Расскажем, как одна фишинговая атака привела к компрометации АРМ системного администратора, утечке данных и проникновению сразу в две независимые инфраструктуры, а также какие практики и инструменты помогают предотвращать и быстрее выявлять инциденты такого рода.
В 2025 году в расследованиях Solar 4RAYS по-прежнему заметны два ключевых вектора проникновения — уязвимые веб-приложения и скомпрометированные учетные данные, но доля атак через доверительные отношения также растет.
|
«Атаки через доверительные отношения опасны тем, что злоумышленник использует уже разрешенный путь доступа, а значит дольше остается незаметным и быстрее перемещается между сегментами и организациями» — Сюхин Иван, руководитель группы расследования Solar 4RAYS. |
Особенно риск возрастает, когда один администратор обслуживает несколько компаний или подключается к ним с одного рабочего места, которое становится точкой компрометации.
Кратко об инциденте
|
Жертва кибератаки |
Телеком-компания |
|
Уровень атакующих |
Продвинутая APT-группировка |
|
Способ проникновения |
Целевой фишинг на системного администратора, который на одном АРМ обслуживал две компании. Через него получены доступы сразу к двум не связанным инфраструктурам |
|
Последствия кибератаки |
Кража чувствительных данных |
Детали расследования
К расследованию обратилась телеком-компания после повторного обнаружения вредоносной активности. В ходе анализа команда Solar 4RAYS восстановила цепочку атаки и установила, что исходной точкой стал АРМ системного администратора, который работал по совместительству и обслуживал сразу две организации.
Атакующие использовали фишинговое письмо, после открытия которого получили доступ к учетным данным администратора и через них — к защищенным подключениям двух не связанных между собой инфраструктур. В одном случае это была компания с преимущественно Linux-сегментом, в другом — организация с Windows-инфраструктурой.
Акт 1. Первичное заражение
В начале 2024 года атака затронула небольшой сегмент одной из компаний, где злоумышленники начали разворачивать свои инструменты. Сработало антивирусное программное обеспечение, и заказчик смог обнаружить часть скомпрометированных серверов и локализовать активность, но первоначальный вектор проникновения тогда установить не удалось.
«Ключевая проблема таких инцидентов в том, что обнаружение вредоносной активности не всегда ведет к пониманию всей цепочки атаки. Если не восстановить вектор первоначального доступа, атакующий может затаиться и вернуться через скомпрометированный вход позже, что и произошло в этом кейсе,» — поясняет эксперт. Эту и другие ошибки реагирования разобрали в нашей статье о последствиях кибератак.
Акт 2. Повторное обнаружение
В январе 2025 года произошла новая сработка, и стало ясно, что атака носит длящийся характер. После этого атакованная компания привлекла команду расследования Solar 4RAYS для локализации инцидента, восстановления хронологии атаки и анализа вредоносного ПО.
В ходе расследования были обнаружены признаки закрепления в Linux-сегменте, доступы атакующих к внутренним системам второй компании и следы подмены легитимных файлов на публично доступном сервере. Также были выявлены логи запросов авторизации с паролями, доступные извне, что дополнительно указывало на компрометацию учетных данных и расширение зоны риска.
Главный ущерб —кража данных и потеря контроля над цепочкой доверия между организациями. В этом кейсе последствия выражались в компрометации двух инфраструктур, доступе к внутренним системам и риске дальнейшего развития атаки через уже скомпрометированного администратора.
Как защититься от такой атаки
- Системная кибергигиена и обучение сотрудников – пожалуй, ничего лучшего не придумано, чем критическое мышление и собственная ответственность. Регулярное обучение сотрудников (Security Awareness) снижает риск успешного фишинга, особенно когда атакующий имитирует привычные рабочие сценарии или внутренние коммуникации. А в статье «Приказ ФСТЭК № 117» подробно разобрали требования регуляторов к киберграмотности сотрудников.
- Защита корпоративной почты – допустим, мы обучили сотрудников, но стоит заложить погрешность на невнимательность или «запару», и здесь к нам приходит на помощь Secure Email Gateway. Технология помогает отсекать фишинговые письма до того, как они попадут к пользователю, а значит уменьшает вероятность заражения АРМ (что особенно важно при отсутствии сетевой сегментации).
- Подключить мониторинг и данные киберразведки – SIEM и Threat Intelligence Feeds нужны не только для обнаружения атаки, но и для ее ранней интерпретации: TI-фиды содержат индикаторы компрометации, контекст по техникам атак и сигналы, по которым можно быстрее сопоставить событие с вредоносной кампанией.
- Защита конечных точек и реагирование – EDR и SOC для локализации и быстрого выдворения атакующего, при распространении заражения через АРМ администратора.
- Защита учетных записей и доверительных связей – мониторинг утечек корпоративных почт (Solar AURA) в связке с IdM помогает своевременно находить скомпрометированные учетные записи, уведомлять ответственных и автоматически сбрасывать или блокировать пароли и доступы (в релизе inRights 3.11). Такой подход особенно полезен там, где один пользователь имеет доступы в несколько систем или организаций, а значит компрометация одной учетной записи создает риск для нескольких контуров.
- Проведение Compromise Assessment – если есть подозрение на атаку, либо нет уверенного контроля над частью сегментов, нужно проводить проверку компрометации. Такое исследование помогает найти следы закрепления, понять масштаб проникновения и проверить, не остались ли у атакующего скрытые точки входа, особенно после уже произошедших инцидентов.
Этот кейс хорошо показывает, что одна фишинговая атака может затронуть сразу несколько компаний, если сотрудник работает в режиме доверенного связующего звена между инфраструктурами.
Другие расследования кибератак с рекомендациями по защите от экспертов Solar 4RAYS можно изучить ниже:
Забытые учетные записи в госсекторе
Скачать pdf
Взлом двух компаний через IT-подрядчика
Скачать pdf
Нелегальный пентест с кражей данных в медицине
Скачать pdf
ПОДОЗРЕНИЕ НА ИНЦИДЕНТ ИЛИ ИНЦИДЕНТ ПОДТВЕРЖДЕН
Узнать, как мы поможем противостоять атакам
Скачать материал
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа