Интервью

Франсис Гиберно, старший инженер-исследователь противников в AttackIQ – Интервью

mm
Добавьте Unite.AI в избранные источники в Google

Франсис Гиберно является старшим инженером-исследователем противников и членом команды исследований противников (ART) в AttackIQ. Франсис проводит глубокие исследования угроз и анализ для разработки и создания высокосложных и реалистичных имитаций противников. Он также координирует проект по кибербезопасности и разведке угроз (CTI), который фокусируется на исследовании, анализе, отслеживании и документировании противников, семей вредоносного ПО и инцидентов кибербезопасности. Франсис имеет обширный опыт в области разведки противников, охватывающий как угрозы, исходящие от государств, так и угрозы, исходящие от организованной преступности, а также в оценке и управлении уязвимостями, ранее работая в Deloitte и BNP Paribas.

AttackIQ является компанией по кибербезопасности, которая позволяет организациям выйти за рамки простых предположений о своих защитных мерах и перейти к непрерывной, основанной на данных проверке. Используя имитацию тактики противников с помощью модели MITRE ATT&CK и предлагая автоматизированное, безопасное для производства тестирование в облаке, гибридных и локальных средах, компания помогает выявить пробелы в безопасности контроля, процессах и людях, позволяя лидерам расставить приоритеты в устранении уязвимостей, обосновать инвестиции и перейти от реактивного реагирования на киберугрозы к проактивной устойчивости.

Как вы стали частью области кибербезопасности, и почему вы выбрали специализацию в области разведки киберугроз? Как CTI повлияла на ваше понимание того, как угрозы эволюционируют как в государственных, так и в преступных экосистемах?

Мой путь в кибербезопасность не был запланирован; он произошел благодаря возможности, а не по замыслу. Он начался, когда я присоединился к зрелой организации кибербезопасности, где я работал в двух ключевых областях: оценке и управлении уязвимостями, а также в разведке киберугроз (CTI). Благодаря управлению уязвимостями я получил взгляд защитника – обеспечение того, что системы правильно обслуживаются, исправляются и устойчивы к атакам. В CTI я принял взгляд нападения, анализируя их мотивы, цели и возможности. Это было то место, где я глубоко ознакомился с фреймворком MITRE ATT&CK, который я использовал для документирования тактик, техник и процедур (TTP) противников и определения их оперативных книг.

Этот двойной опыт дал мне всестороннее понимание того, как защитники и нападатели взаимодействуют в постоянно эволюционирующей экосистеме. CTI быстро стала личной страстью. Ее стратегическая цель – понять, как противники действуют, эволюционируют и влияют друг на друга – казалась почти предназначенной. Я благодарен за то, что продолжаю работать в этой области, наблюдая и анализируя растущую сложность глобальной картины угроз, где государственные и преступные противники, несмотря на свои разные мотивы, все чаще пересекаются и влияют на операции друг друга.

Оглядываясь назад, какой конкретный проект или опыт стал поворотным моментом в вашей карьере и сформировал ваше понимание кибербезопасности? 

Поворотным моментом стало начало исследований и документирования TTP, которые противники и вредоносное ПО используют для обнаружения и избегания контролируемых сред. Это стало основой для проекта “Environment Awareness“, который я провел с моим коллегой и другом Ayelen Torello, с которым я теперь имею возможность работать вместе в AttackIQ. Наше исследование было сосредоточено на каталогизации различных методов, которые противники используют для признания и избегания виртуализированных или sandbox-сред. Результатом стала белая книга, которая позже была принята в качестве основы для техники “T1497 – Virtualization/Sandbox Evasion” в фреймворке MITRE ATT&CK.

Во время этого расследования я стал свидетелем постоянной эволюции противников, с их полезными нагрузками, становящимися все более сложными, и их способностью избегать автоматизированных систем обнаружения, увеличивая их шансы на успешное компрометирование реальных целей. Этот опыт фундаментально сформировал мое понимание адаптивности противников и постоянного цикла инноваций, определяющего современные угрозы.

С тех пор, как вы присоединились к AttackIQ в 2021 году в качестве инженера-исследователя противников и возглавили создание инициативы по разведке киберугроз, как эволюционировали ваши обязанности, и как вы балансируете координацию проекта CTI, стратегические исследования угроз и разработку имитаций противников? 

