Кейсы и публикации
Кейс: Cyber Threat Intelligence — атрибуция APT-группы для telco-оператора
Инцидент: Компрометация billing-системыmajor telco (50M+ абонентов). Ведёр загрузки CDR, попытка lateral movement в SS7-ядро.
Методы CTI AgentD22 Data solutions:
- Memory forensics + disk imaging (Volatility, Rekall)
- Network traffic analysis (Zeek, Suricata, PCAP за 6 месяцев)
- Malware RE: Ghidra, IDA Pro — custom loader, C2 protocol
- Attribution: TTP matching (MITRE ATT&CK), infrastructure overlap (passive DNS, SSL certs, WHOIS history), code similarity (BinDiff)
- Threat hunting: retrospective hunt по IOC в историческом трафике
Атрибуция: APT41 / Winnti Group (China-nexus). Перекрытие с кампаниями 2023-2024: ShadowPad, PlugX, Cobalt Strike BEACON с custom config.
Результат:
- Полная карта компрометации: initial access (VPN vulnerability CVE-2024-xxxx) → credential dumping → lateral movement → data staging → exfil
- 150+ IOC (IP, domains, hashes, mutexes, registry keys, YARA rules)
- Блокировка на периметре, ротация credentials, hardening SS7
- IOC переданы в CERT РФ, FIRST, вендоры (Kaspersky, Positive Technologies, Solar)
Профилактика: Внедрено continuous CTI monitoring (AgentD22 Data solutions Threat Feed) — real-time matching входящего трафика с threat intel.

