9 июля 2026 года компания «Кросстех» сообщила о росте интереса атакующих к тактике Living off the Land в атаках на банки. Для ИБ-команд это плохая новость: злоумышленники все чаще заходят в инфраструктуру не через экзотику, а через то, что уже установлено в системе и выглядит как обычная администраторская работа.
По данным CNews, речь идет о подходе, при котором во время атаки используются легитимные инструменты и штатные возможности инфраструктуры. В переводе на язык практики это означает неприятный сдвиг: защитные контуры могут не увидеть привычного набора артефактов, который ассоциируется с «классическим» вредоносом. Чем меньше в атаке отдельного вредоносного ПО, тем сложнее отличить злоумышленника от системного администратора, интегратора или сотрудника подрядчика, который просто делает свою работу.
Для банков это особенно чувствительный сценарий. У крупных финансовых организаций и без того насыщенная IT-среда: много сегментов, много внутренних сервисов, жесткая регламентация, исторически сложившийся зоопарк решений и длинная цепочка привилегированных доступов. В такой среде тактика Living off the Land выглядит для атакующего почти идеальной. Она не требует шумного разворачивания большого инструментария, не всегда оставляет заметные следы на диске и опирается на то, что в инфраструктуре уже считается допустимым. Если раньше тревогу мог поднять сам факт появления неизвестного бинарника, то теперь подозрительным должно становиться поведение: кто, откуда, когда и зачем запускает штатный инструмент.
На этом месте у многих команд возникает системная проблема. Значительная часть мониторинга в корпоративной среде до сих пор строится вокруг сигнатур, списков индикаторов компрометации и поиска известных вредоносных цепочек. Это не бесполезно, но против LotL-подхода работает хуже, чем хотелось бы. Когда злоумышленник использует встроенные средства ОС, доверенные учетные записи или уже разрешенные каналы администрирования, защита упирается в качество телеметрии и в то, насколько хорошо компания понимает нормальное поведение собственной сети. Если такого понимания нет, SOC получает не расследование инцидента, а лотерею: либо пропустить атаку, либо утонуть в ложных срабатываниях.
Сам тренд, о котором говорит «Кросстех», не выглядит локальной аномалией. За последние годы рынок кибербезопасности последовательно двигался к идее, что главная проблема уже не только в доставке вредоносного файла, а в злоупотреблении доверенной средой. Банки здесь стали одним из самых показательных полигонов: у них высокий уровень цифровизации, понятная для атакующих ценность активов и постоянное давление на скорость процессов. Чем зрелее инфраструктура, тем больше в ней легитимных инструментов управления, автоматизации и удаленного доступа. И тем больше соблазн использовать эту же зрелость против самой организации.
Для разработчиков и платформенных команд эта новость тоже не чужая. Когда речь заходит о банковской безопасности, разговор часто сводят к периметру, DLP, антифроду и проверкам со стороны ИБ. Но LotL-атаки бьют по более приземленным вещам: качеству журналирования, полноте аудита действий, модели сервисных учетных записей, сегментации внутренних контуров, управлению секретами и политике на выполнение административных операций. Если сервис невозможно нормально наблюдать, а действия привилегированных пользователей не связываются с конкретным человеком, то для злоумышленника это почти подарок. В результате вопросы, которые вчера считались скучной эксплуатационной гигиеной, становятся частью обороны не хуже, чем дорогой NGFW.
Для бизнеса вывод тоже довольно прямой, хотя и не самый приятный. Защищаться от Living off the Land дороже организационно, чем от «обычного» вредоноса. Здесь нельзя просто докупить еще один сенсор и поставить галочку в квартальном отчете. Нужно перестраивать процессы: жестче учитывать привилегии, вычищать избыточные доступы, собирать более детальную телеметрию, настраивать поведенческую аналитику, ограничивать применение штатных средств там, где это возможно без паралича эксплуатации. И главное, договариваться между ИБ, инфраструктурой и разработкой. Потому что атака проходит по стыкам между командами, а не по красивой схеме из презентации.
Отдельный риск в том, что такие сценарии подрывают привычную психологию реагирования. Когда в инциденте нет яркого «вируса», многие внутренние заказчики склонны недооценивать угрозу: ну подумаешь, кто-то использовал стандартный инструмент. Но именно в этом и суть. Современная атака на банк все чаще пытается быть похожей не на взлом из кино, а на легальную операционную активность в неудачное время и с неудачного узла. Если этот сдвиг продолжится, то на первый план в банковской защите выйдет уже не охота за файлами, а охота за контекстом: кто именно выполнил действие, соответствовало ли оно роли, было ли оно типичным для этой системы и почему оно вообще оказалось возможным.
Для российского рынка это означает довольно жесткую проверку зрелости. Банки, которые привыкли оценивать безопасность по наличию коробочных средств и формальному соответствию политикам, будут чаще сталкиваться с атаками, где формально «все штатно», а по сути идет компрометация. И вопрос здесь уже не в том, станут ли злоумышленники еще активнее использовать легитимные инструменты, а в том, успеют ли команды безопасности научиться видеть злой умысел там, где с виду всего лишь обычная админская рутина.