Создание программы разведки киберугроз в AttackIQ было сложной задачей. Нам нужно было быстро получить видимость широкого спектра угроз. Как поставщику услуг, наш фокус не мог быть ограничен одной отраслью, регионом или страной. Вместо этого нам требовалась база знаний, охватывающая как противников, так и вредоносное ПО, от государственных до преступных групп и от коммерческого до индивидуального. Как только основа была заложена, мы начали фокусироваться на том, что я называю “тяжеловесами”: высокоактивных и влиятельных сущностях, которые влияют на несколько секторов, регионов и стран. Этот подход позволяет нам расставить приоритеты угроз, наиболее актуальных для нашей базы клиентов.

Учитывая динамичную картину угроз, балансирование сбора разведданных, анализа угроз и имитации противников является внутренне сложным. Каждый тип имитации представляет собой разные проблемы. С одной стороны, имитации государственных противников обычно высоко сложны, адаптированы к конкретным целям, характеризуются длительными временами нахождения и обусловлены политическими мотивами. Воспроизведение их поведения требует глубокого анализа, терпения и точности, что делает их интеллектуально сложными и наградными для имитации. С другой стороны, имитации преступных противников являются быстротечными и оппортунистическими. Эти противники вводят новые техники, работают с более короткими временами нахождения и часто влияют на несколько секторов и регионов. Их использование общих, готовых инструментов и коммерческого вредоносного ПО, с перекрывающимися TTP между группами, делает их оперативные книги динамичными и интересными для воспроизведения.

Найдение правильного баланса является стратегическим процессом. Мы выравниваем приоритеты исследований и имитации с требованиями клиентов и глобальными событиями, включая геополитические напряжения, недавно раскрытые критические уязвимости и рекомендации международных организаций, таких как Агентство кибербезопасности и инфраструктуры (CISA) и Национальный центр кибербезопасности (NCSC). В конечном итоге, эта работа является командным усилием. Команда исследований противников (ART) состоит из невероятно талантливых людей, чьи вклады делают реалистичные и безопасные имитации возможными. CTI является только частью процесса; превращение разведданных в аутентичные, контролируемые имитации является сложной задачей, которая требует сотрудничества, точности и общей приверженности.

В команде исследований противников AttackIQ, как структурировано исследование и расставляются приоритеты, и какие были наиболее значительными проблемами в переводе разведданных в действенные имитации противников?

Несколько факторов влияют на то, как мы расставляем приоритеты исследований в команде исследований противников AttackIQ. Наш основной фокус – имитировать противников, которые представляют наибольший риск для самой большой части наших клиентов, обеспечивая, чтобы ресурсы были оптимизированы и сконцентрированы на широковлияющих угрозах, прежде чем решать высокоспецифические проблемы.

Этот объем включает как противников, так и семьи вредоносного ПО, наблюдаемые в дикой природе. Мы постоянно отслеживаем широкий спектр сущностей, с приоритизацией, обусловленной оперативной необходимостью, а не директивными указаниями. Новые угрозы часто вызывают быструю реприоритизацию. Эскалация геополитических напряжений, увеличение отчетности о конкретной и критической уязвимости или концентрированные рекомендации CERT быстро повышают темы до верха очереди.

Одной из наших основных проблем является поддержание последовательной приоритизации и балансирование ресурсов для предоставления реалистичных и сложных имитаций, обеспечивая при этом эффективность и масштабируемость на протяжении циклов разработки. Мы уделяем сильный акцент на разработке широких, многоразовых поведений. Определяя общие черты между противниками и семьями вредоносного ПО, мы фокусируемся на воспроизведении техник и процедур, которые последовательно появляются в нескольких книгах. Эти могут быть затем адаптированы и интегрированы в другие имитации, обеспечивая большую гибкость и масштабируемость. Этот подход позволяет нам расставить приоритеты поведений с высокой многоразовостью и оперативной актуальностью, а не инвестировать сильно в узкие, одноразовые реализации.

В вашем недавнем исследовании RomCom, какие были ключевые инфлекционные точки, которые повлияли на его превращение из базового бэкдора в универсальную платформу, поддерживающую как шпионаж, так и финансовое вымогательство, и при каких обстоятельствах вредоносное ПО переходит из отдельной полезной нагрузки в полностью развитую платформу? 

