Киберпреступники разработали новую методологию OPSEC, чтобы повысить безопасность своих операций. Теперь они могут оставаться незамеченными дольше благодаря структурированному подходу к сокрытию действий.
Как киберпреступники адаптируются
Недавнее исследование от Flare показало, что киберпреступники сталкиваются с трудностями не только из-за сложных систем обнаружения, но и из-за базовых ошибок, таких как использование одних и тех же аккаунтов или недостаточное разделение инфраструктуры. В своем посте на форуме один из злоумышленников описал трехуровневую архитектуру OPSEC, нацеленную на получение максимальной безопасности в высокообъемных платежных операциях.Трехуровневая структура безопасности
Архитектура состоит из трех слоев: публичного, операционного и извлекаемого. Публичный уровень требует использования чистых устройств и ротации IP-адресов каждые 48 часов. Злоумышленники должны также поддерживать отдельные идентичности, чтобы минимизировать риски связанные с корреляцией личностей в системах предотвращения мошенничества. Операционный уровень должен быть полностью изолирован от публичного и включать зашифрованные контейнеры с данными и специализированную инфраструктуру. Это отражает реальную практику современных групп киберпреступников, таких как LockBit, где различные участники отвечают за разные аспекты преступной деятельности. Извлекаемый уровень фокусируется на монетизации и включает изолированные системы с выделенными каналами для выплат. Злоумышленник подчеркивает необходимость отсутствия перекрестного загрязнения между уровнями, так как именно финансовые транзакции часто являются теми пунктами, где успехи расследований обеспечивают результаты.Практическое значение для безопасности
Для специалистов по кибербезопасности эта новая структура OPSEC предоставляет ценную информацию о том, как преступники организуют свои операции. Понимание этих методов может помочь в разработке более эффективных стратегий обнаружения и реагирования на угрозы. Изучение таких схем может стать важным инструментом в борьбе со злонамеренными атакующими.Следующий шаг — отслеживание изменений в методах киберпреступников, чтобы предвосхитить возможные атаки. Поскольку злоумышленники совершенствуют свои методы, важно, чтобы защита конечных пользователей оставалась на шаг впереди.