Перейти к содержимому

Kill chain фишинговой атаки: пошаговый разбор инцидента глазами SOC-аналитика

Kill chain фишинговой атаки: пошаговый разбор инцидента глазами SOC-аналитика
Время чтения: 14 мин.

По данным Verizon DBIR 2025, в 36% инцидентов с утечками данных вектором начального доступа оказался фишинг, а человеческий фактор задействован в 68% случаев. IBM X-Force добавляет масла в огонь: генерация фишинговых писем с помощью GenAI стала быстрее в 11,4 раза при сопоставимом качестве. Вопрос уже не «придёт ли фишинговое письмо», а на каком этапе компания сумеет разорвать цепочку атаки прежде, чем та дойдёт до финала. Именно для этого существует kill chain — и именно её мы сейчас разберём по шагам.

Cyber Kill Chain и фишинг: зачем SOC-аналитику знать эту модель угроз

Cyber Kill Chain — модель, предложенная Lockheed Martin в 2011 году (работа «Intelligence-Driven Computer Network Defense»). Она описывает жизненный цикл кибератаки как последовательность из семи этапов: разведка, вооружение, доставка, эксплуатация, установка, командование и управление (C2), действия на цели. Название — из военной терминологии: «kill chain» — цепочка поражения, последовательность от обнаружения цели до нанесения удара.

Ключевая идея проста: если прервать цепочку на любом этапе, атака не достигнет конечной цели. Атакующему нужно пройти все семь шагов. Защитнику достаточно сработать на одном.

Для SOC-аналитика kill chain — рабочий инструмент реагирования на инциденты. Когда в тикет попадает подозрительное письмо, модель помогает ответить на три вопроса:

  • До какого этапа дошла атака?
  • Какой контроль безопасности должен был сработать, но не сработал?
  • Что конкретно починить, чтобы следующая аналогичная атака остановилась раньше?

По сути kill chain — инструмент compromise assessment (оценки компрометации): он показывает, насколько глубоко атака проникла в инфраструктуру.

Параллельно с kill chain используется MITRE ATT&CK — открытая база тактик и техник атак. Каждому приёму присвоен уникальный T-код: например, T1566 — Phishing, тактика Initial Access. Kill chain даёт высокоуровневую карту жизненного цикла кибератаки, ATT&CK — детализацию: какие конкретно техники атакующий применяет на каждом шаге. В этой статье используются обе модели.

Сценарий: от поддельного счёта до утечки данных

Чтобы разбор фишинговой атаки по этапам не остался абстрактным, проведём его на сквозном примере — типичной атаке, которая проходит через SOC регулярно.

Ситуация. Бухгалтер компании получает письмо от «подрядчика» с темой «Счёт за май — оплатить до конца недели». Во вложении — PDF-файл. Письмо визуально неотличимо от настоящих: верный логотип, правильное имя менеджера, похожий адрес отправителя. Бухгалтер открывает PDF, и через сорок минут с его рабочей станции начинается исходящий трафик на внешний IP.

Бизнес-логика атаки: злоумышленник хочет получить доступ к внутренней сети, собрать учётные данные сотрудников и на финальном этапе — вывести конфиденциальные данные или развернуть шифровальщик. Фишинг — начальное звено, за которым следует полноценная операция по стадиям целенаправленной атаки.

Разберём каждый из семи этапов kill chain фишинговой атаки и покажем, где именно компания могла её остановить.

Семь этапов kill chain фишинговой атаки

Разведка — этап, который начинается задолго до письма

Что делает атакующий. Собирает информацию о компании и конкретном сотруднике. Типичные источники:

  • LinkedIn: должности, имена, оргструктура. В нашем примере атакующий находит бухгалтера и из публикаций компании узнаёт имя реального подрядчика.
  • Сайт компании: адреса электронной почты (часто по шаблону i.ivanov@company.ru), новости о контрактах.
  • OSINT-инструменты: theHarvester, hunter.io для массового сбора email по домену.
  • Публичные утечки: в базах вроде Exploit.In (593 млн учётных записей, по данным Have I Been Pwned) ищется, не использовал ли бухгалтер корпоративную почту для регистрации на сторонних сервисах.

