Кейсы и публикации

Кейс: Cyber Threat Intelligence — атрибуция APT-группы для telco-оператора

Инцидент: Компрометация billing-системыmajor telco (50M+ абонентов). Ведёр загрузки CDR, попытка lateral movement в SS7-ядро.

Методы CTI AgentD22 Data solutions:

  • Memory forensics + disk imaging (Volatility, Rekall)
  • Network traffic analysis (Zeek, Suricata, PCAP за 6 месяцев)
  • Malware RE: Ghidra, IDA Pro — custom loader, C2 protocol
  • Attribution: TTP matching (MITRE ATT&CK), infrastructure overlap (passive DNS, SSL certs, WHOIS history), code similarity (BinDiff)
  • Threat hunting: retrospective hunt по IOC в историческом трафике

Атрибуция: APT41 / Winnti Group (China-nexus). Перекрытие с кампаниями 2023-2024: ShadowPad, PlugX, Cobalt Strike BEACON с custom config.

Результат:

  1. Полная карта компрометации: initial access (VPN vulnerability CVE-2024-xxxx) → credential dumping → lateral movement → data staging → exfil
  2. 150+ IOC (IP, domains, hashes, mutexes, registry keys, YARA rules)
  3. Блокировка на периметре, ротация credentials, hardening SS7
  4. IOC переданы в CERT РФ, FIRST, вендоры (Kaspersky, Positive Technologies, Solar)

Профилактика: Внедрено continuous CTI monitoring (AgentD22 Data solutions Threat Feed) — real-time matching входящего трафика с threat intel.


← Назад к списку новостей