CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 NICKEL TAPESTRY expands fraudulent worker operations https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/ Report completeness: Low Actors/Campaigns: Famous_chollima (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа NICKEL TAPESTRY, связанная с Северной Кореей, нацелена на организации в Европе и Азии с помощью мошеннических схем с сотрудниками для финансирования операций. Они используют такие тактики, как кража учетных данных и вымогательство данных, используя такие инструменты, как VPN для удаленного доступа. Организациям следует усилить проверку личности и мониторинг, чтобы смягчить эти внутренние угрозы.
-----

Хакерская группа NICKEL TAPESTRY, связанная с Северной Кореей, расширила свою схему мошенничества с работниками за пределы технологического сектора и теперь нацелена на организации по всей Европе и Азии с момента своего создания в 2016 году, а публичное отслеживание началось в 2018 году. Эта кампания, известная как Wagemole, в основном направлена на финансовую поддержку Северной Кореи путем привлечения этих мошенников, которые выдают себя за специалистов из таких стран, как Вьетнам, Япония и Сингапур, для трудоустройства на различные должности, в том числе в сфере кибербезопасности. Было замечено, что хакеры со временем адаптировали свои фальшивые удостоверения личности, чтобы противостоять усилиям по обнаружению.

Одной из серьезных проблем является двойной метод получения дохода, используемый этими субъектами, при котором они не только получают заработную плату, но и занимаются вымогательством данных. В отчетах за 2024 год указывалось на попытки этих мошеннических работников украсть исходный код и интеллектуальную собственность, чтобы вымогать деньги у своих работодателей после увольнения. Их тактика включает несанкционированный доступ к облачным системам и интерфейсам API, кражу учетных данных и получение организационных знаний, таких как коммерческая тайна. Период после приема на работу особенно опасен, поскольку украденные данные часто используются для принуждения вскоре после окончания работы.

Внедрившись в организации, мошенники используют такие инструменты, как устройства для перемещения мыши и программное обеспечение VPN, для обеспечения удаленного доступа и манипулирования системными настройками. Также известно, что они часто используют масштабирование для совместного использования экрана и могут настаивать на использовании персональных устройств, которые, как правило, не имеют надежных средств корпоративной безопасности. Вызывает тревогу тот факт, что эти ИТ-работники могут открыть возможности для других северокорейских хакеров использовать полученный доступ для совершения вредоносных действий.

Чтобы противостоять этой сложной угрозе, организациям следует принять повышенные меры по проверке личности в процессе найма на работу. Отделы кадров должны быть осведомлены о специфических тактиках, используемых северокорейскими хакерами, таких как мониторинг непоследовательного присутствия в Сети, проверка историй кандидатов по официальным каналам и бдительность в отношении подозрительных приложений, содержащих одинаковые номера телефонов или резюме. Крайне важно провести тщательную проверку данных, подтвердить личность и тщательно изучить запросы на изменение адресов или платежной информации. Профилактические меры включают ограничение удаленного доступа, мониторинг ноутбуков с помощью средств обнаружения конечных точек и обеспечение надлежащей проверки устройств, используемых новыми сотрудниками.

Угроза, исходящая от NICKEL TAPESTRY, подчеркивает необходимость того, чтобы организации проявляли повышенную бдительность и внедряли строгие процедуры проверки для снижения инсайдерских угроз и предотвращения доступа к конфиденциальной информации.
#ParsedReport #CompletenessHigh
10-05-2025

Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware

https://www.fortinet.com/blog/threat-research/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware

Report completeness: High

Threats:
Ngrok_tool
Rattyrat
Cloaking_technique

Victims:
Medinova health group, Organizations, Users on systems with java runtime environment installed

Industry:
Healthcare

Geo:
Italy, Portugal, Spain, Spanish

ChatGPT TTPs:
do not use without manual check
T1566.001, T1566.002, T1055, T1218.007, T1204.002, T1105, T1573.001, T1090.002, T1036.005, T1192, have more...

