Вектор атаки
Что такое Вектор атаки?
Вектор атакиКонкретный путь или техника, которыми атакующий получает несанкционированный доступ: фишинг, эксплуатация CVE, украденные учётные данные и тому подобное.
Вектор атаки — это конкретный путь, по которому злоумышленник попадает в цель: фишинговое письмо, открытый RDP, эксплуатируемая CVE на публично доступном приложении, утёкший пароль, повторно использованный в другом сервисе, скомпрометированная зависимость в цепочке поставок, вредоносный USB или злоупотребление инсайдером. MITRE ATT&CK группирует векторы как техники Initial Access: T1566 (фишинг), T1190 (эксплуатация публично доступного приложения), T1078 (валидные учётки).
Реальные инциденты показывают, как один вектор запускает цепочку. Остановка Colonial Pipeline в 2021 году началась с утёкшего пароля к устаревшей VPN-учётке без MFA: операторы DarkSide повторно использовали учётные данные из дампа в дарквебе. Кампания Cl0p 2023 года против MOVEit Transfer эксплуатировала CVE-2023-34362 — неаутентифицированную SQL-инъекцию (CVSS 9.8), — установив веб-шелл LEMURLOOT (замаскированный под human2.aspx) и похитив данные тысяч организаций. SolarWinds (2020) продемонстрировала вектор цепочки поставок, отравив сборочный конвейер Orion.
Защитники сопоставляют векторы с контрмерами: MFA блокирует повторное использование паролей, EDR ловит доставку вредоноса, email-шлюзы фильтруют фишинг, сегментация ограничивает открытый RDP, патчинг уменьшает эксплуатационные векторы. Сокращение векторов напрямую уменьшает поверхность атаки.
flowchart LR
A[Злоумышленник] --> B{Выбор вектора}
B --> C[Фишинг T1566]
B --> D[Эксплуатация CVE T1190]
B --> E[Украденные учётки T1078]
B --> F[Цепочка поставок]
C --> G[Первичный доступ]
D --> G
E --> G
F --> G
G --> H[Боковое перемещение]
H --> I[Кража данных или программа-вымогатель]● Примеры
- 01
Первичный доступ через непропатченную CVE на VPN-устройстве (T1190).
- 02
Фишинговое вложение доставляет банковский троян (T1566.001).
● Частые вопросы
Что такое Вектор атаки?
Конкретный путь или техника, которыми атакующий получает несанкционированный доступ: фишинг, эксплуатация CVE, украденные учётные данные и тому подобное. Относится к категории Соответствие и стандарты в кибербезопасности.
Что означает Вектор атаки?
Конкретный путь или техника, которыми атакующий получает несанкционированный доступ: фишинг, эксплуатация CVE, украденные учётные данные и тому подобное.
Как защититься от Вектор атаки?
Защита от Вектор атаки обычно сочетает технические меры и операционные практики, как описано в определении выше.