APT - Advanced Persistent Threats

איומים מתמשכים מתקדמים (APT) מייצגים את האיומים המתוחכמים והמסוכנים ביותר בנוף אבטחת הסייבר - התקפות מתואמות, ממושכות וממוקדות המבוצעות על ידי קבוצות מיומנות מאוד.

מהם APTs

APTs הם מסעות תקיפת סייבר ארוכי טווח המבוצעים על ידי יריבים ממומנים היטב ומתקדמים מבחינה טכנית. בניגוד להתקפות אופורטוניסטיות, APTs הם:

  • Advanced: הם משתמשים בטכניקות ובכלים מתוחכמים, כולל zero-days ותוכנות זדוניות מותאמות אישית
  • Persistent: הם שומרים על גישה במשך חודשים או שנים, ומתמידים על אף זיהויים ותיקונים
  • Threat: הם מהווים סיכון משמעותי עם יעדים ספציפיים (ריגול, חבלה, גניבת IP)

מאפיינים של APTs

יעדים ספציפיים: APTs מכוונים לארגונים, מגזרים או יחידים ספציפיים בעלי ערך אסטרטגי.

פעולות ארוכות טווח: מסעות תקיפה עשויים להימשך שנים, עם שלבים של איסוף מודיעין, חדירה, ניצול והוצאת מידע.

חמקנות והתחמקות: APTs משתמשים בטכניקות התחמקות מתקדמות כדי להימנע מזיהוי על ידי בקרות אבטחה מסורתיות.

וקטורים מרובים: הם משלבים spear-phishing, exploits, הנדסה חברתית, supply chain attacks ו-insider threats.

יעדים אסטרטגיים: ריגול תעשייתי, גניבת קניין רוחני, חבלה, השפעה פוליטית.

קבוצות APT ידועות

APT28 (Fancy Bear): קבוצה רוסית הקשורה ל-GRU, אחראית להתקפות על ממשלות וארגונים פוליטיים.

APT29 (Cozy Bear): קבוצה רוסית הקשורה ל-SVR, ממוקדת בריגול ארוך טווח.

APT1 (Comment Crew): קבוצה סינית הממוקדת בריגול תעשייתי במגזרים אסטרטגיים.

Lazarus Group: קבוצה צפון-קוריאנית הידועה בהתקפות הרסניות ובפשעים פיננסיים.

APT33 (Elfin): קבוצה איראנית הממוקדת במגזרי התעופה והאנרגיה.

מחזור החיים של התקפת APT

1. איסוף מודיעין: איסוף מידע על יעדים באמצעות OSINT, הנדסה חברתית וסריקה.

2. חדירה ראשונית: פגיעה באמצעות spear-phishing, exploits, watering holes או supply chain.

3. ביסוס דריסת רגל: התקנת backdoors וביסוס התמדה.

4. הסלמת הרשאות: השגת אישורי הזדהות ניהוליים וגישה למערכות קריטיות.

5. תנועה רוחבית: הרחבת הגישה ברחבי הרשת הפנימית.

6. איסוף נתונים: זיהוי ו-staging של נתונים מעניינים.

7. הוצאת מידע: הסרת נתונים באמצעות ערוצים חשאיים.

8. תחזוקה: שמירה על גישה באמצעות backdoors מרובים.

טקטיקות, טכניקות ונהלים (TTPs)

Spear-Phishing: אימיילים מותאמים אישית במידה רבה ליעדים ספציפיים.

Zero-Day Exploits: ניצול פגיעויות לא ידועות.

Living Off The Land: שימוש בכלים לגיטימיים של מערכת ההפעלה.

Custom Malware: תוכנה זדונית שפותחה במיוחד עבור היעד.

Credential Harvesting: גניבת אישורי הזדהות באמצעות keyloggers, mimikatz.

C2 חשאי: Command and Control באמצעות DNS, HTTPS, cloud services.

הגנה מפני APTs

Threat Intelligence: מעקב אחר IOCs, TTPs ומסעות APT פעילים.

Threat Hunting: חיפוש יזום אחר אינדיקטורים לפגיעה ברשת.

פילוח רשת: הגבלת תנועה רוחבית באמצעות מיקרו-פילוח.

EDR/XDR: זיהוי ותגובה מתקדמים בנקודות קצה ובשכבות מרובות.

ניטור התנהגותי: UEBA לזיהוי חריגות התנהגות.

Zero Trust: אימות רציף של זהות והרשאה.

Security Awareness: הדרכה ספציפית על spear-phishing וטקטיקות APT.

זיהוי APTs

זיהוי APTs דורש גישה רב-שכבתית המשלבת טכנולוגיה, מודיעין וניתוח:

  • ניתוח תעבורת רשת לאיתור דפוסי תקשורת חריגים
  • ניטור גישה לנתונים רגישים ולמערכות קריטיות
  • קורלציית אירועים באמצעות SIEM עם כללים ספציפיים ל-TTPs של APT
  • ניתוח תוכנות זדוניות לזיהוי כלים מותאמים אישית
  • Threat hunting המבוסס על IOCs ממסעות APT ידועים

תגובה לאירועי APT

תגובה ל-APTs דורשת זהירות יתרה כדי לא להתריע בפני היריב:

בלימה מתואמת: הסרה בו-זמנית של כל ה-backdoors שזוהו.

ניתוח פורנזי מעמיק: חקירה מלאה של היקף הפגיעה.

שחזור ציר זמן: מיפוי מלא של פעולות היריב.

איפוס אישורי הזדהות: החלפת כל אישורי ההזדהות שעלולים להיחשף.

Hardening: יישום בקרות נוספות בהתבסס על TTPs שנצפו.

Frameworks ומשאבים

MITRE ATT&CK: Framework של TTPs המשמש יריבים, חיוני להגנה מפני APTs.

Cyber Kill Chain: מודל של שלבי התקפה שפותח על ידי Lockheed Martin.

Diamond Model: Framework לניתוח חדירות ו-threat intelligence.

APT Groups and Operations: מאגרי מידע על קבוצות APT (MITRE, FireEye, CrowdStrike).

המלצות סופיות

APTs מייצגים את היריבים המתוחכמים והנחושים ביותר. הגנה אפקטיבית דורשת שילוב של בקרות טכניות מתקדמות, threat intelligence עדכני, ניטור רציף וצוותים מומחים. ארגונים בעלי ערך גבוה צריכים להניח שהם יעדים וליישם אסטרטגיית הגנה לעומק עם יכולת threat hunting יזום.