IOCs:
File: 1
Url: 1
IP: 4
Domain: 2
Hash: 7

Soft:
Linux, macOS, Dropbox

Algorithms:
sha256

Languages:
java

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware https://www.fortinet.com/blog/threat-research/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по рассылке электронной почты, ориентированная на Испанию, Италию и Португалию, распространяет троянскую программу удаленного доступа Ratty с помощью PDF/HTML-вложений, связанных с файлом, размещенным в Dropbox. Используя проверку SPF, Ngrok для маскировки URL-адресов и фильтрацию геолокации, он обманывает системы безопасности и заставляет пользователей запускать RAT на основе Java, который обеспечивает широкое дистанционное управление и доступ к данным.
-----

Недавно выявленная кампания по электронной почте, нацеленная на организации в Испании, Италии и Португалии, использует множество методов уклонения для распространения троянской программы удаленного доступа (RAT), известной как Ratty. Эта кампания использует преимущества поставщика услуг электронной почты serviciodecorreo, используя его законный статус для прохождения проверки SPF (Sender Policy Framework), тем самым обманывая меры безопасности, заставляя думать, что электронные письма приходят из надежных источников. Электронные письма содержат вложения, как правило, файлы в формате PDF или HTML, в которых получателям предлагается нажать кнопку для загрузки и просмотра дополнительного контента. Кнопка ссылается на файл, размещенный в Dropbox под названием "Fattura" (что означает "Счет-фактура"), предназначенный для использования тактики социальной инженерии, чтобы заманить пользователей к загрузке вредоносного контента.

Вредоносная полезная нагрузка представляет собой jar-файл на основе Java (помеченный как "FA-43-03-2025.jar"), который становится исполняемым, если в системе получателя установлена Java Runtime Environment (JRE). Этот специфический RAT позволяет злоумышленникам выполнять удаленные команды, перехватывать нажатия клавиш, делать снимки экрана, получать доступ к файлам и управлять оборудованием зараженной системы, таким как веб-камеры и микрофоны. Кампания успешно обходит традиционные меры безопасности с помощью Ngrok, инструмента, который создает безопасные временные URL-адреса для локальных серверов, маскируя таким образом истинный источник вредоносных ссылок.

Ключевым методом в этой атаке является фильтрация по геолокации. Сгенерированные Ngrok URL-адреса предоставляют различный контент в зависимости от географического местоположения пользователя. Например, пользователи из Италии, переходящие по вредоносной ссылке, перенаправляются на вредоносный JAR-файл, в то время как пользователи из других стран видят безобидный документ Google Drive. Такая тактика сводит к минимуму вероятность обнаружения автоматизированными системами безопасности, которые обычно анализируют URL-адреса с широкой, нецелевой географической точки зрения.

Сложность этой кампании заключается в стратегическом сочетании социальной инженерии, законных платформ для обмена файлами и изощренных методов распространения вредоносного ПО. Используя Ratty таким образом, чтобы замаскировать его под законный документ или обновление программного обеспечения, например, с помощью файлов MSI (Microsoft Installer), злоумышленники еще больше скрывают свои злонамеренные намерения. Усовершенствованная методология иллюстрирует меняющийся ландшафт хакерских атак, демонстрируя, как хакеры используют надежные платформы и многогранные стратегии для эффективного распространения вредоносных программ, что делает обнаружение все более сложным для систем безопасности.
#ParsedReport #CompletenessHigh
10-05-2025

Lumma Infostealer Continues Its GitHub Social Engineering Campaign

https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign

Report completeness: High

Actors/Campaigns:
Stargazer_goblin

Threats:
Lumma_stealer
Polyglot_technique
Dll_sideloading_technique
Process_hollowing_technique
Spear-phishing_technique
Smartloader
Lolbin_technique
Junk_code_technique
Process_injection_technique
Dll_injection_technique
Mimikatz_tool
Trojan.win32.generic.tc
Trojan/win32.dangeroussig.ay
Trojan/win32.lazy.dlz
Trojan/win32.filerepmalware.att
Mamut
Spy/win32.stealer.wvt
Deathransom
Kryptik

Industry:
Financial, Critical_infrastructure, Retail

TTPs:
Tactics: 6
Technics: 18

IOCs:
Url: 3
File: 11
Hash: 2
Path: 2
Command: 2
Domain: 1

Soft:
Chrome

Wallets:
metamask

Algorithms:
zip, xor, base64, sha256

Win Services:
WebClient

Languages:
javascript, powershell, lua
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Lumma Infostealer Continues Its GitHub Social Engineering Campaign https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lumma Stealer - это вредоносная программа, предназначенная для кражи информации от MaaS, которая активно заражается с помощью таких методов, как социальная инженерия через надежные платформы, нацеленная на конфиденциальные данные и использующая продвинутую тактику уклонения, включая "опустошение" процессов и шифрование для сохранения.
-----