Случай RomCom особенно интересен, поскольку он первоначально появился в мае 2022 года как относительно простой бэкдор, предназначенный в основном для удаленного доступа и базовой эксфильтрации данных. Первой основной инфлекционной точкой стало выпуск RomCom 2.0, который ввел существенные улучшения, отражающие более зрелый, ориентированный на скрытность инструментарий, оптимизированный для операций шпионажа и долгосрочной персистенции. Эти обновления значительно улучшили возможности сбора и эксфильтрации данных, сигнализируя о ясном сдвиге в сторону более стратегического использования.

Следующая инфлекционная точка произошла с введением RomCom 3.0 в феврале 2023 года, который принял модульную архитектуру, структурированную в три основных компонента. Он представлял собой существенный скачок в гибкости и функциональности, поддерживающей 42 различных команд, многие из которых были тонкими вариациями друг друга, подчеркивая фокус оператора на адаптивности и оперативном совершенствовании.

Последующие версии продолжали фокусироваться на совершенствовании возможностей и повышении оперативной устойчивости. Со временем RomCom эволюционировал из бэкдора в коммерческое вредоносное ПО, используемое преступными группами, которые интегрировали его в свои книги, чтобы облегчить и способствовать различным преступным операциям. Эта эволюция была подтверждена интеграцией RomCom с операциями вымогательского ПО Cuba, Industrial Spy и Underground, четко указывая на то, что он стал встроенным в более широкую экосистему противников в качестве общей инфраструктуры. Это широкое внедрение неизбежно привлекло внимание государственно-выравниваемых противников, особенно тех, которые выравниваются с российскими интересами, которые начали использовать RomCom в качестве многофункциональной платформы, поддерживающей шпионаж и стратегическое влияние.

Эта конвергенция подтвердила нашу оценку того, что границы между преступными и государственными противниками становятся все более размытыми. Переход из отдельной полезной нагрузки в полностью развитую платформу происходит именно на этом пересечении, когда он начинает использоваться для сложных, стратегических и неосязаемых целей, выходящих за рамки оппортунистических или финансовых целей. На этом этапе он перестает служить единственной тактической цели и вместо этого позволяет несколько, иногда противоречивых, оперативных целей. Это предполагает, что операторы рассматривают полезную нагрузку как многоразовую инфраструктуру, а не как цельевое оружие.

Вы наблюдали все более размытые границы между государственной деятельностью и преступными противниками. С вашей точки зрения, какие являются основными движущими силами за этой конвергенцией, и как защитники должны думать по-другому при оценке атрибуции и мотивации в этих случаях? 

Конвергенция между государственными и преступными операциями в первую очередь обусловлена прагматическими факторами с обеих сторон. Для государственно-выравниваемых противников цель состоит в том, чтобы быстро приобрести возможности, уже проверенные и подтвержденные на поле боя. Использование существующего инструментария или инфраструктуры позволяет им приобрести оперативную гибкость без выделения обширных ресурсов на разработку индивидуальных инструментов с нуля. Если полезная нагрузка устойчива, эффективна и доступна, почему изобретать колесо заново? С другой стороны, для преступных операторов доступ к государственно-уровневым ресурсам и инфраструктуре, включая разведку, целевые данные и защищенные каналы распространения, позволяет быстро масштабировать возможности, получая при этом гарантированное финансовое обеспечение с минимальным риском.

RomCom является примером этой конвергенции. Первоначально он был коммерческим вредоносным ПО, предназначенным для облегчения операций вымогательства, но позже он был принят в деятельности, выравниваемой с российскими стратегическими интересами, нацеливаясь на украинские государственные учреждения, военнослужащих, гуманитарные организации и организации, выравниваемые с НАТО. Наша оценка показывает, что RomCom перешел от чисто прибыльной полезной нагрузки к инструменту, используемому в государственных операциях, поддерживающему как шпионаж, так и операции по нарушению.