Всё это — классическая социальная инженерия (social engineering): методы воздействия на человека для получения информации или доступа. Звучит просто, но именно на этом этапе закладывается 80% успеха атаки.

Точка обнаружения. Разведку крайне сложно обнаружить — она происходит за пределами инфраструктуры компании. Но можно снизить её эффективность: минимизировать публичные данные о сотрудниках, убрать прямые email-адреса с сайта, обучить сотрудников не публиковать рабочую почту в открытых профилях.

Вооружение — создание вредоносной нагрузки

Что делает атакующий. Создаёт или адаптирует вредоносный файл под обнаруженные слабые места. В нашем сценарии — PDF со встроенным JavaScript, который при открытии скачивает и запускает исполняемый файл (dropper). По данным CrowdStrike Global Threat Report 2025, вредоносное использование GenAI для социальной инженерии и фишинга удвоилось за 2024 год: атакующие генерируют убедительные тексты писем и поддельных документов быстрее.

На этом этапе атакующий также готовит инфраструктуру: регистрирует домен, визуально похожий на домен подрядчика (например, podryadchik-group.ru вместо podryadchik.ru), и настраивает почтовый сервер.

Точка обнаружения. Вооружение происходит на инфраструктуре атакующего — обнаружить его в реальном времени невозможно. При разборе инцидента этот этап восстанавливается ретроспективно: по метаданным файла (время создания, автор), структуре вредоносного кода и индикаторам компрометации (IoC — хеши файлов, адреса серверов).

Доставка — фишинговое письмо попадает в почтовый ящик

Что делает атакующий. Отправляет письмо с вредоносным вложением или ссылкой. В терминах MITRE ATT&CK это техника Spearphishing Attachment (T1566.001) — целевой фишинг с вредоносным вложением, или Spearphishing Link (T1566.002) — со ссылкой на вредоносный ресурс. Обе относятся к тактике Initial Access.

В нашем случае письмо приходит с адреса billing@podryadchik-group.ru. Визуально всё корректно, но при проверке заголовков картина другая:

  • SPF (Sender Policy Framework) — механизм, проверяющий, имеет ли сервер отправителя право посылать почту от имени домена. Результат: fail — IP-адрес отправителя не в списке разрешённых.
  • DKIM (DomainKeys Identified Mail) — цифровая подпись, подтверждающая целостность письма. Подпись отсутствует.
  • DMARC (Domain-based Message Authentication) — политика, указывающая серверу-получателю, что делать с письмом, не прошедшим SPF или DKIM. Политика none — даже при провале проверок письмо доставляется.

Точка обнаружения. Это первый этап, где у компании появляется реальный шанс как остановить фишинговую атаку, так и зафиксировать попытку:

  • Почтовый шлюз (Proofpoint, Mimecast, Microsoft Defender for Office 365) проверяет SPF/DKIM/DMARC и помещает письмо в карантин при spf=fail.
  • Песочница (sandbox) на шлюзе открывает вложение в изолированной среде и анализирует поведение.
  • Правила корреляции в SIEM: алерт на получение письма от домена, зарегистрированного менее 30 дней назад.

Ограничение: если домен отправителя не настроил строгую DMARC-политику (reject), а оставил none — почтовый шлюз пропустит письмо, даже увидев провал SPF. Замок на двери есть, но его никто не повернул.

Эксплуатация — пользователь открывает вложение

Что делает атакующий. Ждёт, пока жертва взаимодействует с файлом или ссылкой. В MITRE ATT&CK это техника Malicious File (T1204.002, тактика Execution) — выполнение кода через вредоносный файл, или Malicious Link (T1204.001) — через переход по ссылке.

Бухгалтер открывает PDF, встроенный JavaScript эксплуатирует уязвимость в PDF-ридере и запускает dropper. На практике доставка и эксплуатация часто происходят почти одновременно: сотрудник получает письмо и открывает вложение в течение минут.

Дальше счёт идёт на часы. По данным CrowdStrike Global Threat Report 2025, среднее время латерального перемещения (переход от первой скомпрометированной машины к следующей) составило 62 минуты в 2024 году, а рекорд — 51 секунда. Окно между открытием файла и полной компрометацией сети может быть меньше часа.

