Powrót do bloga
Metodologia#MITRE ATT&CK#TTPs#detection#SOC#v15

MITRE ATT&CK v15: nowe techniki grup APT atakujących Europę Wschodnią

Framework MITRE ATT&CK v15 wprowadza 14 nowych technik i sub-technik obserwowanych w operacjach rosyjskich i białoruskich grup APT. Analizujemy T1584.006, T1059.010 i ich wpływ na detection coverage polskich SOC-ów.

Red Team ThreatRadar5 maja 20269 min czytania

Co nowego w MITRE ATT&CK v15?

MITRE ATT&CK v15, wydany w październiku 2024 roku, stanowi największą aktualizację frameworku od v13. Kluczowe liczby:

  • 14 nowych technik i sub-technik dodanych do matrycy Enterprise
  • 3 nowe grupy APT oficjalnie skatalogowane
  • 27 zaktualizowanych opisów istniejących technik z nowymi procedurami
  • Rozszerzenie macierzy Mobile o techniki specyficzne dla środowisk MDM
  • Nowa sekcja poświęcona technikom manipulacji tożsamością w środowiskach chmurowych

Dla polskich SOC-ów szczególnie istotne są techniki obserwowane w operacjach rosyjskich i białoruskich grup APT aktywnych w regionie CEE.

T1584.006 — Compromise Infrastructure: Web Services

Ta sub-technika opisuje kompromitację legalnych serwisów webowych w celu użycia ich jako C2 (Command and Control) lub staging area dla payloadów. Grupy APT aktywne w Polsce coraz częściej odchodzą od własnej infrastruktury C2 na rzecz legalnych platform chmurowych: GitHub, OneDrive, Google Drive, Notion, Telegram.

Dlaczego to trudne do wykrycia: Komunikacja z legalnymi serwisami jest zazwyczaj dozwolona przez firewall i proxy. Ruch C2 "chowa się" w normalnym ruchu HTTPS do znanych domen.

APT28 zastosowanie: Analitycy CERT-EU udokumentowali użycie przez APT28 prywatnych repozytoriów GitHub jako dead-drop resolvers — adresy C2 zakodowane są jako commity lub treść pliku README.

Detection: Monitoruj anomalie w ruchu do serwisów chmurowych: nieoczekiwane kraje źródłowe, połączenia z serwerów bez dostępu użytkownika, regularne beacon-like patterns (fixed intervals). Reguły SIEM powinny korelować proces inicjujący połączenie z profilem użytkownika.

T1059.010 — Command and Scripting: AutoHotKey & AutoIT

Nowa sub-technika opisuje wykorzystanie skryptów AutoHotKey (AHK) i AutoIT do wykonania złośliwego kodu. Oba interpretery są legalnymi narzędziami automatyzacji Windows, często whitelistowanymi w środowiskach korporacyjnych.

Dlaczego grupy APT to stosują:

  • Pliki .ahk i .au3 rzadko są skanowane przez AV/EDR
  • AutoHotKey i AutoIT mogą wykonywać kod shellcode przez wywołania WinAPI
  • Skrypty mogą być kompilowane do plików .exe nieodróżnialnych od innych aplikacji Windows
  • Niski próg detekcji przez sandbox

Sandworm zastosowanie: W kampaniach wymierzonych w Europę Wschodnią zaobserwowano droppers AutoIT pobierające właściwy payload z zaszyfrowanego zasobu sieciowego.

Detection: Monitoruj procesy AutoHotKey.exe i AutoIT3.exe uruchamiające nowe procesy potomne lub wykonujące połączenia sieciowe. Szczególnie podejrzane: AHK/AutoIT spawning PowerShell, cmd.exe, wscript.exe.

T1621 — Multi-Factor Authentication Request Generation (MFA Fatigue)

Technika polegająca na masowym generowaniu powiadomień push MFA do ofiary w nadziei, że ta — zirytowana lub zdezorientowana — zaakceptuje jedno z nich. Znana również jako MFA fatigue lub MFA bombing.

Skala problemu w Europie: W 2024–2025 technika ta była używana przez Scattered Spider, APT29 i grupy powiązane z GRU. Microsoft Authenticator i Duo Security domyślnie nie wymagają kontekstowego zatwierdzenia — każde powiadomienie to tylko przycisk "Approve/Deny".

