CrowdStrike публикува своя доклад Global Threat Report 2025, който показва качествен скок в поведението на киберпрестъпниците и държавните групировки. Експертите наричат 2024 година „годината на предприемчивия противник“ – нападателите действат като зрели бизнес структури, въвеждат иновации, изграждат устойчиви вериги за доставки на достъп и активно използват изкуствен интелект.
Ключовият показател – времето за пробив (breakout time – периодът от първоначалното проникване до началото на странично движение в мрежата) е спаднал до исторически минимум, като средната стойност е 48 минути в сравнение с 62 минути преди година. Абсолютният рекорд е 51 секунди, което на практика лишава защитниците от време за реакция.
В 79% от откритите случаи нападателите не са използвали злонамерени файлове, а са използвали легитимни административни инструменти и операции с клавиатурата.
Този подход им позволява да се маскират като нормална потребителска дейност и да заобиколят EDR. Особено разпространени са инструментите за отдалечено управление (RMM), включително Microsoft Quick Assist и TeamViewer.
Фишинг атаките отбелязаха експлозивен ръст през миналата година – 442% през втората половина на 2024 година в сравнение с първата половина. Групите активно използваха телефонни обаждания като основен вектор, често в комбинация със спам бомбардиране – масово изпращане на имейли с оплаквания като претекст за обаждане за „поддръжка“. В някои случаи тези схеми завършваха с инсталиране на задни вратички и стартиране на Black Basta рансъмуер.
Освен това се разпространяват атаките със социален инженеринг за техническа поддръжка (help desk social engineering) при които нападатели, представящи се за служители на компанията убеждават операторите да нулират пароли или да деактивират многофакторното удостоверяване. Тази тактика, наред с други вече се е превърнала в един от основните начини за компрометиране на акаунти в облака и SaaS приложения.
2024 година беше преломна в използването на генеративен изкуствен интелект (Gen AI) от киберпрестъпници и правителствени оператори. Появи се и ново явление – LLMJacking, което представлява кражба на достъп до корпоративни услуги с изкуствен интелект в облака с цел препродажба или използване за други атаки.
Броят на атаките с китайска следа се увеличи средно със 150%, а във финансовия, медийния, производствения и инженерния сектор – с 200-300%. Идентифицирани са нови специализирани групи, всяка със собствена специализирана ниша – от телекомуникации и финанси до дипломатически служби. Китайските оператори активно използват ORB мрежи от стотици или хиляди компрометирани устройства, за да скриват трафика и да споделят уникални досега инструменти, като например зловредния софтуер KEYPLUG.
Хакерските атаки в облака са се увеличили с 26%. 35% от тях са започнали с компрометиране на валидни акаунти, като нападателите са предпочитали да не променят паролите, за да не предизвикат тревога. Използват се както кражба на удостоверения чрез инфостилъри, така и злоупотреба с доверени връзки между компаниите.
Значителна част от атаките се основават на верижни експлойти и злоупотреба с легитимни софтуерни функции. CrowdStrike прогнозира по-нататъшно нарастване на скоростта на атаките и мащабно използване на изкуствен интелект, особено в областта на социалното инженерство и облачните среди. За да се предпазят, експертите препоръчват да се даде приоритет на защитата на самоличността, да се приложи проактивно планиране на кръпките, да се засили контролът на акаунтите в облака и да се използват инструменти за лов на заплахи, ориентирани към AI.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!