Точка обнаружения:

  • Групповые политики, запрещающие запуск макросов в Office-документах и JavaScript в PDF-ридерах. Если бухгалтеру макросы не нужны — они должны быть заблокированы.
  • EDR (Endpoint Detection and Response) — агент на рабочей станции, который отслеживает поведение процессов в реальном времени. Фиксирует, что PDF-ридер порождает дочерний процесс cmd.exe или powershell.exe — для программы просмотра документов это аномалия.
  • Антивирус: сигнатурный или поведенческий анализ dropper’а.

[Применимо: внутренний пентест, all OS versions с Adobe Acrobat/Reader или Foxit Reader]

Установка — закрепление в системе жертвы

Что делает атакующий. Устанавливает бэкдор (скрытый канал удалённого доступа) или RAT (Remote Access Trojan — троян удалённого управления), чтобы сохранить доступ к машине даже после перезагрузки. Типичные действия:

  • Добавление записи в автозагрузку через реестр Windows.
  • Создание задачи в планировщике задач.
  • Копирование вредоносного файла в системную директорию и маскировка под легитимный процесс.

Точка обнаружения:

  • Мониторинг изменений в ключах автозагрузки реестра (HKCU\Software\Microsoft\Windows\CurrentVersion\Run).
  • Host-based IDS: алерт на создание новых сервисов или задач планировщика.
  • Sysmon (бесплатный инструмент Microsoft для расширенного логирования на конечных точках): события создания процессов (Event ID 1), создания файлов (Event ID 11), изменений реестра (Event ID 13).

Ограничение контроля: если на рабочих станциях не установлен Sysmon или EDR, события установки вредоносного ПО не попадут в логи. SOC-аналитик при расследовании обнаружит пустоту в таймлайне — и не сможет восстановить, что произошло между открытием файла и первым C2-запросом. Это одна из самых частых дыр в реальных инфраструктурах.

Командование и управление (C2) — связь с внешним сервером

Что делает атакующий. Устанавливает канал связи между скомпрометированной машиной и своим сервером C2. Через этот канал отдаются команды: загрузить дополнительные инструменты, собрать учётные данные, переместиться на другие хосты.

C2-трафик маскируется под обычный: HTTP/HTTPS-запросы к легитимно выглядящим доменам, DNS-туннелирование (передача данных через DNS-запросы), обращения к облачным сервисам. Cobalt Strike, Sliver, Metasploit — все три предоставляют готовые средства обфускации трафика.

Точка обнаружения:

  • DNS-фильтрация: блокировка обращений к недавно зарегистрированным доменам и адресам из threat intelligence-фидов (постоянно обновляемые списки вредоносных индикаторов).
  • Прокси-сервер с SSL-инспекцией: анализ содержимого HTTPS-трафика на характерные паттерны C2.
  • NDR (Network Detection and Response) — сетевой мониторинг, который обнаруживает «маячки» (beacons): периодические запросы к одному IP с фиксированным интервалом.
  • Правило в SIEM: алерт на исходящие соединения в нерабочее время или к IP в юрисдикциях, с которыми компания не взаимодействует.

Действия на цели — ради чего всё затевалось

Что делает атакующий. Достигает конечной цели атаки. Варианты зависят от мотивации:

  • Кража учётных данных. Техника Valid Accounts (T1078) — использование украденных логинов и паролей для доступа к другим системам. По данным Verizon DBIR 2025, кража учётных данных задействована в 38% утечек. IBM X-Force оценивает: ежедневно в dark web появляется свыше 6 000 свежих учётных записей.
  • Сбор и вывод данных. Техника Email Collection (T1114), подтехника Email Forwarding Rule (T1114.003) — создание правила пересылки, чтобы копии входящих уходили на адрес атакующего. Пользователь ничего не замечает.
  • Развёртывание шифровальщика. По данным Mandiant M-Trends 2025, 23% расследований в 2024 году были связаны с ransomware.

Фишинг остаётся актуальным вектором для APT-группировок и в 2026 году. Microsoft зафиксировал кампанию CaptiveCrunch, где группировка Midnight Blizzard (Storm-2945) компрометировала порталы авторизации гостиничных сетей для доставки вредоносного ПО и кражи учётных данных путешественников.

