Одна уязвимость на внешнем контуре может оказаться достаточным поводом для атаки, даже если ваша компания не управляет электростанцией, водоканалом или нефтепроводом. Именно в этом и состоит неприятный вывод, который сейчас все громче звучит на рынке: киберугрозы Ирана давно вышли за пределы критической инфраструктуры, а логика «мы слишком маленькие, чтобы нас заметили» больше не работает.
Об этом сообщает Dark Reading: ставка делается не только на громкие цели из категории critical infrastructure, но и на любой доступный снаружи актив, где можно быстро получить вход, шумный эффект или удобную точку для следующего шага. Переводя с языка аналитиков на язык эксплуатации и ИБ-дежурств: если у компании торчит в интернет старый VPN, забытая админка, незащищенный RDP, уязвимый веб-шлюз или сервис, который «пока нельзя выключать, потому что на нем все держится», она уже попадает в поле риска.
Главная мысль здесь неприятна именно своей приземленностью. Многим до сих пор кажется, что государственно связанные группы охотятся либо за военными подрядчиками, либо за энергетикой, либо за чем-то максимально символическим. Но на практике такие кампании часто живут по куда более земной экономике: берется то, что проще взломать, быстрее монетизировать в политический эффект, использовать для шпионажа или превратить в промежуточную площадку. Поэтому под ударом оказываются не только операторы КИИ, но и поставщики ПО, ИТ-интеграторы, телеком, SaaS-сервисы, медицинские компании, подрядчики, логистика и вообще любой бизнес, у которого есть внешняя поверхность атаки и слабая дисциплина вокруг нее.
Для Ирана это не новый стиль, а скорее последовательная эволюция. За последние годы с иранской активностью связывали и кибершпионаж, и фишинговые операции, и DDoS-кампании, и попытки закрепления в корпоративных сетях через известные уязвимости и легитимные админские инструменты. На рынке хорошо известны названия вроде MuddyWater, APT35 и CyberAv3ngers, но проблема не в красивых ярлыках из отчетов. Проблема в том, что такие игроки и связанные с ними прокси-группы умеют работать не только по «большим красным кнопкам», а по обычной корпоративной инфраструктуре: почта, удаленный доступ, веб-приложения, подрядные цепочки, инженерные панели, тестовые стенды, забытые поддомены. И если раньше бизнес утешал себя мыслью, что интересен только как collateral damage, то теперь он все чаще становится прямой, пусть и не самой престижной, целью.
На этом фоне меняется и сама модель оценки риска. Раньше разговор о геополитических киберугрозах часто выглядел как отдельная дисциплина для банков, госсектора и крупных промышленных холдингов. Теперь граница размывается. Если компания связана с международными цепочками поставок, работает с западными заказчиками, хранит чувствительные данные, обслуживает инфраструктуру других компаний или просто держит у себя удобный вход в соседний сегмент рынка, она уже представляет ценность. Не потому, что про нее снимут сериал, а потому что она может дать доступ, данные, возможность для шантажа или хороший инфоповод. Для русскоязычного ИТ-рынка это особенно актуально: аутсорс, подрядная разработка, интеграция, поддержка и distributed-команды создают ровно ту сложную и местами рыхлую экосистему, которую любят атакующие.
Отсюда и практический вывод, который звучит банально, но банален он только до первого инцидента. Киберугрозы Ирана в такой модели нельзя сводить к сводкам про войну, санкции и условные водоочистные станции. Для разработчиков это означает, что «временный» сервис, выставленный наружу ради отладки, уже не временный, а потенциальный вход. Для продактов и CTO это означает, что скорость релиза без инвентаризации внешних активов превращается в кредит под очень неприятный процент. Для HR-tech, fintech, medtech и B2B SaaS это означает, что ценность их данных и доступа давно понятна не только инвесторам. Минимальный гигиенический набор давно известен: инвентаризация всего, что доступно из интернета; жесткая ревизия VPN, RDP и административных панелей; MFA без компромиссов; быстрое закрытие уязвимостей на периметре; сегментация; нормальные логи и контроль подрядчиков. Ничего героического, просто та самая скучная работа, которую обычно откладывают до понедельника, квартала или после релиза.
Самый неудобный вопрос здесь даже не про Иран, а про зрелость самих компаний. Если угроза работает по принципу «видим уязвимый внешний сервис, пробуем зайти», то спор о том, относится ли ваш бизнес к критической инфраструктуре, становится почти академическим. В ближайшие годы рынок, похоже, будет делиться не на тех, кто важен и не важен для государственно связанных атакующих, а на тех, у кого внешний контур действительно под контролем, и на тех, кто все еще надеется затеряться в общем шуме интернета.