Mastodon Mastodon Mastodon Mastodon

APT-группировка

Обновлено: · CyberSecureFox Editorial Team

APT-группировка (Advanced Persistent Threat, продвинутая постоянная угроза) — хорошо обеспеченная ресурсами, обычно государственная группа, которая ведёт долгие целевые кибероперации ради шпионажа, кражи данных или саботажа.

Как действуют APT-группировки

Термин использовали в ВВС США примерно с 2006 года, а широко известным он стал после отчёта Mandiant 2013 года о китайском подразделении APT1. «Продвинутая» — это навыки и инструменты. «Постоянная» — терпение: такие группы остаются в сети месяцами и годами.

Типичная кампания включает:

Почему это важно для безопасности

Цели APT — госорганы, оборонка, энергетика, телеком, наука и технологические компании, а также НКО и журналисты. Вендоры дают группировкам имена и номера:

  • APT28 (Fancy Bear) и APT29 (Cozy Bear) связывают с Россией;
  • APT41 и Volt Typhoon — с Китаем;
  • Lazarus — с Северной Кореей. В феврале 2025 года она похитила с биржи Bybit около 1,5 млрд долларов в криптовалюте.

Некоторые группы совмещают шпионаж с финансовыми преступлениями. Они подстраиваются под защиту, поэтому одних сигнатурных средств недостаточно.

Как защищаться

  • Обновляйте и укрепляйте пограничные устройства — VPN, межсетевые экраны, почтовые серверы. Их APT атакуют в первую очередь.
  • Используйте киберразведку и базу знаний MITRE ATT&CK, чтобы понимать актуальные группировки и техники.
  • Собирайте журналы централизованно, храните их достаточно долго и ведите проактивный поиск угроз.
  • Внедрите устойчивую к фишингу MFA, сегментацию и минимальные привилегии.
Синонимы:
APT-группа, Advanced Persistent Threat, продвинутая постоянная угроза, целевая долговременная угроза