Кратко

Разбор цепочки атаки APT-группы Librarian Likho по свежему отчёту Kaspersky «Записки цифрового ревизора». Вся атака — спирфишинг, батники и легитимные утилиты, без единого бинарного импланта: примитивно, но работает, потому что люди по-прежнему запускают.pdf.exe. Польза для SOC — артефакты для поиска: C:\Intel, ночные задачи планировщика, AnyDesk под именем svchost, дамп SAM/SYSTEM. Доклад технический, но одновременно витрина отчёта и продуктов Kaspersky.

Главное

Инструменты, артефакты, технологии

Правовой и организационный контекст

Отчёт посвящён украинским группировкам против России; группа описана как спонсируемая государством, улики происхождения косвенные. Телеметрия ограничена «требованиями регуляторов» и «всяким GDPR», жертву не атрибутируют — механизм в KSN-соглашении; публикуют по протоколу «отчёт → статья → конференции» с проверкой детекта всех имплантов. Kaspersky — «не государственное ведомство, мы коммерческая компания», расследованием происшествий не занимается: «мы про Defensive, мы не про Offensive». Статьи «272, 273, 274» названы без слова «УК».

Вопросы из зала

Имена спрашивающих не звучали, зал говорил без микрофона.

Позиция спикера

Саркастичная разговорная лекция с обращениями к операторам группы, которые «так или иначе посмотрят трансляцию». Виноват для него прежде всего пользователь без Security Awareness, следом SOC. Атакующих оценивает низко, но признаёт, что примитив работает, и сам называет границы: не знает, зачем runtime.cab и персистенция, фишинг под Mail.ru предполагает «со средней степенью уверенности».

Цитаты