Точка обнаружения:

  • DLP (Data Loss Prevention): блокировка отправки конфиденциальных документов на внешние адреса.
  • UEBA (User and Entity Behavior Analytics) — анализ поведения пользователей: алерт, если бухгалтер внезапно обращается к файлам, с которыми никогда не работал.
  • Мониторинг создания правил пересылки в почте: в Exchange/Microsoft 365 — команда New-InboxRule с пересылкой на внешний адрес.

Как разобрать фишинговый инцидент: делай раз, делай два, делай три

Ниже — пошаговый процесс анализа инцидента фишинга, который SOC-аналитик выполняет при поступлении тикета о подозрительном письме. Цель — определить, на каком этапе kill chain находится атака, и зафиксировать точки контроля безопасности, которые не сработали.

Требования к окружению:

  • Почтовый клиент с возможностью просмотра исходных заголовков (Outlook: «Свойства → Заголовки Интернета»; Gmail: «Показать оригинал»; Thunderbird: Ctrl+U)
  • Браузер для VirusTotal (virustotal.com) и any.run — бесплатные аккаунты достаточны для базового анализа
  • Доступ к SIEM (Splunk, QRadar, ELK) или хотя бы к логам почтового шлюза в текстовом формате
  • ОС: Windows, Linux или macOS — все действия выполняются через веб-интерфейс или встроенные утилиты

Анализ заголовков письма

Шаг 1. Откройте исходный код подозрительного письма и найдите блок Authentication-Results. Он содержит результаты проверки подлинности:

Authentication-Results: mx.company.ru;
  spf=fail (sender IP is 185.XX.XX.XX) smtp.mailfrom=podryadchik-group.ru;
  dkim=none;
  dmarc=fail action=none header.from=podryadchik-group.ru

spf=fail — IP сервера отправителя не авторизован для домена. dkim=none — цифровая подпись отсутствует. dmarc=fail action=none — домен не настроил строгую политику, письмо доставлено несмотря на провал проверок. Уже на этом шаге видно: атака прошла этап Доставки, и почтовый шлюз мог её остановить, но не остановил.

Шаг 2. Скопируйте хеш вложения (SHA-256) и проверьте его на VirusTotal. Для получения хеша: certutil -hashfile invoice.pdf SHA256 на Windows или sha256sum invoice.pdf на Linux/macOS. Если VirusTotal показывает детекты — файл уже известен как вредоносный. Если детектов ноль — это не значит, что файл безопасен: загрузите его в песочницу any.run для динамического анализа. Песочница открывает файл в изолированной среде и записывает, какие процессы он порождает и какие сетевые соединения создаёт.

Шаг 3. Определите, открывал ли сотрудник вложение. Постройте запрос в SIEM по имени файла и хосту пользователя:

index=sysmon EventCode=1 ParentImage="*AcroRd32.exe"
| where NOT match(Image, "(?i)AcroRd32")
| table _time, ComputerName, User, Image, CommandLine

Этот SPL-запрос для Splunk ищет события Sysmon Event ID 1 (создание процесса), где родительский процесс — Adobe Acrobat Reader, но дочерний — нечто иное (cmd.exe, powershell.exe, wscript.exe). Если в результатах есть строки — атака прошла этап Эксплуатации: PDF был открыт, вредоносный код запустился. Если результатов нет — атака застряла на этапе Доставки: письмо пришло, но файл не открывали.

Построение таймлайна в SIEM

После определения этапа атаки постройте таймлайн — хронологическую цепочку событий. Это позволяет увидеть полную картину и оценить, где kill chain можно было разорвать раньше.

Что искать в логах:

  1. Лог почтового шлюза: время получения письма, результат SPF/DKIM/DMARC, результат sandbox-анализа.
  2. Логи endpoint (Sysmon, EDR): время открытия файла, порождённые процессы, созданные файлы, изменения реестра.
  3. Логи прокси/файрвола: исходящие соединения с хоста бухгалтера после открытия файла — IP-адреса, порты, объём переданных данных.
  4. Логи Active Directory: вход под учётной записью бухгалтера с нетипичных хостов — признак латерального перемещения.

