
Ресурс, содержащий все инструменты, которые использует каждая группировка программ-вымогателей
[!TIP] Эта Матрица инструментов программ-вымогателей имеет несколько вариантов использования, а именно:
- Как список зацепок для охоты за угрозами в доступных вам средах.
- Как список зацепок для поиска при расследованиях инцидентов.
- Как контрольный список инструментов для выявления паттернов поведения между определенными аффилированными лицами программ-вымогателей.
- Как ресурс для имитации действий противника при фиолетовых учениях, основанных на данных threat intelligence.
[!TIP] В этом репозитории также представлены несколько типов противников, использующих программы-вымогатели, включая сами группировки программ-вымогателей, аффилированных лиц и брокеров первоначального доступа.
- Группировки программ-вымогателей: В этом репозитории инструмент связывается с группировкой программ-вымогателей, что означает, что инструмент был замечен во вторжении, которое привело к развертыванию этого семейства программ-вымогателей.
- Аффилированные лица: Угрозовая группа в этом репозитории со звездочкой в конце (например, Scattered Spider*) означает, что она является аффилированным лицом программ-вымогателей, имеющим доступ к одному или нескольким семействам программ-вымогателей.
- Брокеры первоначального доступа: Угрозовая группа в этом репозитории со звездочкой в начале (например, *Prophet Spider) означает, что она является брокером первоначального доступа (IAB), который продает доступ одной или нескольким группировкам программ-вымогателей.
- Государственно-спонсируемые: Угрозовая группа в этом репозитории со знаком плюса в конце (например, DarkBit+) означает предполагаемого государственного спонсора, использующего программы-вымогатели, например из Ирана, КНДР, России или Китая.
[!IMPORTANT] Использование Матрицы инструментов программ-вымогателей сопряжено с определенными сложностями. Хотя несомненно полезно иметь список инструментов, обычно используемых группировками программ-вымогателей, для охоты, обнаружения и блокирования, существуют и некоторые риски.
- Многие из упомянутых в этом репозитории инструментов могут в настоящее время использоваться вашей ИТ-командой или даже вашей командой кибербезопасности.
- При охоте за этими инструментами вы можете обнаружить множество их установок в вашей среде.
- Понять, используется ли инструмент легитимно, сотрудником и с разрешения, сложно в крупной или глобальной среде.
- Если вы создадите правило обнаружения, вы можете генерировать большое количество оповещений, которые могут быть проигнорированы или отключены без расследования.
- Если вы заблокируете эти инструменты без проверки на легитимное использование, вы можете нарушить легитимные бизнес-операции и потенциально навлечь издержки на свою организацию.