Когда мы пишем посты про хакерские группы и их киберкампании мы постоянно обращаем внимание на самую важную вещь в расследовании -
TTPs. Что расшифровывается как
Tactics, Techniques and Procedures.
Именно
TTPs позволяют с большей или меньшей степенью вероятности идентифицировать реализовавшую атаку
APT и, как следствие, стоящее за ней государство.
Поэтому когда команда
RedDrip компании
QiAnXin выкладывает сэмплы, подтверждающие причастность
DarkHotel к атакам на китайские
VPN, или
FireEye разбирает использовавшееся в атаке на
CCleaner ПО, имеющее пересечение с
APT 41, - это правильно.
А когда та же
FireEye в качестве основного аргумента того, что к атаке на
Citrix ADC и
Gateway причастна та же
APT 41, указывает спад активности атаки в период Китайского Нового Года - это неправильно.
Но есть еще один уровень экспертизы, который называется "дно". И его нам демонстрирует
The Guardian.
Вчера британцы выпустили
статью, в которой сообщили, что согласно
Национальному центру кибербезопасности (NCSC), доля целевых кибератак на британские университеты и научные учреждения, специализирующиеся на исследованиях COVID-19, возросла.
А виноваты в этом, как на рассказывает
The Guardian,
Россия и
Иран. Потому что "It is understood". Никаких ссылок на
NCSC, никаких ссылок на конкретных экспертов. Какие там
TTPs, вы о чем.
Приговор вынесен, обжалованию не подлежит. Так и живем.