Более активная эксплуатация уязвимостей нулевого дня и edge (периферийных) устройств
Тенденцию увеличения количества случаев эксплуатации таких уязвимостей наблюдают еще с 2012 года, поэтому в 2024 году ожидается его дальнейший рост.
Одна из причин состоит в том, что злоумышленники хотят иметь постоянный доступ к взломанной среде как можно дольше. Уязвимости нулевого дня и edge-устройства позволяют преступникам пользоваться взломанной системой в течение длительного времени: дольше, чем с помощью фишинга или вредоносного ПО, обнаружение которых постоянно совершенствуется.
Поэтому злоумышленники все чаще прибегают к альтернативным методам, чтобы оставаться незамеченными. Edge-устройства и программное обеспечение для виртуализации особенно привлекают злонамеренных хакеров, поскольку их трудно отслеживать.
Эксплуатация уязвимостей нулевого дня увеличит количество успешных кибератак, в том числе с использованием программ-вымогателей, которые вынуждают организации платить злоумышленникам большие суммы.
Киберактивность касательно выборов в США
В 2024 году в США пройдут президентские выборы. Поэтому разные злоумышленники, в том числе с поддержкой от правительств некоторых государств, будут прибегать к шпионажу, операциям влияния на избирательные системы, выдаче себя за кандидатов в социальных сетях и направленным на избирателей информационным операциям.
Более того, снижение уровня киберактивности вряд ли случится даже после выборов. Вероятно, произойдет новая волна фишинга и других атак против правительства США, поскольку некоторые государства, в частности Китай, рф и Иран, будут пытаться получить преимущество в принятии решений (вероятно, во время смены администрации).
Эти кампании могут стать более распространенными в 2024 году, поскольку инструменты ИИ позволят увеличить масштаб и темп кибератак.
Развитие политического хакерства
В 2022-2023 годах полномасштабное российское вторжение в Украину сопровождалось большим количеством кибератак на оба государства. Относительно ХАМАС и Израиля тоже можно наблюдать высокий уровень киберактивности. Это включает в себя атаки типа DDoS, утечки данных и замены страниц веб-сайтов.
В обоих контекстах Mandiant Intelligence отмечает, что эти кибергруппировки демонстрируют навыки выше средних и согласованность с нарративами и целями государства, которое они поддерживают.
Увеличивается вероятность применения подобных кибератак против гражданских и военных целей. Предполагается, что такие тактики могут использоваться для обеспечения успеха военных операций.
Вредоносное ПО типа «wiper» станет частью киберарсеналов всех государств
Перед полномасштабным российским вторжением в Украину в 2022 году профессиональные российские государственные хакеры совершили кибератаки на украинские организации, которые по времени совпали с активными боевыми действиями того года.
Другие страны могут скопировать эту технику, применяя вредоносное ПО типа «wiper». Учитывая напряженность в Тайваньском проливе и другие глобальные угрозы безопасности, в 2024 году можно ожидать подобные атаки на стратегически важные цели.
Нацеленность на космическую инфраструктуру
Ситуация в Украине продемонстрировала зависимость от космических технологий (как Starlink, а также других спутников и коммуникационных сетей) во время войны.
В 2024 году ожидают увидеть полный спектр возможностей эксплуатации компьютерных сетей для компрометации космической, а также связанной с ней наземной инфраструктуры и каналов связи для достижения военных целей, в том числе шпионажа.
Развитие атак на гибридные и многооблачные среды
В 2023 году Mandiant работали с VMware над устранением уязвимости нулевого дня, которая позволяла злоумышленнику выполнять код на гостевых виртуальных машинах. Несмотря на то, что этот недостаток касался только одного гипервизора, это продемонстрировало, что преступные хакеры нацелились на облака, ища способы закрепиться и расширить атаку на другие облачные среды.
В 2024 году прогнозируют дальнейшее развитие этих методов. Для этого злоумышленники постараются эксплуатировать уязвимости и неправильные конфигурации, поэтому важно контролировать безопасность своих облачных сред.
Учащенная эксплуатация бессерверных сервисов в облаке
В 2023 году можно было наблюдать увеличение количества криптомайнеров, которые разворачивались на бессерверной инфраструктуре.
Прогнозируют, что в 2024 году киберпреступники и государственные кибероператоры будут более активно использовать бессерверные технологии в облаке, потому что они предоставляют большую масштабируемость, гибкость и могут быть развернуты с помощью автоматизированных инструментов.
Вымогательство продолжится
Вымогательство, вероятно, будет и дальше оставаться самой влиятельной формой киберпреступности для предприятий и общества во всем мире. В 2023 году эта угроза только росла, поэтому такая тенденция, вероятно, продолжится и в следующем году, особенно с применением программ-вымогателей, использование которых увеличилось в последние годы.
