Неизвестный ransomware против self-learning AI: детекция без сигнатур

Дата

В июле 2021 года шифровальщик BlackByte ещё не был занесён ни в одну базу сигнатур: ни антивирусы, ни EDR-правила его не знали. Тем не менее в финансовой организации Восточной Африки атаку остановили на стадии реконструкции сети — потому что AI-платформа Darktrace опиралась не на список известных угроз, а на отклонения от нормального поведения устройств. Это разбор того, как выглядит детекция «неизвестного неизвестного» на практике и что из этого подхода стоит забрать в свой SOC.

Что произошло

6 июля 2021 года атакующие начали брутфорс внешнего VPN-сервера организации по протоколу NTLM, перебирая пароли в том числе к типовой учётной записи Administrator. После успешного подбора они создали новую учётную запись и включили её в административную группу на сервере Active Directory — классический шаг для закрепления в домене.

Менее чем через 20 минут после компрометации VPN началась разведка сети: с сервера пошли RDP-, DCE-RPC- и SMB-подключения к контроллеру домена от имени новой учётной записи. Затем атакующие сделали паузу почти на двое суток — 8 июля активность возобновилась уже на втором контроллере домена, а 10 июля начался запуск шифровальщика с расширением файлов «.blackbyte». На тот момент этот штамм ещё не был публично категоризирован ни одним вендором.

Как это работает: детекция без сигнатур

Ключевое отличие поведенческого подхода в том, что система не спрашивает «похоже ли это на известный вредонос», а спрашивает «похоже ли это на то, что данное устройство обычно делает». В этом кейсе цепочка аномалий выглядела так:

  • SMB-перечисление с обращением к чувствительным файлам, включая базу Security Account Manager — устройство никогда раньше не запрашивало такие ресурсы;
  • использование легитимных, но контекстно-подозрительных инструментов — PsExec, Metasploit, Nmap, Process Hacker, которые не входили в обычный профиль администрирования этой сети;
  • подключения по устаревшему протоколу SMBv1 — сам по себе факт использования legacy-протокола в конкретном сегменте сети стал дополнительным сигналом;
  • перебор паролей по Kerberos с той же новой учётной записи, что указывало на попытку эскалации привилегий.

Каждый из этих сигналов сам по себе не обязательно означает компрометацию — PsExec используют и администраторы, SMB-перечисление бывает частью легитимного аудита. Но связка из необычного источника, необычного времени и необычной последовательности действий формирует картину, которую сигнатурный анализ увидеть не может в принципе: сигнатуры реагируют на файл или паттерн трафика, а не на нарушение поведенческого профиля.

Важная деталь этого кейса: автономный ответ (Darktrace RESPOND) был включён в режиме уведомлений, а не автоматического блокирования, поэтому система не остановила шифрование самостоятельно — она дала аналитикам алерты через Cyber AI Analyst и модели Enhanced Monitoring, но решение о блокировке оставалось за людьми. Это ключевой урок: поведенческая детекция без прав на автономное реагирование — это лишь наполовину работающий инструмент.

Что внедрить у себя

  1. Постройте поведенческий baseline не только для конечных точек, но и для VPN-серверов и контроллеров доменов — именно они чаще всего становятся точкой входа при брутфорсе внешних сервисов.
  2. Отслеживайте использование легитимных инструментов (PsExec, Nmap, Process Hacker, Metasploit) в контексте: кто их запускает, с какого устройства и в какое время, а не сам факт наличия в сети.
  3. Заведите отдельное правило для соединений по SMBv1 и другим legacy-протоколам — их использование в 2026 году почти всегда либо забытая интеграция, либо признак атаки.
  4. Пересмотрите режим работы автономного реагирования: если критичные модели детекции стоят в режиме «только уведомление», оцените, какие из них можно безопасно перевести в автоблокировку хотя бы для ограниченного набора действий (запись зашифрованных файлов на сетевые шары, массовое SMB-перечисление).
  5. Заложите в процесс расследования паузу-ловушку: атакующие в этом кейсе выжидали двое суток между разведкой и шифрованием. Алерты по «дремлющим» аномалиям не должны закрываться автоматически по истечении времени.
  6. Регулярно проверяйте, что модели детекции покрывают второй и третий контроллер домена, а не только первично скомпрометированный узел — атака может продолжиться на соседнем сервере после паузы.

Похожая логика поведенческой детекции применяется и в других сценариях SOC — например, в разборе ускоренной атаки на виртуализацию, где скорость шифрования стала ключевым признаком, и в материале о том, как отличать реальные защитные сигналы от рекламного шума вокруг AI-детекции вредоносного ПО. А кейс с дипфейк-атакой на Arup показывает обратную сторону медали: там, где поведенческого сигнала нет вовсе, помогает только процедурная защита.

Источники: Darktrace Blog — «Detecting the Unknown: Revealing Uncategorised Ransomware Using Darktrace» (darktrace.com).

Ещё по теме