23 апреля 2025 · Mandiant Consulting
M-Trends 2025: сложные APT и простые украденные пароли
Шестнадцатый ежегодный отчёт Mandiant по итогам более 450 000 часов расследований в 2024 году: эксплойты остаются главным входом, а украденные учётные данные впервые заняли второе место.
Контекст
Что выпустили
23 апреля 2025 года Mandiant Services / Google Cloud опубликовали M-Trends 2025. Вводный текст — от Jurgen Kutscher. Метрики охватывают targeted-атаки с 1 января по 31 декабря 2024 года. Отчёт показывает две параллельные реальности: с одной стороны — кастомные экосистемы malware и zero-day на appliance у групп с нексусом КНР; с другой — массовое использование украденных учёток из infostealer-операций.
Цель издания та же, что у серии M-Trends много лет: дать защитникам фронтовые цифры и практические рекомендации, а не абстрактный «landscape» без операционного смысла.
Ключевые цифры
Мотивация, векторы, dwell time
55% активных в 2024 году threat groups были финансово мотивированы — доля растёт; 8% — шпионаж. Эксплойты — самый частый начальный вектор (33%). Украденные учётные данные впервые вышли на второе место (16%). Топ отраслей: финансы (17,4%), business & professional services (11,1%), high tech (10,6%), государство (9,5%), здравоохранение (9,3%).
Глобальная медиана dwell time выросла до 11 дней с 10 в 2023-м. При внешнем уведомлении — 26 дней; когда о себе сообщают сами злоумышленники (часто ransomware) — 5 дней; при внутреннем обнаружении — 10 дней.
Темы отчёта
Infostealer, облако, Web3 и госструктуры
Отдельные разделы разбирают рост infostealer как источника учёток, риски облачных миграций и незащищённых репозиториев данных, атаки на облачные точки централизованной власти (SSO-порталы), операции КНДР с гражданами в роли remote IT-контракторов под чужими личностями, активизацию иранских акторов (в т.ч. против израильских целей) и кражи вокруг Web3/криптовалют.
Для организаций, проходящих cloud migration, это сигнал: «временно открытый» бакет или слабо контролируемый IdP часто дают тот же эффект, что и сложный zero-day — широкий доступ без шума на endpoint.
Защита
Рекомендации Mandiant
Среди сквозных советов: layered security с уклоном в fundamentals (VM, least privilege, hardening); FIDO2 MFA на всех учётках, особенно привилегированных; вложения в detection и IR-планы; улучшение логирования для сокращения dwell time; threat hunting; жёсткий контроль облачных развёртываний и регулярный аудит misconfig.
Отдельно — insider risk: тщательный vetting удалённых сотрудников, мониторинг аномалий и строгий access control. Политики и threat intelligence нужно пересматривать регулярно: ландшафт 2024 года уже показал, что «простой» украденный пароль конкурирует с эксплойтом по частоте.
# defensive identity checklist (comments only)
# 1) Enforce FIDO2 MFA on admin and VPN accounts
# 2) Alert on impossible travel + new OAuth grants
# 3) Inventory SSO apps quarterly; revoke unused tokens
# 4) Correlate infostealer dump hits with corp usernames
# 5) Keep cloud audit logs >= 180 days for IR
Итог
Чему учит цикл 2024
M-Trends 2025 фиксирует зрелость и финансовой, и шпионской сторон угроз: одни ускоряются за счёт stolen credentials и облачных дыр, другие — за счёт edge zero-day и кастомного tooling. Медиана в 11 дней показывает, что обнаружение чуть ухудшилось относительно 2023-го, особенно когда сигнал приходит извне.
Для CISO практический фокус — phishing-resistant MFA, контроль SSO/SaaS, закрытие внешних appliance и готовность к сценариям, где первичным событием был не phishing-email, а уже купленный доступ.