Готовый таймлайн отвечает на центральный вопрос: «На каком этапе kill chain атака была обнаружена — и на каком должна была быть обнаружена?». Разрыв между этими двумя точками и определяет приоритеты для hardening-плана.

Точки обнаружения фишинга: чеклист по этапам kill chain

Чеклист ниже можно использовать для аудита текущих контролей или передать администратору. Для каждого этапа — конкретное действие и инструмент проверки.

Этап kill chain Что проверить Инструменты
Разведка Объём публичных данных о сотрудниках; наличие корпоративных email в утечках theHarvester, Have I Been Pwned
Вооружение Не обнаруживается в реальном времени; ретроспективно — метаданные файла, IoC VirusTotal, Hybrid Analysis
Доставка Настройка SPF/DKIM/DMARC на reject; sandbox на почтовом шлюзе; правило на новые домены Proofpoint, Mimecast, Defender for Office 365
Эксплуатация Блокировка макросов и скриптов в документах; политика ограничения запуска приложений GPO, Microsoft Intune, EDR
Установка Мониторинг автозагрузки, новых сервисов, задач планировщика Sysmon (Event ID 1, 11, 13), EDR
C2 DNS-фильтрация; анализ beacons; SSL-инспекция на прокси NDR, DNS-фильтр (Cisco Umbrella), Zeek
Действия на цели DLP; мониторинг правил пересылки почты; UEBA Microsoft Purview, Splunk UBA

Ограничения модели kill chain при анализе инцидента фишинга

Kill chain — рабочая модель для разбора фишинговой атаки по этапам, но у неё есть границы. Знать их так же важно, как знать саму модель.

Линейность. Kill chain предполагает последовательное прохождение всех семи этапов. Credential phishing (фишинг для кражи паролей через поддельную страницу авторизации) пропускает этапы Installation и C2: пользователь вводит логин и пароль на фейковом сайте, данные мгновенно попадают к атакующему без установки вредоносного ПО.

Фокус на периметре. Kill chain описывает атаки, приходящие извне. BEC-атаки (Business Email Compromise), где злоумышленник не использует вредоносное ПО, а отправляет убедительное письмо с просьбой перевести деньги на подставные реквизиты, не вписываются в стадии «Вооружение» и «Установка».

Инсайдерские угрозы. Если сотрудник намеренно передаёт данные — kill chain неприменима: атакующий уже внутри периметра с легитимными правами.

Для более детальной классификации техник kill chain дополняют MITRE ATT&CK. Ряд организаций используют расширенную модель Unified Kill Chain (18 этапов, предложена в 2017 году), которая выделяет латеральное перемещение и закрепление как отдельные фазы. Но для первого разбора инцидента классическая семиэтапная модель — оптимальный старт.

Разбор по kill chain часто подаётся как ретроспективное упражнение: инцидент случился, разложили на этапы, написали отчёт. На практике модель ценнее в другом направлении. Берёшь семь этапов, для каждого выписываешь контроли, которые сейчас стоят в инфраструктуре, — и дыры видны до инцидента. В каждом втором разборе, который проходит через SOC, картина одна и та же: на Доставке стоит почтовый шлюз, на Действиях на цели — DLP, а между ними — пустота. Нет Sysmon, нет NDR, нет DNS-фильтрации. Атака проходит три-четыре этапа незамеченной, и обнаруживают её только по последствиям.

Бюджеты и внимание концентрируются на двух полюсах: «не пустить письмо» (email gateway) и «обучить сотрудников» (awareness training). Середина цепочки — Exploitation, Installation, C2 — остаётся без контроля, хотя именно там генерируется большинство полезных алертов, если инструменты установлены и настроены. GenAI делает фишинговые письма всё менее отличимыми от настоящих, и ставка только на фильтрацию и обучение — стратегия с убывающей отдачей. Поле боя смещается вправо по kill chain, в зону endpoint и network detection. Тем, кто только входит в ИБ и хочет разобраться, как работают эти связки от анализа заголовков до корреляции в SIEM, — на IB Basics в Codeby Academy показывают что делать в первый месяц после «хочу в ИБ», без академического тона.

Эту тему и смежные навыки разбирают на практике в курсе «Аналитик SOC» Codeby Academy.