APT-группировка (Advanced Persistent Threat, продвинутая постоянная угроза) — хорошо обеспеченная ресурсами, обычно государственная группа, которая ведёт долгие целевые кибероперации ради шпионажа, кражи данных или саботажа.
Как действуют APT-группировки
Термин использовали в ВВС США примерно с 2006 года, а широко известным он стал после отчёта Mandiant 2013 года о китайском подразделении APT1. «Продвинутая» — это навыки и инструменты. «Постоянная» — терпение: такие группы остаются в сети месяцами и годами.
Типичная кампания включает:
- тщательную разведку и целевой фишинг или эксплуатацию пограничных устройств, иногда с уязвимостями нулевого дня;
- собственные вредоносные программы, бэкдоры и легитимные админские инструменты для маскировки;
- горизонтальное перемещение к ценным системам и медленную незаметную выгрузку данных;
- атаки на цепочку поставок, чтобы добраться сразу до многих целей.
Почему это важно для безопасности
Цели APT — госорганы, оборонка, энергетика, телеком, наука и технологические компании, а также НКО и журналисты. Вендоры дают группировкам имена и номера:
- APT28 (Fancy Bear) и APT29 (Cozy Bear) связывают с Россией;
- APT41 и Volt Typhoon — с Китаем;
- Lazarus — с Северной Кореей. В феврале 2025 года она похитила с биржи Bybit около 1,5 млрд долларов в криптовалюте.
Некоторые группы совмещают шпионаж с финансовыми преступлениями. Они подстраиваются под защиту, поэтому одних сигнатурных средств недостаточно.
Как защищаться
- Обновляйте и укрепляйте пограничные устройства — VPN, межсетевые экраны, почтовые серверы. Их APT атакуют в первую очередь.
- Используйте киберразведку и базу знаний MITRE ATT&CK, чтобы понимать актуальные группировки и техники.
- Собирайте журналы централизованно, храните их достаточно долго и ведите проактивный поиск угроз.
- Внедрите устойчивую к фишингу MFA, сегментацию и минимальные привилегии.