Warunki konieczne: Atakujący musi dysponować hasłem ofiary (skradzonym przez phishing lub z bazy danych po breach). T1621 służy wyłącznie do pokonania drugiego składnika MFA.

Mitigacja: Przejście na number matching (Authenticator od 2023 wymusza wpisanie liczby z ekranu logowania), wyłączenie push notifications na rzecz TOTP lub FIDO2, limit prób MFA triggering alerty.

T1556.009 — Modify Authentication Process: Conditional Access Policies

Sub-technika opisuje modyfikację polityk Conditional Access w Azure AD/Entra ID przez atakującego z dostępem do konta globalnego administratora lub administratora bezpieczeństwa. Celem jest trwałe "wyłączenie" MFA dla określonych kont lub lokalizacji, zapewniając sobie persistencję.

Realny scenariusz: Atakujący przejmuje konto administratora. Zamiast natychmiastowego exfil (co może zostać wykryte), dyskretnie modyfikuje Conditional Access, wykluczając swoje IP lub dedykowane konto backdoor z wymogu MFA. Umożliwia to ciche utrzymanie dostępu przez tygodnie.

Detection: Monitoruj Azure AD Audit Logs pod kątem zmian w politykach Conditional Access (operation: "Update conditional access policy"). Alert przy każdej zmianie, niezależnie od tożsamości osoby dokonującej zmiany. Microsoft Sentinel ma gotowe reguły analityczne dla tego scenariusza.

T1666 — Modify Cloud Resource Hierarchy

Nowa technika opisująca manipulację hierarchią zasobów w środowiskach chmurowych (AWS Organizations, Azure Management Groups, GCP Resource Hierarchy) w celu eskalacji uprawnień lub uniknięcia wykrycia przez przeniesienie zasobów poza monitorowane subskrypcje.

Polskie organizacje korzystające z Azure: Technika szczególnie istotna dla organizacji z Azure Landing Zone. Atakujący z dostępem do subskrypcji może próbować przenieść zasoby do niezarządzanej grupy zarządzania lub stworzyć nową subskrypcję poza strukturą korporacyjną.

Detection: Azure Activity Log: monitoruj operacje Microsoft.Management/managementGroups/write, Microsoft.Subscription/subscriptionDefinitions/write. AWS CloudTrail: monitoruj organizations:MoveAccount, organizations:CreateAccount.

Aktualizacja detection rules: praktyczne wskazówki dla SOC

Krok 1: Gap analysis

Pobierz macierz ATT&CK v15 dla Enterprise i porównaj z obecnym coverage w SIEM. Narzędzia: ATT&CK Navigator (attacker.mitre.org/resources/attack-navigator), Caldera do symulacji.

Krok 2: Priorytetyzacja według grup aktywnych w Polsce

Skup się na technikach używanych przez APT28, APT29 i Sandworm — trzy grupy z najwyższą aktywnością w Polsce i regionie CEE w 2025–2026:

  • APT28: T1566.001, T1078.004, T1584.006, T1621, CVE-based initial access
  • APT29: T1528 (Steal Application Access Token), T1556.009, T1621, Supply chain
  • Sandworm: T1485, T1561.002, T1059.003, T1490 (Inhibit System Recovery)

Krok 3: Implementacja reguł

Reguły Sigma dla nowych technik v15 są dostępne w repozytorium SigmaHQ i Microsoft Sentinel Content Hub. ThreatRadar mapuje każdy opublikowany alert do technik ATT&CK i eksportuje rekomendowane reguły detekcji w formatach Splunk SPL, Sentinel KQL i Elastic EQL.

Krok 4: Walidacja przez purple teaming

Przetestuj nowo wdrożone reguły w kontrolowanych warunkach przy użyciu Atomic Red Team lub narzędzi ThreatRadar Tabletop. Upewnij się, że alert generuje się we właściwym czasie i z właściwą severitą.

Monitoruj zagrożenia w ThreatRadar

Bądź zawsze o krok przed atakującymi

ThreatRadar śledzi 85 grup APT i przetwarza dane z 38 źródeł CTI 24/7. Każde zagrożenie jest automatycznie scorowane pod kątem Twojego sektora NIS2 i technologii. Alerty z gotowymi checklistami SOC i raportami CISO — w minutach, nie godzinach.