Киберпреступность выбирает конвейер

Киберпреступникам редко нужен изящный взлом, созданный под одну компанию. Гораздо выгоднее дешёвая и предсказуемая схема, которую можно описать в инструкции, передать другому оператору и повторить на тысячах целей без доработки. Ценность такого «плейбука» выше ценности секретного эксплойта: новая группа или партнёр получает готовую последовательность действий с понятным результатом. Киберпреступность всё чаще устроена как массовый бизнес, где изобретательность уступает скорости, себестоимости и числу попыток.
Хороший пример — ClickFix. Вредоносная страница предлагает посетителю доказать, что он не робот, незаметно помещает команду в буфер обмена, просит открыть терминал, вставить текст и запустить его. Пользователь фактически заражает компьютер собственными руками. По данным Microsoft, за прошлый год ClickFix стал самым распространённым способом первоначального доступа, замеченным её командой, и фигурировал в 47% атак, о которых компания рассылала уведомления. Вложений здесь нет, сканеру нечего проверять; уязвимость не эксплуатируется, поэтому патч не поможет; традиционный вредоносный файл не приходится пересобирать после появления сигнатуры. Если приманка перестала убеждать людей, достаточно переписать текст страницы. Метод почти не зависит от набора технологий внутри компании и дёшево переносит неудачные изменения: сломавшуюся часть заменяют, не переделывая всю схему.
Второй конвейерный приём называют living off the land, то есть использованием средств, уже имеющихся в системе. Bitdefender изучила 700 000 инцидентов: в 84% происшествий высокой тяжести применялись исполняемые файлы, находившиеся на скомпрометированном компьютере до атаки. Это движки сценариев, архиваторы, средства удалённого управления и штатные административные компоненты операционной системы, которыми пользуются обычные ИТ-отделы. Оператор один раз осваивает последовательность команд, а затем повторяет её у следующей жертвы, не портируя собственное вредоносное ПО под незнакомую среду. Заодно защите трудно отличить обслуживание системы от вторжения. Формула неприятно проста: «Когда атакующий ничего не приносит с собой, искать нечего».
С эксплуатацией уязвимостей работает та же экономика. В последнем упомянутом Verizon Data Breach Investigations Report сказано, что она стала «самым заметным вектором первоначального доступа в нашем наборе данных в этом году, достигнув 31% против 20% годом ранее». Относительный рост составил 55% за год. Особенно удобны пограничные устройства с прямым выходом в интернет. Преступники следят за новыми CVE, Common Vulnerabilities and Exposures, отбирают ошибки с удалённым выполнением кода без аутентификации и ждут работающий proof of concept. Такой код нередко появляется на GitHub через несколько дней. После этого остаётся просканировать интернет и взломать всё, что владельцы не успели обновить.
При такой модели не нужно самому находить уязвимость, писать эксплойт, вести исследование или определять дату раскрытия. Сложную работу выполняют исследователи, а преступный оператор быстро и дёшево запускает чужой код в больших объёмах. Жертву выбирают по доступности, а не по названию или стратегической ценности. Это напоминает производителя лекарств-дженериков: он не открывает исходный препарат, а берёт известную формулу и конкурирует ценой выпуска. Здесь исследование заменяет обнаружение уязвимости, формулой служит эксплойт, а «патент истекает» в день публикации рабочего кода на GitHub. Получается бизнес дженериков, а не исследовательская лаборатория.
На сайтах утечек вымогателей результат тоже считают не по технической красоте, а по числу заявленных жертв. Более года первое место занимала группировка Qilin, сообщившая примерно о 1600 жертвах и обычно заявлявшая свыше 100 организаций в месяц. В июне её обошла The Gentlemen: 121 заявленная жертва против 80 у Qilin. Эти цифры публикуют сами вымогатели, независимого аудита у них, разумеется, нет, поэтому считать их подтверждённым числом пострадавших нельзя. И всё же Qilin и The Gentlemen регулярно менялись местами в верхней строке рейтинга. По данным обзора угроз Bitdefender, The Gentlemen выросла из бывшего партнёра Qilin и перенесла к себе переработанный плейбук. Процедура пережила переход между организациями и осталась пригодной в чужих руках.
