APT可能會先進行情報蒐集,了解目標組織的架構、人員與系統;接著透過社交工程、漏洞或其他方式取得初始存取權。
進入環境後,攻擊者可能進一步進行:權限提升 → 橫向移動 → 建立持久化 → 資料蒐集 → 資料外洩
而且攻擊者可能會刻意降低自己的存在感,不急著破壞系統,而是慢慢了解環境、等待適當時機。
這也是為什麼APT讓資安人員很頭痛。
因為如果電腦突然全部中毒,反而比較容易發現。
最麻煩的可能是:「看起來什麼事情都沒有發生,但其實有人已經在裡面很久了。」
所以開始接觸SOC之後,我也慢慢理解為什麼資安監控這麼重要。
我們看到的可能只是一個登入異常、一台設備出現可疑連線,或是一個帳號突然出現奇怪的行為。單獨看,好像都沒什麼。
但如果把這些事件串起來,就可能發現:這不是單一事件,而是一條完整的攻擊鏈。
而這也讓我開始理解APT真正可怕的地方:不是「攻擊很強」,而是攻擊者很有耐心。