Исследования28 сентября 2026 г., 11:48 МСК🤖 Auto

MITRE ATT&CK: Обновление T1014 — Rootkits и новые угрозы 2024-2026

MITRE ATT&CK обновил тактику T1014 (Rootkits), добавив актуальные примеры атак от APT28, APT41 и TeamTNT. Анализ показывает рост использования UEFI-рутокитов и скрытия майнинга в ядре Linux.

Баннер новости 8407

Суть обновления тактики T1014

В базе знаний MITRE ATT&CK (Enterprise) тактика T1014 (Rootkits) была обновлена 12 мая 2026 года (версия 2.0). Это критически важно для специалистов по кибербезопасности, так как техника описывает методы сокрытия программ, драйверов и сетевых соединений путем перехвата системных вызовов API. Обновление актуализировало список группировок, использующих эту технику, добавив данные за 2024–2025 годы.

Ключевые угрозы и примеры атак

В разделе "Procedure Examples" добавлены конкретные кейсы, демонстрирующие эволюцию методов сокрытия. Особое внимание уделяется переходу от классических пользовательских рутокитов к более сложным решениям на уровне UEFI и ядра Linux. Ниже приведена таблица с наиболее значимыми новыми и актуализированными примерами:

Группировка / Инструмент Платформа Метод сокрытия (Суть атаки)
ArcaneDoor (Cisco Talos, 2024) Linux / Cisco ASA Хукинг функции processHostScanReply() для сокрытия активности на сетевых устройствах.
COATHANGER (MIVD/AIVD, 2024) Linux / FortiGate Перехват легитимных процессов и функций для скрытия RAT на устройствах периметра.
TeamTNT (G0139) Linux Использование открытого рутокита Diamorphine и кастомных ботов для сокрытия криптомайнинга в ядре.
Rocke (G0106) Linux Модификация /etc/ld.so.preload для хукинга функций libc, скрывающих дропперы и майнеры из списков процессов.
APT28 (G0007) Windows / UEFI Использование UEFI-рутокита LoJax для сохранения доступа на уровне прошивки.

Технические детали обнаружения

MITRE рекомендует использовать аналитические идентификаторы AN1061, AN1062 и AN1063 для выявления активности. Основные индикаторы компрометации (IOCs) включают:

  • AN1061: Незаконная загрузка драйверов режима ядра (kernel-mode) или DLL, а также аномальные модификации загрузочных компонентов.
  • AN1062: Прямое вмешательство в /dev, /proc или использование LD_PRELOAD для сокрытия процессов.
  • AN1063: Выполнение неподписанных расширений ядра (KEXTs) на macOS или хукинг системных библиотек в user-space.

Почему это важно сейчас

Обновление подчеркивает, что традиционные средства защиты на уровне пользовательского пространства (user-space) больше не эффективны против современных rootkits. Атакующие, такие как TeamTNT и Winnti, активно используют ядро Linux и UEFI для обхода EDR-систем. Для защиты требуется внедрение решений, способных проверять целостность загрузочного процесса и анализировать поведение драйверов на уровне гипервизора или firmware.

Источник: Mitre ↗