Шпионаж и «спящие» сети ботов
Кибершпионаж станет более масштабным, но в то же время осторожным. Будут создаваться «спящие» сети ботов из уязвимого Интернета вещей (IoT), девайсов небольших предприятий, роутеров и end-of-life устройств с помощью как старых, так и новых эксплойтов.
Эти сети будут использоваться при необходимости и выключаться в случае их обнаружения или неисправности, что усложнит попытки отслеживания активности и поиска ее источника. Они будут отличаться от обычных сетей ботов, в которых количество устройств использовалось для усиления атак, таких как DDoS.
Увеличение количества атак с использованием ИИ
Злоумышленники все чаще применяют искусственный интеллект для усовершенствования своих кибератак, и особенно это касается социальной инженерии.
К примеру, эта технология дает возможность создавать правдоподобные дипфейки сотрудников организации, что позволяет преступникам похищать большие суммы у этих компаний.
Использование старых техник
Хоть злоумышленники и ищут новые способы проведения атак, чтобы оставаться незамеченными, ожидается возрождение более древних и малоизвестных методов кибератак.
Например, в 2013 году был публикован пост об использовании незадокументированных функций SystemFunctionXXX вместо функций криптографии в задокументированном Windows API. Эта техника стала популярной только в конце 2022 года, когда несколько исследователей кибербезопасности начали обсуждать ее и опубликовали фрагменты кода в своих блогах и GitHub. Тогда на VirusTotal начали появляться новые образцы вредоносного ПО с реализацией этой техники.
Также недавно стал известен кейс использования техники антивиртуальной машины (anti-VM), подробно описанной в анализе вредоносного ПО в далеком 2012 году.
Дальнейшая миграция разработчиков вредоносного ПО на современные языки программирования
Разработчики вредоносного ПО будут продолжать создавать все больше программного обеспечения на новых языках программирования, таких как Go, Rust и Swift. Это объясняется их удобством, наличием обширной стандартной библиотеки, возможностями low-level программирования и легкой интеграцией со сторонними пакетами. Эти языки и экосистемы позволяют более быстро и дешево разрабатывать новые вредоносные программы.
Таким образом, потребность в новых сигнатурах обнаружения только растет. К сожалению, современные языки программирования часто имеют долгое время выполнения (Go) и/или используют новейшие методы компиляции (Rust), что затрудняет обратную разработку (reverse engineering). Другими словами, они имеют преимущества упаковки и обфускации без использования протектора.
Увеличение количества атак на цепи поставок через менеджеры пакетов ПО
В последние годы атаки на цепи поставок, направленные на NPM (менеджер пакетов Node.js), например IconBurst, продемонстрировали, как злоумышленники нацеливаются на разработчиков программного обеспечения.
В одном кейсе разработчик был скомпрометирован из-за установки вредоносного пакета, который предоставил преступному хакеру доступ к исходному коду и возможность создать бэкдор. Это недорогая, но мощная тактика.
Вероятно, подобные атаки будут становиться все более распространенными. В частности потому, что злоумышленники переходят на менее отслеживаемые менеджеры пакетов, как PyPI (Python) и crates.io (Rust).
Рост угроз для мобильных устройств
Ожидают, что в 2024 году киберпреступники и мошенники будут и дальше внедрять новые тактики социальной инженерии. Например, имитацию различных сервисов, сообщения от фейковых аккаунтов в социальных сетях, банков или государственных организаций, а также всплывающие оповещения для установки вредоносного ПО на мобильные устройства.
Все больше финансовых потерь от кибератак
По прогнозам, в 2024 году киберпреступность обойдется миру в 9,5 триллиона долларов США.
Цена киберстрахования будет оставаться стабильной
Рынок страхования часто колеблется. За последние несколько лет он ужесточился и характеризовался ростом цены киберстрахования и меньшим покрытием. Но теперь рынок начинает смягчаться: увеличение конкуренции должно приостановить рост цен. В то же время ожидается, что общая тенденция ограничения покрытия системных рисков будет продолжаться, однако вполне возможно, что страховые компании увеличат покрытие определенных рисков, чтобы успешно конкурировать в новых условиях.
Консолидация вокруг SecOps
В 2024 году прогнозируют большую консолидацию в SecOps, поскольку клиенты все чаще хотят видеть интегрированный анализ рисков и угроз в решениях кибербезопасности. Они будут заинтересованы в интегрированной экосистеме, охватывающей всю их сеть: облачные, многооблачные, локальные и гибридные среды.
Также клиенты будут ожидать предоставления рекомендаций, поддержки и контента для быстрого внедрения программы безопасности out-of-the-box.
Увеличение потребности в автоматизации
Темп работы современных команд разработчиков ускоряется, поэтому для обеспечения надлежащей защиты компонентов автоматизированные инструменты для проверки безопасности станут еще нужнее.







