Co nowego w MITRE ATT&CK v15?
MITRE ATT&CK v15, wydany w październiku 2024 roku, stanowi największą aktualizację frameworku od v13. Kluczowe liczby:
- ▸14 nowych technik i sub-technik dodanych do matrycy Enterprise
- ▸3 nowe grupy APT oficjalnie skatalogowane
- ▸27 zaktualizowanych opisów istniejących technik z nowymi procedurami
- ▸Rozszerzenie macierzy Mobile o techniki specyficzne dla środowisk MDM
- ▸Nowa sekcja poświęcona technikom manipulacji tożsamością w środowiskach chmurowych
Dla polskich SOC-ów szczególnie istotne są techniki obserwowane w operacjach rosyjskich i białoruskich grup APT aktywnych w regionie CEE.
T1584.006 — Compromise Infrastructure: Web Services
Ta sub-technika opisuje kompromitację legalnych serwisów webowych w celu użycia ich jako C2 (Command and Control) lub staging area dla payloadów. Grupy APT aktywne w Polsce coraz częściej odchodzą od własnej infrastruktury C2 na rzecz legalnych platform chmurowych: GitHub, OneDrive, Google Drive, Notion, Telegram.
Dlaczego to trudne do wykrycia: Komunikacja z legalnymi serwisami jest zazwyczaj dozwolona przez firewall i proxy. Ruch C2 "chowa się" w normalnym ruchu HTTPS do znanych domen.
APT28 zastosowanie: Analitycy CERT-EU udokumentowali użycie przez APT28 prywatnych repozytoriów GitHub jako dead-drop resolvers — adresy C2 zakodowane są jako commity lub treść pliku README.
Detection: Monitoruj anomalie w ruchu do serwisów chmurowych: nieoczekiwane kraje źródłowe, połączenia z serwerów bez dostępu użytkownika, regularne beacon-like patterns (fixed intervals). Reguły SIEM powinny korelować proces inicjujący połączenie z profilem użytkownika.
T1059.010 — Command and Scripting: AutoHotKey & AutoIT
Nowa sub-technika opisuje wykorzystanie skryptów AutoHotKey (AHK) i AutoIT do wykonania złośliwego kodu. Oba interpretery są legalnymi narzędziami automatyzacji Windows, często whitelistowanymi w środowiskach korporacyjnych.
Dlaczego grupy APT to stosują:
- ▸Pliki .ahk i .au3 rzadko są skanowane przez AV/EDR
- ▸AutoHotKey i AutoIT mogą wykonywać kod shellcode przez wywołania WinAPI
- ▸Skrypty mogą być kompilowane do plików .exe nieodróżnialnych od innych aplikacji Windows
- ▸Niski próg detekcji przez sandbox
Sandworm zastosowanie: W kampaniach wymierzonych w Europę Wschodnią zaobserwowano droppers AutoIT pobierające właściwy payload z zaszyfrowanego zasobu sieciowego.
Detection: Monitoruj procesy AutoHotKey.exe i AutoIT3.exe uruchamiające nowe procesy potomne lub wykonujące połączenia sieciowe. Szczególnie podejrzane: AHK/AutoIT spawning PowerShell, cmd.exe, wscript.exe.
T1621 — Multi-Factor Authentication Request Generation (MFA Fatigue)
Technika polegająca na masowym generowaniu powiadomień push MFA do ofiary w nadziei, że ta — zirytowana lub zdezorientowana — zaakceptuje jedno z nich. Znana również jako MFA fatigue lub MFA bombing.
Skala problemu w Europie: W 2024–2025 technika ta była używana przez Scattered Spider, APT29 i grupy powiązane z GRU. Microsoft Authenticator i Duo Security domyślnie nie wymagają kontekstowego zatwierdzenia — każde powiadomienie to tylko przycisk "Approve/Deny".
Warunki konieczne: Atakujący musi dysponować hasłem ofiary (skradzonym przez phishing lub z bazy danych po breach). T1621 służy wyłącznie do pokonania drugiego składnika MFA.
Mitigacja: Przejście na number matching (Authenticator od 2023 wymusza wpisanie liczby z ekranu logowania), wyłączenie push notifications na rzecz TOTP lub FIDO2, limit prób MFA triggering alerty.
T1556.009 — Modify Authentication Process: Conditional Access Policies
Sub-technika opisuje modyfikację polityk Conditional Access w Azure AD/Entra ID przez atakującego z dostępem do konta globalnego administratora lub administratora bezpieczeństwa. Celem jest trwałe "wyłączenie" MFA dla określonych kont lub lokalizacji, zapewniając sobie persistencję.
Realny scenariusz: Atakujący przejmuje konto administratora. Zamiast natychmiastowego exfil (co może zostać wykryte), dyskretnie modyfikuje Conditional Access, wykluczając swoje IP lub dedykowane konto backdoor z wymogu MFA. Umożliwia to ciche utrzymanie dostępu przez tygodnie.
Detection: Monitoruj Azure AD Audit Logs pod kątem zmian w politykach Conditional Access (operation: "Update conditional access policy"). Alert przy każdej zmianie, niezależnie od tożsamości osoby dokonującej zmiany. Microsoft Sentinel ma gotowe reguły analityczne dla tego scenariusza.
T1666 — Modify Cloud Resource Hierarchy
Nowa technika opisująca manipulację hierarchią zasobów w środowiskach chmurowych (AWS Organizations, Azure Management Groups, GCP Resource Hierarchy) w celu eskalacji uprawnień lub uniknięcia wykrycia przez przeniesienie zasobów poza monitorowane subskrypcje.
Polskie organizacje korzystające z Azure: Technika szczególnie istotna dla organizacji z Azure Landing Zone. Atakujący z dostępem do subskrypcji może próbować przenieść zasoby do niezarządzanej grupy zarządzania lub stworzyć nową subskrypcję poza strukturą korporacyjną.
Detection: Azure Activity Log: monitoruj operacje Microsoft.Management/managementGroups/write, Microsoft.Subscription/subscriptionDefinitions/write. AWS CloudTrail: monitoruj organizations:MoveAccount, organizations:CreateAccount.
Aktualizacja detection rules: praktyczne wskazówki dla SOC
Krok 1: Gap analysis
Pobierz macierz ATT&CK v15 dla Enterprise i porównaj z obecnym coverage w SIEM. Narzędzia: ATT&CK Navigator (attacker.mitre.org/resources/attack-navigator), Caldera do symulacji.
Krok 2: Priorytetyzacja według grup aktywnych w Polsce
Skup się na technikach używanych przez APT28, APT29 i Sandworm — trzy grupy z najwyższą aktywnością w Polsce i regionie CEE w 2025–2026:
- ▸APT28: T1566.001, T1078.004, T1584.006, T1621, CVE-based initial access
- ▸APT29: T1528 (Steal Application Access Token), T1556.009, T1621, Supply chain
- ▸Sandworm: T1485, T1561.002, T1059.003, T1490 (Inhibit System Recovery)
Krok 3: Implementacja reguł
Reguły Sigma dla nowych technik v15 są dostępne w repozytorium SigmaHQ i Microsoft Sentinel Content Hub. ThreatRadar mapuje każdy opublikowany alert do technik ATT&CK i eksportuje rekomendowane reguły detekcji w formatach Splunk SPL, Sentinel KQL i Elastic EQL.
Krok 4: Walidacja przez purple teaming
Przetestuj nowo wdrożone reguły w kontrolowanych warunkach przy użyciu Atomic Red Team lub narzędzi ThreatRadar Tabletop. Upewnij się, że alert generuje się we właściwym czasie i z właściwą severitą.