Денежная статистика объясняет погоню за объёмом. По последнему отчёту Verizon, программы-вымогатели участвовали в 48% всех утечек и взломов против 44% годом ранее. При этом 69% жертв не заплатили, а медианная выплата снизилась со 150 000 до 139 875 долларов. Мониторинг сайтов утечек Bitdefender насчитал 704 организации, объявленные жертвами вымогателей только за июнь 2026 года. Попыток становится больше, доля плательщиков и медианная сумма падают. Ответом служит снижение цены одной атаки: фиксированная процедура, больше операторов, длиннее список целей. Плейбук в такой среде полезнее редкого технического трюка.
Автономный искусственный интеллект пока плохо вписывается в этот расчёт. Массовое сканирование стоит дёшево, публичный эксплойт доступен бесплатно, а нужные административные программы уже установлены у жертвы. Запуск модели добавляет цену к каждой попытке. Это может окупиться при работе с несколькими дорогими целями, но хуже подходит для нескольких тысяч малых компаний, случайно оставивших сервис открытым. Автономный агент импровизирует, исследует конкретную сеть и в следующей компании может повести себя иначе. Для партнёрской модели вымогателей, похожей на франшизу, такая вариативность неудобна: непредсказуемое поведение трудно документировать, проверять и преподавать новым партнёрам. Рациональнее применять ИИ офлайн как автора: исследовать приём, написать инструмент, улучшить приманку, а затем запускать готовую процедуру детерминированно.
Оригинальный поиск уязвимостей с помощью ИИ сталкивается с ещё более жёсткой ценой сравнения: ожидание чужого бесплатного proof of concept почти ничего не стоит. Преступники уже быстро приняли ransomware-as-a-service и двойное вымогательство, когда эти модели начали приносить деньги, поэтому с автономным ИИ произойдёт то же самое после смены экономики. Порог сформулирован так: «Модель начнут запускать против жертвы тогда, когда это станет дешевле существующего плейбука». Техническая возможность сама по себе ничего не решает. Эта оговорка уже звучала в январе, хотя точная январская дата и название публикации не приводились.
Защите полезно копировать критерии отбора самих атакующих. Сначала обновляют интернет-доступные системы с удалённым выполнением кода без аутентификации. Самый опасный промежуток лежит между бюллетенем безопасности и появлением первого рабочего эксплойта на GitHub; часто речь идёт всего о нескольких днях. Если патч установлен внутри этого окна, массовый сканер может пройти мимо. Контроль приложений и политики запуска сценариев способны остановить ClickFix в момент, когда вставленная команда пытается превратиться в процесс. Штатные средства удалённого управления, сценарные интерпретаторы и административные утилиты не всегда можно удалить, зато можно ограничить круг пользователей, учётных записей, компьютеров и условий, при которых они запускаются.
Реальным периметром остаются учётные данные. Общие пароли, чрезмерно широкие сервисные аккаунты и ключи с административными правами повсюду превращают захват одного компьютера в большой инцидент. Отдельные события при living off the land выглядят буднично: запустилось средство удалённого управления, пользователь вошёл в систему, компьютер связался с облачным хранилищем. Подозрение рождается из сочетания этих действий в заданной последовательности, на конкретном узле и в необычный час. Расследования групп реагирования Bitdefender и службы Managed Detection and Response, MDR, снова и снова находят две ситуации: системы обнаружения на конечных устройствах нет либо она установлена, но за ней никто не следит. Иногда предупреждение исправно создаётся, однако его не получает человек с полномочиями остановить атаку. «Обнаружение, за которым никто не наблюдает, не является обнаружением. Это файл журнала, который прочитают после происшествия». Именно на эту рекомендацию автор был готов, по его словам, «поставить деньги».
Выбор преступников напоминает сравнение Lamborghini и Toyota. Lamborghini дорога, специализирована и требует особого обращения. Toyota заводится каждое утро, знакома любому члену команды, обслуживается почти везде и завтра делает то же, что сегодня. ClickFix — такая Toyota. Living off the land — тоже. При повторении операции десять тысяч раз эффектный механизм проигрывает тому, который дёшев, переносим между группами и предсказуем в чужих руках.


Новое на сайте

Ссылка