적대자 모의 라이브러리
센터 참여자들과의 협력을 통해, MITRE 위협 정보 기반 방어 센터(센터)는 조직들이 실제로 직면한 위협에 대한 방어 능력을 평가할 수 있도록 적대자 모의 계획 라이브러리를 유지 관리합니다. 모의 계획은 실제 적대자 행동을 중심으로 방어 우선순위를 정하고자 하는 조직들이 현재 방어 체계를 테스트하는 데 필수적인 구성 요소입니다. 모든 사람이 사용할 수 있는 공통 모의 계획 세트를 개발하는 데 에너지를 집중하는 것은 조직들이 제한된 시간과 자원을 사용하여 실제 위협에 대해 자신의 방어 체계가 실제로 어떻게 대응하는지 이해하는 데 집중할 수 있음을 의미합니다.
라이브러리에는 두 가지 유형의 적대자 모의 계획이 포함되어 있습니다: 전체 모의와 마이크로 모의.
전체 모의 계획은 특정 적대자(예: FIN6)를 초기 접근부터 데이터 유출까지 전방위적으로 모의하는 포괄적인 접근 방식입니다. 이 계획은 광범위한 ATT&CK 전술 및 기술을 모의하며, 지정된 적대자의 실제 침해를 모의하도록 설계되었습니다.
마이크로 모의 계획은 여러 적대자에 걸쳐 나타나는 복합 행동(예: 웹셸)을 모의하는 데 초점을 맞춘 접근 방식입니다. 이 계획은 일반적으로 하나의 적대자 행동의 일부로 수행되는 소량의 ATT&CK 기술을 모의합니다.
또한 적대자 모의 라이브러리와 마이크로 모의 계획에 관한 블로그도 참조하세요.
사용 가능한 적대자 모의 계획은 아래에 나열되어 있습니다:
| 전체 모의 계획 | 정보 요약 |
|---|
| APT29 | APT29는 러시아 연방의 이익과 일치하는 정보 수집 목표를 가진, 조직적이고 자원이 풍부한 사이버 위협 행위자로 추정됩니다... |
| Blind Eagle | Blind Eagle는 금융, 제조, 석유 부문의 기업을 포함하여 콜롬비아에 기반을 둔 기관을 표적으로 삼는 남미 위협 행위자입니다. 동기는 대체로 기회주의적이며, Blind Eagle는 환경에 맞게 수정된 상용 RAT(원격 액세스 트로이 목마)를 활용합니다... |
| Carbanak | Carbanak는 은행 계좌에서 자금을 이체하거나 ATM 인프라를 장악하는 등 금융 자산을 조작하는 것으로 확인된 위협 그룹입니다... |
| FIN6 | FIN6는 재정적 동기를 가진 사이버 범죄 그룹으로 추정됩니다. 이 그룹은 최소 2015년부터 숙박 및 소매 부문의 대용량 POS 시스템을 적극적으로 표적으로 삼아 침해해 왔습니다... |
| FIN7 | FIN7는 2015년 말로 거슬러 올라가는 악성 작업과 연관된 재정적 동기의 위협 그룹입니다. 이 그룹은 피해자 시스템에서 지불 카드 데이터를 지속적으로 표적으로 삼고 대규모로 탈취하는 특징이 있습니다... |
| menuPass | menuPass는 정보 수집 목표에 의해 동기가 부여된 위협 그룹으로, 중국의 전략적 목표와 일치하는 표적을 삼는 것으로 추정됩니다... |
| OceanLotus | OceanLotus는 베트남 정부의 이익에 부합하는 사이버 위협 행위자입니다. 2012년에 처음 발견된 OceanLotus는 제조, 소비재, 숙박 부문의 민간 기업뿐만 아니라 외국 정부, 정치적 반체제 인사, 언론인을 표적으로 삼습니다.... |
| OilRig | OilRig는 이란 정부의 전략적 목표에 부합하는 작전을 수행하는 사이버 위협 행위자입니다. OilRig는 최소 2014년부터 활동해 왔으며 전 세계의 금융, 정부, 에너지, 화학, 통신 및 기타 부문을 대상으로 한 작전으로 광범위한 영향을 미친 이력이 있습니다... |
| Sandworm | Sandworm Team는 러시아 군 총참모부 정보총국(GRU)으로 알려진 파괴적 위협 그룹으로, 2009년부터 활동한 것으로 보고되었습니다. Sandworm는 Olympic Destroyer, CrashOverride/Industroyer, NotPetya와 같은 대규모의 잘 자금이 지원되는 파괴적이고 공격적인 캠페인을 수행하는 것으로 유명합니다... |
| Turla | 최소 2000년대 초반부터 활동해 온 Turla는 50개국 이상의 피해자를 감염시킨 정교한 러시아 기반 위협 그룹입니다. Turla는 방어를 회피하고 대상 네트워크에 지속하기 위해 새로운 기술과 맞춤형 도구, 오픈소스 도구를 활용합니다... |
| Wizard Spider | Wizard Spider는 원래 Trickbot 뱅킹 악성코드로 알려진 러시아 기반 전자 범죄 그룹입니다. 2018년 8월, Wizard Spider는 Trickbot 소프트웨어에 Ryuk 랜섬웨어 배포를 가능하게 하는 기능을 추가했습니다. 이로 인해 높은 몸값 수익률을 위해 대규모 조직을 표적으로 삼는 "빅 게임 헌팅" 캠페인이 발생했습니다... |