Lumma Stealer - это быстро развивающаяся вредоносная программа для кражи информации, которая получила значительное распространение в сфере киберпреступности в 2024-2025 годах. С момента своего появления в августе 2022 года хакер, известный как "Shamel" или "Lumma", продает вредоносное ПО как услугу (MaaS), применяя сложную тактику для распределения своей полезной нагрузки, в первую очередь используя надежные платформы, такие как GitHub, для атак социальной инженерии. Модель монетизации вредоносного ПО позволяет даже менее квалифицированным злоумышленникам получить к нему доступ, что привело к заметному увеличению числа заражений на 369% с начала по конец 2024 года.

Вредоносная программа использует различные методы обхода защиты, включая обнаружение виртуальных машин, шифрование полезной нагрузки и использование многоязычных файлов для маскировки своего вредоносного содержимого. Lumma Stealer широко использует тактику "Жизни за пределами земли" (LOL), используя легальные системные инструменты, такие как PowerShell, mshta и стороннюю загрузку библиотек DLL, чтобы избежать обнаружения при выполнении своих вредоносных программ. Угроза в первую очередь связана с финансовыми причинами и направлена на сбор конфиденциальных данных, таких как учетные данные, финансовая информация и реквизиты криптовалютного кошелька.

Первоначальный доступ часто достигается с помощью тактики социальной инженерии, когда злоумышленники выдают себя за доверенные организации, такие как GitHub, для предоставления вредоносных ссылок жертвам. Кампании включали размещение поддельных уведомлений или комментариев, чтобы побудить разработчиков загружать зараженные файлы, замаскированные под исправления уязвимостей. Другие методы включают в себя загрузку с дискредитации, когда жертв обманом заставляют запускать вредоносные команды, которые устанавливают Lumma, не полагаясь на фишинговые электронные письма, инициированные пользователем.

После установки Lumma Stealer нацелен на веб-браузеры для извлечения сохраненных паролей, сессионных файлов cookie и данных автозаполнения. Он также запрограммирован на поиск файлов криптовалютного кошелька и может выполнять кейлоггинг или очистку буфера обмена для получения учетных данных, введенных непосредственно пользователями. Собранные данные, как правило, передаются на командные серверы злоумышленников по зашифрованным каналам.

Механизмы обхода защиты являются надежными, поскольку Lumma часто использует кодировку Base64 и XOR-шифрование для сокрытия своих полезных данных, а также использует надежные двоичные файлы для выполнения вредоносных сценариев. Она также использует методы внедрения процессов, такие как удаление процессов, чтобы скрыть свои действия от программного обеспечения безопасности. Примечательно, что вредоносная программа может создавать механизмы сохранения, размещая ярлыки в папке запуска Windows или настраивая запланированные задачи для обеспечения своей дальнейшей работы в зараженной системе.
👍1
#ParsedReport #CompletenessLow
10-05-2025

Phishing or Malware? Unpacking a Combo 2-in-1 Threat

https://www.forcepoint.com/blog/x-labs/unmasking-lumma-stealer-campaign

Report completeness: Low

Threats:
Xworm_rat
Formbook
Credential_stealing_technique
Lumma_stealer

Geo:
Tokyo

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1566.002, T1583.006, T1204.002, T1027, T1055, T1562.001, T1053.005, T1497.001, T1082, have more...

IOCs:
Email: 2
File: 1
Url: 1
Hash: 5

Soft:
Windows Defender

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Phishing or Malware? Unpacking a Combo 2-in-1 Threat https://www.forcepoint.com/blog/x-labs/unmasking-lumma-stealer-campaign Report completeness: Low Threats: Xworm_rat Formbook Credential_stealing_technique Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая фишинговая кампания использует тактику обмана, распространяя вредоносное ПО X-Worm/Formbook через фишинговое электронное письмо с вредоносным вложением и фишинговую страницу в IPFS. Он включает в себя передовые методы сбора данных о жертвах и уклонения от обнаружения с помощью средств защиты от анализа и внедрения кода, что свидетельствует об изменении стратегий кибератак.
-----