Эта эволюция подчеркивает ключевой принцип: независимо от того, является ли противник финансово или политически мотивированным, влияние на жертву остается одинаковым. В этом контексте информированная защита становится необходимой. Организации должны расставить приоритеты в проверке защитных мер и устойчивости против реалистичных, наблюдаемых поведений, а не фокусироваться исключительно на атрибуции или предполагаемой мотивации.

Что RomCom раскрывает о конвергенции финансовых и геополитических мотиваций среди противников? Конкретно, как вы интерпретируете растущую тенденцию государственно-выравниваемых групп к использованию инфраструктуры преступников в качестве инструментов влияния или правдоподобного отрицания? 

RomCom демонстрирует эволюцию киберпреступной группы, которая сохранила долгосрочную оперативную последовательность, расширяя сеть связей. На протяжении своей деятельности он установил четкие связи с несколькими семьями вымогательского ПО, особенно с Cuba, Industrial Spy и Underground, отражая глубокую интеграцию в экосистему преступников. Со временем он эволюционировал из бэкдора в коммерческое вредоносное ПО, используемое преступными группами для облегчения различных преступных операций. Эта эволюция была подтверждена интеграцией RomCom с операциями вымогательского ПО, четко указывая на то, что он стал встроенным в более широкую экосистему противников в качестве общей инфраструктуры.

RomCom также подчеркивает более широкий шаблон государственно-выравниваемых противников, которые принимают или переосмысливают инфраструктуру преступников. Эти инструменты являются проверенными, эффективными и служат удобными инструментами для более широких стратегических целей. Россия остается ярким примером: обширная отчетность раскрывает российские преступные группы, действующие как де-факто расширения государственных операций или trực tiếp используемые для их поддержки. Это позволяет государствам аутсорсить операции с отрицанием, особенно те, которые имеют разрушительный или дестабилизирующий характер, или поглотить их инструментарий и инфраструктуру. В конечном итоге, эта динамика раскрывает взаимовыгодные отношения: операторы RomCom и их аффилированные лица получают влияние и финансовые выгоды, в то время как государства получают доступ к способным, отрицаемым активам. В экосистеме преступников лояльность является транзакционной, основанной на влиянии и прибыли.

Эта модель предлагает явные стратегические преимущества, что является причиной ее растущей популярности. Партнерства с преступниками предоставляют государствам доступ и возможности без прямой атрибуции, и полученная оперативная двусмысленность усложняет дипломатические и юридические ответы. Семьи вредоносного ПО фактически стали инструментами государственного управления, дополняя, а не заменяя, традиционный шпионаж через преступную инфраструктуру, которая является отрицаемой, масштабируемой и самодостаточной.

Современное вредоносное ПО часто не ограничивается одной отраслью или регионом. Что это говорит о приоритетах или ограничениях нападения, и есть ли сектора или географии, которые, по вашему мнению, являются “следующими” для междоменной экспансии? 

Хотя некоторые противники могут сами накладывать ограничения, многие рассматривают срочность и кризисы как дополнительные векторы заражения, ускоряя проникновение и эксплуатируя отвлеченные или напряженные защиты. Мотивация влияет на нацеливание, но редко ограничивает его. Финансово мотивированные группы отдают приоритет целям с высоким потенциальным доходом или оперативными зависимостями, такими как финансы, процессоры платежей и крупные предприятия с жесткими требованиями к времени безотказной работы. Напротив, государственно-выравниваемые группы концентрируются на секторах, которые продвигают геополитические цели, включая правительство, оборону и критическую инфраструктуру. Однако перекрытие между этими мотивациями становится все более распространенным.

Тактики “spray-and-pray” и коммерциализация будут продолжаться. Модели вымогательского ПО как услуги (RaaS), коммерческое инструментарие и автоматизированное сканирование позволяют финансово мотивированным противникам агрессивно расширять набор целей. Любая открытая, слабо защищенная служба потенциально находится в зоне действия. Географическая экспансия следует за возможностями и пробелами в зрелости. Регионы, проходящие быструю цифровую трансформацию, но имеющие ограниченную кибербезопасность или возможности реагирования на инциденты, привлекательны для первоначального компрометирования и масштабирования операций. Напротив, высокоценные цели в хорошо защищенных регионах часто поражаются через компрометирование цепочки поставок или аутсорсинг доступа. Глядя вперед, экспансия, вероятно, произойдет в регионах, прилегающих к активным геополитическим конфликтам, где сбор разведданных поддерживает стратегические интересы, а зрелость защиты все еще отстает от сложности противников.

