Суть обновления тактики T1014
В базе знаний MITRE ATT&CK (Enterprise) тактика T1014 (Rootkits) была обновлена 12 мая 2026 года (версия 2.0). Это критически важно для специалистов по кибербезопасности, так как техника описывает методы сокрытия программ, драйверов и сетевых соединений путем перехвата системных вызовов API. Обновление актуализировало список группировок, использующих эту технику, добавив данные за 2024–2025 годы.
Ключевые угрозы и примеры атак
В разделе "Procedure Examples" добавлены конкретные кейсы, демонстрирующие эволюцию методов сокрытия. Особое внимание уделяется переходу от классических пользовательских рутокитов к более сложным решениям на уровне UEFI и ядра Linux. Ниже приведена таблица с наиболее значимыми новыми и актуализированными примерами:
| Группировка / Инструмент | Платформа | Метод сокрытия (Суть атаки) |
|---|---|---|
| ArcaneDoor (Cisco Talos, 2024) | Linux / Cisco ASA | Хукинг функции processHostScanReply() для сокрытия активности на сетевых устройствах. |
| COATHANGER (MIVD/AIVD, 2024) | Linux / FortiGate | Перехват легитимных процессов и функций для скрытия RAT на устройствах периметра. |
| TeamTNT (G0139) | Linux | Использование открытого рутокита Diamorphine и кастомных ботов для сокрытия криптомайнинга в ядре. |
| Rocke (G0106) | Linux | Модификация /etc/ld.so.preload для хукинга функций libc, скрывающих дропперы и майнеры из списков процессов. |
| APT28 (G0007) | Windows / UEFI | Использование UEFI-рутокита LoJax для сохранения доступа на уровне прошивки. |
Технические детали обнаружения
MITRE рекомендует использовать аналитические идентификаторы AN1061, AN1062 и AN1063 для выявления активности. Основные индикаторы компрометации (IOCs) включают:
- AN1061: Незаконная загрузка драйверов режима ядра (kernel-mode) или DLL, а также аномальные модификации загрузочных компонентов.
- AN1062: Прямое вмешательство в
/dev,/procили использованиеLD_PRELOADдля сокрытия процессов. - AN1063: Выполнение неподписанных расширений ядра (KEXTs) на macOS или хукинг системных библиотек в user-space.
Почему это важно сейчас
Обновление подчеркивает, что традиционные средства защиты на уровне пользовательского пространства (user-space) больше не эффективны против современных rootkits. Атакующие, такие как TeamTNT и Winnti, активно используют ядро Linux и UEFI для обхода EDR-систем. Для защиты требуется внедрение решений, способных проверять целостность загрузочного процесса и анализировать поведение драйверов на уровне гипервизора или firmware.
Источник: Mitre ↗