Исследователи из Forcepoint выявили примечательную фишинговую кампанию, в которой уникальным образом сочетаются классические фишинговые тактики с распространением вредоносных программ, в частности, с использованием образца из семейства вредоносных программ X-Worm/Formbook. В фишинговом электронном письме использовалось обманчивое форматирование отправителя и стандартные приманки, такие как срочное сообщение об ограничениях на хранение рядом с кнопкой "Очистить хранилище". Эта кнопка перенаправляла пользователей на вредоносную фишинговую страницу, размещенную в Межпланетной файловой системе (IPFS), децентрализованной платформе, которая повышает устойчивость вредоносного контента и дает потенциальным жертвам ощущение легитимности.

Фишинговая страница была нацелена не только на получение учетных данных пользователей, но и на сбор контекстных данных о жертвах. Для этого она импортировала внешний JavaScript-файл из geoplugin.net для отслеживания геолокации, сведений о системе и местного времени. Такая тактика повышает вероятность попытки фишинга, позволяя злоумышленникам создать более персонализированный интерфейс, что повышает вероятность успеха. Кроме того, содержимое фишинговой страницы было скрыто с помощью JavaScript, что усложнило усилия по обнаружению.

В дополнение к стандартным фишинговым методам, электронное письмо содержало вредоносное вложение из архива RAR, которое функционально не было связано с темой электронного письма. После выполнения содержимое архива использовало вредоносное ПО, принадлежащее к семейству X-Worm/Formbook. Эта вредоносная программа функционирует с помощью .NET-скомпилированного загрузчика, который работает в управляемой среде, впоследствии доставляя полезную нагрузку на втором этапе. Использование .NET на обоих этапах предполагает намеренный дизайн для уклонения от обнаружения, выполнения в памяти или использования встроенных ресурсов.

Обнаруженная вредоносная программа продемонстрировала несколько ключевых особенностей поведения: она использовала методы антианализа, такие как задержки в режиме ожидания и проверка наличия средств отладки; она модифицировала систему, добавив исключения для защитника Windows и создав запланированные задачи для обеспечения постоянства; она пыталась взаимодействовать с внешними IP-адресами, что указывает на потенциальное управление (C2) операции или утечка данных; и он использовал внедрение кода для внедрения вредоносной полезной нагрузки в законные процессы.

Этот гибридный подход к борьбе с угрозами подчеркивает адаптивные стратегии кибератакеров, которые теперь сочетают фишинг с распространением вредоносного ПО, чтобы повысить вероятность успешной эксплуатации. Кампания представляет собой изменение в методах работы злоумышленников, сочетающих фишинг и вредоносное ПО таким образом, чтобы максимально увеличить их шансы на взлом системы безопасности. В ответ Forcepoint внедрила многоуровневую защиту на каждом этапе атаки, включая блокировку фишинговых электронных писем, вредоносных вложений и любых попыток перенаправления пользователей на фишинговую страницу или взаимодействия с серверами C2.
26 апреля состоялся CTI meetup №3, который совместно организовали Инсека и Технологии киберугроз.

CTI meetup в цифрах:
- собрали 90+ специалистов ИБ из более чем 35 организаций
- с докладами выступили 5 экспертов отрасли
- 3 часа на свободное общение и обмен опытом

🎥 Презентации и запись выступлений CTI meetup №3 можно посмотреть на странице митапа.

📸 Фотоотчет с митапа здесь.

Спасибо всем, кто был с нами на митапе.


Когда будет следующая встреча? - по мере формирования программы митапа. Присылайте информацию о себе и свою тему доклада на @insecatech, мы с вами обязательно свяжемся!
👍2🔥1🎉1
#ParsedReport #CompletenessHigh
12-05-2025

Unveiling Swan Vector APT Targeting Taiwan and Japan with varied DLL Implants

https://www.seqrite.com/blog/swan-vector-apt-targeting-taiwan-japan-dll-implants/

Report completeness: High

Actors/Campaigns:
Swan_vector
Winnti
Lazarus
Stone_panda

Threats:
Pterois
Isurus
Cobalt_strike
Lolbin_technique
Dll_sideloading_technique
Process_injection_technique
Spear-phishing_technique
Smuggling_technique

Victims:
Educational institutes, Mechanical engineering industry, Hiring-based entities

Industry:
Education

Geo:
Asia, Japan, Asian, Taiwan, China, Japanese

TTPs:
Tactics: 6
Technics: 20

IOCs:
File: 12
Path: 2
Url: 2
IP: 1
Hash: 17
Email: 1

Soft:
Linux, Gmail

Algorithms:
deflate, rc4, crc-32, zip, gzip

Win API:
LoadLibraryW, RtlCreateTimerQueue, RtlCreateTimer, GetModuleHandleW, RtlDeleteTimerQueue, GetAdaptersInfo, CreateThread, CreateFileW, GetFileSize, ReadFile, have more...