При создании реалистичных имитаций противников, какие являются наиболее сложными техническими проблемами, с которыми вы сталкиваетесь? Как вы проверяете, что эти имитации достаточно представительны для реальных угроз, и есть ли поведения, которые остаются особенно трудными для надежной симуляции?

Одной из наиболее сложных технических проблем является достижение поведенческой точности без введения оперативного риска. Имитации должны воспроизводить реальные поведения достаточно точно, чтобы проверить обнаружение и предотвращение контроля, оставаясь при этом безопасными для запуска в производственных средах. Этот компромисс является постоянным. Слишком агрессивные реализации рискуют дестабилизировать системы или производить опасные ложные положительные/отрицательные результаты, в то время как слишком осторожные теряют точность и полезность. Мы отдаем приоритет имитации “узких мест” противников, критических поведений, которые определяют, будет ли проникновение успешным или нет, и где видимость защиты и реакция имеют наибольшее значение. Сосредоточив точность на этих решающих поведениях, имитации предоставляют наибольшую ценность для покрытия обнаружения и проверки устойчивости.

Некоторые техники намеренно ограничены или опущены, поскольку они представляют неприемлемый риск или не могут быть верно имитированы без повреждения среды. Небольшая ошибка в реализации может привести к тому, что вы будете тестировать не то, что противник на самом деле делает, или дестабилизировать систему, которую вы пытаетесь защитить. Другие проблемы возникают из поведений, которые зависят от контекста среды или требуют аутентифицированного доступа. Сетевые поведения также ограничены: например, мы воспроизводим закономерности протоколов и поведение C2, не подключаясь к вредоносной инфраструктуре.

Создание реалистичных имитаций является, таким образом, итеративным инженерным процессом: определение, документирование, реализация, тестирование, проверка и совершенствование. Каждая итерация балансирует точность, безопасность и оперативную актуальность, чтобы обеспечить, что имитации являются как реалистичными, так и развертываемыми.

Глядя вперед на три-пять лет, какие тенденции в сложности вредоносного ПО, методологии нападения или экосистемах угроз вы находитесь наиболее тревожными или интригующими, и какие основные шаги вы бы рекомендовали организациям, начинающим свое путешествие в информированную защиту и имитацию противников?

Одной из наиболее интригующих и тревожных тенденций является растущая сложность киберпреступных экосистем. За последнее десятилетие киберпреступные акторы расширили свое влияние драматически.

В ранние годы количество участников было ограничено, и их влияние было относительно маргинальным. Сегодня сотни взаимосвязанных сущностей сосуществуют и сотрудничают, каждая из которых выполняет специализированные роли. Эта взаимозависимость формирует сложную, бизнес-ориентированную экосистему, которая зеркально отражает легитимные рынки по структуре и эффективности. Экосистема вымогательского ПО является идеальным примером: десятки активных семей сосуществуют, эволюционируют и сменяют друг друга. Этот постоянный цикл раскрывает запутанную сеть отношений, которая становится все более трудной для распутывания.

Другой определяющей тенденцией является конвергенция между государственными и преступными операциями. Не только на оперативном уровне, но и в разработке общей инфраструктуры и платформ вредоносного ПО. RomCom является примером этой эволюции. Он перешел из чисто прибыльной полезной нагрузки в универсальный инструмент, используемый в государственных операциях, поддерживающий как шпионаж, так и операции по нарушению.

Для организаций, новых в информированной защите, основным шагом является принятие фреймворка MITRE ATT&CK в качестве общего языка для понимания и обсуждения поведения противников. ATT&CK предоставляет поведенческую таксономию, которая позволяет защитникам сопоставить обнаружение и контроль напрямую с техниками нападения, а не статическими индикаторами. Отдавайте приоритет поведенческому обнаружению над подходами, основанными на сигнатурах. Индикаторы компрометирования меняются постоянно, но техники противников остаются относительно стабильными, принцип, отраженный в фреймворке Pyramid of Pain. Спасибо за подробные ответы. Читателям, желающим узнать больше, рекомендуется посетить AttackIQ.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.