КИБЕРБЕЗОПАСНОСТЬ

OpenCTI получил интеграцию с Criminal IP для анализа индикаторов

1 июля 2026 года Criminal IP показал интеграцию с OpenCTI, которая добавляет к IP, доменам и URL скоринг риска, CVE и фишинговый анализ.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 4 мин | Источник: BleepingComputer

1 июля 2026 года сервис Criminal IP представил интеграцию OpenCTI, которая автоматически обогащает IP-адреса, домены и URL дополнительным контекстом: от скоринга риска до данных об уязвимостях и фишинге. Для команд безопасности это не косметический апдейт: интеграция OpenCTI обещает превратить голые индикаторы компрометации в более связную картину, пригодную для расследований, приоритизации и охоты за инфраструктурой атакующих.

О новинке сообщает BleepingComputer. Речь идет о коннекторе для OpenCTI, open source-платформы для threat intelligence, где данные строятся вокруг графовой модели: индикаторы, уязвимости, группировки, кампании и связи между ними хранятся не россыпью записей, а как единая база знаний. Criminal IP в этой схеме добавляет к индикаторам собственные данные по репутации, инфраструктуре, поведенческим сигналам и фишинговой активности.

Главная ставка интеграции OpenCTI сделана на то, что один IP сам по себе мало что говорит аналитику. Вендор подчеркивает модель двойного скоринга: отдельно оценивается входящий риск и исходящее поведение адреса. На практике это выглядит логичнее, чем привычный черно-белый ярлык «плохой» или «хороший». Один узел может активно сканироваться извне, но не проявлять вредоносной активности; другой, наоборот, может светиться в подозрительных исходящих соединениях, прокси-цепочках или фишинговой инфраструктуре. Для SOC это означает более внятную сортировку очереди алертов, где высокий приоритет получают не просто шумные индикаторы, а действительно рискованные.

Вторая важная часть истории — как именно данные укладываются в OpenCTI. По описанию Criminal IP, enrichment не ограничивается тегами у карточки индикатора. Коннектор создает сущности и связи внутри графа: CVE, автономные системы, геолокацию, владельцев сетевой инфраструктуры, сведения о сервисах и резолве доменов. Для аналитика это уже не просто «IP с плохой репутацией», а точка входа в цепочку вопросов: где хостится узел, с какими адресами или доменами он связан, какие сервисы наружу торчат, есть ли у них известные уязвимости и встречается ли та же инфраструктура в соседних инцидентах. Именно за такие переходы между объектами OpenCTI обычно и ценят: граф нужен не для красоты на слайде, а чтобы за несколько кликов находить повторяющиеся паттерны.

Отдельно Criminal IP делает акцент на корреляции между экспонированными сервисами и CVE. Если адрес уже замечен в подозрительной активности и при этом на нем доступны сервисы с известными уязвимостями, у команды появляется дополнительный аргумент для эскалации. Это полезно и в оборонительном сценарии, и в ретроспективном анализе: можно понять, использовался ли хост как часть атакующей инфраструктуры, как потенциальная точка компрометации или как промежуточный узел в цепочке. На фоне обычных репутационных списков это шаг вперед хотя бы потому, что там индикатор часто заканчивается ровно на самом себе: адрес плохой, домен плохой, дальше разбирайтесь как хотите.

Для доменов и URL интеграция OpenCTI добавляет еще один слой — полноценный анализ фишинга. В описании перечислены проверка на credential harvesting, поиск подозрительных файлов и признаки имитации легитимных брендов или сервисов. Важный момент здесь не только сам факт детекта, но и привязка confidence score к вероятности фишинга. Для инженерной команды это удобнее, чем очередной эвристический флаг без объяснений: можно завести собственные пороги, решать, что отправлять в ручную проверку, а что блокировать автоматически, и не спорить каждый раз на уровне ощущений. Особенно если в компании одновременно идут и почтовый мониторинг, и анализ веб-трафика, и расследование инцидентов через CTI-платформу.

С точки зрения рынка ничего сверхъестественного не произошло: поставщики threat intelligence давно продают не просто списки IOC, а контекст вокруг них. Но показательно, что именно это становится стандартом и для open source-экосистемы вокруг OpenCTI. Корпоративным командам уже мало загрузить в платформу пачку адресов и доменов; им нужен материал для корреляции, автоматизации и объяснимой приоритизации. Иначе графовая платформа рискует превратиться в аккуратное кладбище индикаторов. В этом смысле интеграция OpenCTI с внешним источником инфраструктурных данных выглядит вполне в духе времени: SOC хотят меньше ручной склейки фактов и больше готовых связей между сущностями.

Впрочем, есть и важная оговорка. Материал BleepingComputer опубликован как sponsored content и написан при участии Criminal IP, поэтому описанные преимущества стоит воспринимать как заявление вендора, а не как независимый бенчмарк. В тексте нет цифр по снижению времени расследования, точности детекта или сокращению false positive. Нет и сравнения с альтернативными TI-поставщиками, которые тоже умеют скоринг, анализ инфраструктуры и фишинга. Для технического руководителя вывод отсюда простой: сама идея полезна, но реальную ценность такой интеграции решают не красивые термины, а качество данных, частота обновления, полнота покрытия и то, насколько аккуратно коннектор вписывается в существующие пайплайны OpenCTI, SIEM и SOAR.

Для русскоязычных команд безопасности здесь интересен более широкий тренд. CTI-платформы все сильнее смещаются от хранения индикаторов к рабочему слою, где индикатор сразу получает контекст, связи и вероятность риска. Если эта модель приживется, обсуждение «какой IOC мы добавили в базу» окончательно уступит более полезному вопросу: «что именно этот IOC говорит о чужой инфраструктуре, наших активах и следующем ходе атакующего». И вот это уже гораздо ближе к разведке, чем к банальному складированию CSV-файлов.

Поделиться: Telegram X LinkedIn