Languages:
python

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 12-05-2025 Unveiling Swan Vector APT Targeting Taiwan and Japan with varied DLL Implants https://www.seqrite.com/blog/swan-vector-apt-targeting-taiwan-japan-dll-implants/ Report completeness: High Actors/Campaigns: Swan_vector…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Swan Vector нацелена на секторы образования и машиностроения в Восточной Азии, используя многоступенчатую экосистему вредоносных программ. Первоначальное заражение происходит с помощью вредоносного файла LNK, который развертывает библиотеку Pterois DLL, которая загружает имплантат Isurus с помощью дополнительной загрузки библиотеки DLL, в конечном итоге выполняя шеллкод Cobalt Strike. В ходе операции используются передовые методы обфускации и Google Drive для связи с C2, а также связи с предыдущими группами APT, такими как Winnti и Lazarus.
-----

Кампания Swan Vector, о которой недавно сообщила APT-команда Seqrite Labs, нацелена на образовательные учреждения и машиностроительный сектор по всей Восточной Азии, особенно на Тайване и в Японии. Эта атака использует многоэтапную экосистему вредоносных программ, которая запускается с помощью вредоносного файла быстрого доступа (LNK), предназначенного для использования в качестве приманки для поддельного резюме, что в конечном итоге приводит к внедрению сложных вредоносных программ.

Процесс заражения начинается с запуска вредоносного ZIP-файла с именем "_20250413 (6).rar", содержащего файл формата .LNK, получивший название ".pdf.lnk". Этот файл запускает внедрение библиотеки DLL, известной как Pterois, с помощью широко используемой утилиты, rundll32.exe. Pterois создан для загрузки дополнительных полезных данных, маскируя свою деятельность под безобидными именами файлов, относящихся к поддельным трудовым документам.

После запуска Pterois экосистема вредоносных программ переходит ко второму этапу, на котором загружается другой имплантат под названием Isurus. Эта библиотека DLL использует методы дополнительной загрузки DLL, размещая себя рядом с законным, подписанным двоичным файлом Windows с именем PrintDialog.exe. Isurus выполняет разрешение API и извлечение шеллкода, в конечном итоге применяя шеллкод Cobalt Strike — усовершенствованный маневр, разработанный для обеспечения стойкости и скрытности в скомпрометированных системах.

Подробный технический анализ показывает, что Pterois использует хеширование API для обфускации и использует Google Drive в качестве инфраструктуры управления (C2). Выполняя серию хорошо организованных вызовов API, Pterois извлекает вредоносные исполняемые файлы и файлы конфигурации, защищая при этом свои каналы связи и выполнение команд. Isurus еще раз демонстрирует эту сложность, используя низкоуровневые системные вызовы для прямого управления памятью и выполнения расшифрованного шелл-кода, не полагаясь на высокоуровневые API Windows, тем самым снижая риск обнаружения.

Приписываемый хакеру стиль работы напоминает предыдущие группы APT, такие как Winnti и Lazarus, особенно в использовании тактики дополнительной загрузки DLL. Анализ инфраструктуры выявил ссылки на геолокацию в Восточной Азии и указывает на то, что разрабатываются несколько связанных кампаний, нацеленных на такие приложения, как Python и One Drive services, для распространения вредоносного ПО.
👍1
Если Вы завтра будете на Linkmeetup, заходите послушать про базовые блоки построения ИБ-ассистента (из нашего опыта) на основе Multi-Agents LLM. Много не успею рассказать за 30 мин, но основные моменты подсвечу.

