами влияния на основе совпадений в тактиках, инструментах и инфраструктуре.
APT34 (Helix Kitten)
APT34, также известная как Helix Kitten, фигурирует в исследованиях как группа, связанная с иранскими государственными структурами. Эксперты отмечают у неё выраженный акцент на качественной социальной инженерии и хорошо подготовленных spear phishing-рассылках.
В публикациях исследователей указываются следующие особенности APT34:
- ориентация на организации в странах Ближнего Востока;
- интерес к отраслям: авиакосмический сектор, телеком, финансы, энергетика, химическая промышленность, гостиничный бизнес;
- использование легитимных сервисов и протоколов для коммуникации C2, что усложняет фильтрацию трафика.
Эксперты считают, что цели кампаний APT34 связаны с экономическими, военными и политическими интересами Ирана, включая мониторинг компаний и структур, важных для этих направлений.
APT41 (Wicked Panda)
APT41, известная также как Wicked Panda, описывается аналитиками как одна из наиболее активных групп, связанная с Китаем. Её отличительная черта — сочетание операций кибершпионажа с атаками, направленными на прямую финансовую выгоду.
Среди векторов, которые связывают с APT41, в открытых отчётах упоминаются:
- вмешательство в цепочки поставок в сфере здравоохранения;
- кража данных у биотехнологических компаний;
- операции, нацеленные на хищение средств, в том числе связанных с мерами поддержки в период пандемии COVID-19.
В документах правоохранительных органов и исследовательских компаний указывается, что члены этой группы использовали богатый арсенал эксплойтов и вредоносов, а также корпоративную инфраструктуру жертв для своих финансовых схем.
Stuxnet
Stuxnet — это червь, который стал одним из наиболее известных примеров кибероружия против промышленных систем. Он был обнаружен в 2010 году и направлен на нарушение работы иранской ядерной программы за счёт воздействия на промышленные контроллеры SCADA.
Особенности Stuxnet, описанные в технических анализах:
- эксплуатация нескольких zero-day-уязвимостей в операционных системах и ПО;
- точечная нацеленность на контроллеры, использовавшиеся в конкретных объектах;
- изменение параметров работы оборудования при одновременном искажении показаний мониторинга.
Многие исследователи считают, что разработка Stuxnet проходила при участии государственных структур США и Израиля. Официальных публичных признаний при этом не последовало, но масштаб и сложность кода указывают на крупного заказчика с серьёзными ресурсами.
Lazarus Group
Lazarus Group связывают с КНДР и крупными операциями по хищению средств в традиционных финсистемах и в сфере виртуальных активов. По данным правоохранительных органов и отчётам экспертов, эта группа ответственна за многомиллионные кражи криптовалюты и другие резонансные инциденты.
В документах Министерства юстиции США и других ведомств отмечается, что деятельность Lazarus Group:
- используется для пополнения бюджета КНДР;
- направлена на подрыв доверия к отдельным сегментам глобальной финансовой инфраструктуры;
- комбинирует APT-техники шпионажа с масштабными операциями по выводу средств.
В 2023 году ФБР США публично заявило, что связывает Lazarus Group с кражей 41 млн долларов в виртуальной валюте у онлайн-казино. Это лишь один из задокументированных эпизодов, демонстрирующих финансовую составляющую деятельности группы.
Как распознать возможную APT-активность
APT-атаки маскируются под обычную работу сети, поэтому их признаки часто размыты и проявляются в виде слабых, но устойчивых аномалий. Полагаться только на одно «яркое» событие в таких случаях сложно, требуется анализ совокупности факторов.
Полезно обращать внимание на следующие типы сигналов:
- Необычные паттерны трафика: регулярные небольшие объёмы зашифрованного исходящего трафика в нестандартное время, особенно в адрес новых или ранее не используемых доменов.
- Подозрительные действия учётных записей: входы из нетипичных регионов, попытки доступа к системам, с которыми пользователь обычно не работает, рост числа операций с правами администратора.
- Аномалии в журналах: изменения логов, появление «дыр» во временных периодах, расхождения между событиями разных систем.
- Необъяснимые изменения в конфигурациях: появление новых служб, учетных записей, задач планировщика без понятного инициатора.
Эксперты рекомендуют фиксировать и разбирать даже те инциденты, которые по отдельности не выглядят критичными. Для APT-кампаний характерно постепенное накопление слабых сигналов, а не один громкий сбой.
Меры защиты от APT-атак
Защита от APT требует сочетания технологических средств, процессов и подготовки персонала. Универсального единственного инструмента нет, поэтому выстраивается слойная модель безопасности.
| Направление | Суть меры |
| Управление уязвимостями | Регулярное обновление и патчинг ПО, приоритизация исправления критичных уязвимостей, особенно на периметре. |
| Мониторинг трафика | Анализ сетевой активности в реальном времени, поиск аномалий, связанных с бекдорами и эксфильтрацией. |
| Защита веб-приложений | Использование веб-фаерволов на критичных точках, фильтрация запросов к приложениям и API. |
| Контроль доступов | Принцип минимально необходимых прав, жёсткое разграничение зон, управление учётными записями привилегированных пользователей. |
| Тестирование защиты | Проведение pentest-ов и red teaming-упражнений для поиска векторов, которые могут использовать APT-группы. |
| Threat intelligence | Использование данных о тактиках и инструментах актуальных групп для настройки правил детектирования и планирования реакции. |
Отдельное внимание уделяется обучению сотрудников: чем лучше они распознают целевые фишинговые письма и подозрительные запросы, тем сложнее APT-группам реализовать первичный доступ. В сочетании с правильной архитектурой сети, сегментацией и контролем привилегий это снижает шансы злоумышленников на долговременное скрытое присутствие.