атрибуция apt группировок

  1. Сергей Попов

    Статья Деанонимизация инфраструктуры угроз через trade-паттерны: SpiderFoot и OSINT Framework в атрибуции APT

    Вот реальная ситуация из инфраструктурной атрибуции: при разборе фишинговой кампании на финансовый сектор несколько доменов удаётся связать с одной операционной группой - общий WHOIS-регистратор, близкие даты регистрации, идентичные JARM-отпечатки TLS-стека. Ни один из этих доменов не фигурирует...
  2. Сергей Попов

    Статья Пивотинг по инфраструктуре threat intelligence: от одного домена до полной карты актора

    Один домен - sempersim[.]su - засветился в фиде ThreatFox как C2 для LokiBot. Через четыре DNS-пивота от этого единственного индикатора я вышел на кластер из 25+ хостов: фишинговые домены под iCloud, инфраструктура Xworm и Remcos на динамических DNS-сервисах, общий CIDR-диапазон с 464...