Lühidalt: Ahelasisesele (on-chain) analüüsile tuginev C2-uuring näitab, et umbes 30 erinevat osalist – neist vaid kaks riigiga seotud – kasutasid sama käsu- ja juhtimisserveri (command-and-control) tööriistakomplekti, mistõttu klassikalised tehnilised sõrmejäljed muutuvad atributsiooni alusena kasutuskõlbmatuks.
Riigiga seotuks peetud ründekampaania taga oleva käsu- ja juhtimisserveri (C2) taristu analüüs näitab, et sama plokiahelapõhist C2-tehnikat kasutas umbes 30 erinevat operaatorit – neist vaid kaks on seostatavad riiklike programmidega, ülejäänud on tavalised kurjategijad. Infoturbejuhtidele (CISO-dele) tähendab see, et pelgalt tehniline sõrmejälg ei ütle enam midagi selle kohta, kes tegelikult ettevõtte võrgus asub.
Uurimuse lähtepunktiks oli pahavara, mis lahendas oma C2-aadressi avalikus plokiahelas oleva nutilepingu (smart contract) päringu kaudu. Seni avaldatud raportid olid dokumenteerinud vaid ühte nutilepingut. Analüüsides plokiahelat ennast, mitte ainult pahavaraproovi, leidis autor umbes paarkümmend baidipõhiselt identset nutilepingut ning mitmeid variante, mis kõik käivitavad sama sündmuse ja on ilmselt loodud sama koostaja (builder) poolt. Nende taga oli umbes 30 erinevat operaatori rahakotti (wallet). Vaid kahte neist rahakottidest sai – teiste teadlaste tehtud eraldiseisva pahavaraperekonna atributsiooni, mitte ahelaandmete enda põhjal – usutavalt seostada riiklike programmidega. Ülejäänud umbes 28 rahakoti puhul olid täheldatavad tavaliste kurjategijate käitumismustrid.
Artikli põhisõnum seab kahtluse alla ohuanalüüsis levinud eelduse: jagatud C2-tööriistakomplekt ei ole nõrk atributsioonisignaal, vaid pigem vastupidine signaal. Mida eristuvam on sellise komplekti sõrmejälg, seda usaldusväärsemalt grupeerib see kokku osalisi, kellel pole omavahel mingit seost. Autor rõhutab selgesõnaliselt oma andmete piire: ahelasisesest analüüsist ei saa tuletada operaatori atributsiooni ning ühine nutilepingute perekond ei tähenda, et kliendid tunnevad üksteist, kooskõlastavad tegevusi või jagavad tellimusi. Ahelaandmed näitavad vaid seda, et üks koostaja on loonud tööriista paljudele ostjatele – mitte seda, millised ostjatest on riiklikud.
Autor viitab teistele oma varasematele sarnase struktuuriga juhtumitele: Iraaniga seostatud botneti puhul selgus, et kasutatud tööriistabaas pärines vene kurjategijate teenusepakkuja pakkumisest, mille asjaomane osaline oli lihtsalt üle võtnud. Mitme Hiinaga seostatud laadija (loader) analüüsi puhul tuli sama põhjuse tõttu jääda atributsioonis madala kindlustasemega hinnangu juurde, kuna külgkoormamise (side-loading) ahelad ja tavapärased Cobalt Strike’i kasulaadungid on nn ühisvara, mida kasutavad ühtemoodi nii riiklikud kui ka kriminaalsed osalised. Ühel juhul koosnes kogu kasulaadung muutmata, tavapoest saadaolevast Cobalt Strike’ist – binaarfailist, mis ei võimalda saatja kohta mingeid järeldusi teha.
Artikkel asetab selle tähelepaneku laiemasse konteksti: ka Mandiant on teisest vaatenurgast – võrguperspektiivist – dokumenteerinud, kuidas Hiinaga seostatud osalised suunavad oma operatsioonid läbi töövõtjate hallatavate releevõrkude, mis õõnestab veelgi osaliste kontrolli all oleva taristu kontseptsiooni ja lühendab klassikaliste kompromiteerimisnäitajate (Indicators of Compromise) eluiga.
Turvajuhtidele tuleneb sellest praktiline järeldus igapäevaseks SOC-tööks: sõrmejälgi, mis põhinevad ühiselt kasutatavatel kommertslikel või kriminaalsetel C2-tööriistakomplektidel, ei tohiks käsitleda iseseisva atributsioonitunnusena hoiatus- ega raporteerimisprotsessides. Selle asemel on vaja täiendavaid, operaatorispetsiifilisi indikaatoreid – näiteks käitumismustreid, sihtmärgi valikut või taristu ajastust –, et eristada riiklikult juhitud kampaaniaid puhtalt kriminaalsetest, enne kui eraldatakse ressursse intsidentidele reageerimiseks või täidetakse teavitamiskohustusi.
Allikas: www.csoonline.com · Avaldatud 5. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.