А более подробно про технологии уже 16-ого обсудим на вебминаре с коллегами из Innostage, Kaspersky, Sber
👍3🤔1
#ParsedReport #CompletenessLow
13-05-2025

Defining a new methodology for modeling and tracking compartmentalized threats

https://blog.talosintelligence.com/compartmentalized-threat-modeling/

Report completeness: Low

Actors/Campaigns:
Toymaker (motivation: financially_motivated)
Cactus (motivation: financially_motivated)
Prophet_spider

Threats:
Cactus_ransomware
Residential_proxy_technique
Lagtoy
Putty_tool
Blitz_tool
Credential_harvesting_technique
Holerun
Maze
Egregor

Industry:
E-commerce

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1566, T1204, T1105, T1567, T1071, T1021, T1059, T1486, T1587, have more...
CTT Report Hub
#ParsedReport #CompletenessLow 13-05-2025 Defining a new methodology for modeling and tracking compartmentalized threats https://blog.talosintelligence.com/compartmentalized-threat-modeling/ Report completeness: Low Actors/Campaigns: Toymaker (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Cisco Talos подчеркивает переход к разделенным цепочкам уничтожения атак с участием нескольких хакеров, что усложняет традиционное моделирование угроз. Предлагаемая расширенная модель Diamond включает в себя "уровень взаимоотношений" для лучшего анализа взаимодействий между участниками, как показано на примере дела ToyMaker и Cactus ransomware, которое демонстрирует различные организации, участвующие в атаках, и подчеркивает необходимость всестороннего понимания при определении угроз и анализе инцидентов.
-----

Cisco Talos выявила заметный сдвиг в хакерской среде в сторону разделенных цепочек уничтожения атак, когда несколько хакеров выполняют различные этапы атак. Эта эволюция усложняет традиционное моделирование угроз и профилирование участников, поскольку понимание взаимосвязей и взаимодействия между этими различными участниками становится первостепенным. Традиционная модель анализа вторжений Diamond, которая фокусируется на противниках, возможностях, инфраструктуре и жертвах, сталкивается со значительными трудностями при применении к сегментированному подходу современных атак. Чтобы устранить это ограничение, предлагается расширенная модель Diamond, включающая в себя "уровень взаимосвязи", обеспечивающий контекстуальную насыщенность взаимодействий между четырьмя основными признаками.

В сотрудничестве с проектом Vertex компания Cisco Talos обновила свою модель Synapse, чтобы повысить применимость этой методологии. Кампания ToyMaker служит примером того, как ToyMaker функционировала в качестве начальной группы доступа, продавая точки входа группе программ-вымогателей Cactus. Этот случай иллюстрирует дополнительные сложности, связанные с различением действий различных участников, поскольку дублирующие друг друга инфраструктуры и методологии могут затруднить установление причин и анализ инцидентов.

Например, в кампании ToyMaker первоначальный доступ включал сбор учетных данных с помощью PuTTY, после чего Cactus несколько недель спустя запустил программу-вымогатель, которая, по-видимому, использовала эти украденные учетные данные. Это разделение позволяет предположить, что ToyMaker и Cactus были отдельными подразделениями, что подчеркивает важность всестороннего понимания взаимодействия злоумышленников. Результаты также выявили специфическое поведение, связанное с финансово мотивированными участниками, например, тактику быстрого доступа к ценным объектам, что еще больше усложняет реагирование на инциденты после взлома.

Предлагаемый уровень взаимосвязей не только способствует лучшему пониманию взаимодействия участников, но и повышает способность выполнять логическую привязку и точное определение угроз. Каждый хакер может использовать отдельную модель Diamond, демонстрирующую его специфические возможности и динамику взаимоотношений, которую он разделяет с другими группами. Такой подход побуждает аналитиков исследовать взаимосвязи между участниками и их инструментами, которые могут иметь решающее значение для раскрытия дальнейших атак.

Мониторинг и анализ различных инфраструктур, связанных с действиями хакеров, имеют важное значение. Понимание временных рамок, точек передачи данных и типов вредоносных программ, используемых на разных этапах атаки, может помочь прояснить общую картину, подчеркивая важность сотрудничества и детального анализа среди специалистов по кибербезопасности. В случаях, когда доступ продается или передается между участниками, распознавание различных закономерностей в их тактике, методах и процедурах может существенно повлиять на стратегии смягчения последствий, позволяя защитникам лучше расставлять приоритеты в своих действиях. Таким образом, интеграция взаимосвязей в существующие модели представляет собой важный шаг к точной интерпретации все более сложного хакерского ландшафта.