17 декабря 2020 · Mandiant
DebUNCing Attribution: зачем нужны «некатегоризированные» акторы
После публичного разбора UNC2452 термин UNC вышел за пределы внутренних отчётов Mandiant. Kelli Vanderlee объяснила, как сырые кластеры активности превращаются в разведывательную ценность для защитников.
Контекст
Почему об этом написали
17 декабря 2020 года Mandiant опубликовала пост «DebUNCing Attribution: How Mandiant Tracks Uncategorized Threat Actors». Поводом стал интерес к UNC2452 и желание дать клиентам Mandiant Advantage прямой доступ к «сырым» материалам, которыми аналитики пользуются при расследованиях и написании intelligence.
UNC долго жили в основном внутри компании. Публичное объяснение правил трекинга помогает правильно читать отчёты: UNC — не «слабый APT», а этап атрибуции, который может годами меняться.
Определение
Что такое UNC
UNC (uncategorized) — кластер кибервторжений с наблюдаемыми артефактами (инфраструктура, инструменты, tradecraft), которому ещё рано давать классификацию APT или FIN. Кластер обычно якорится характерной чертой, обнаруженной в одном инциденте, затем обрастает связями из других кейсов и коллекций.
UNC могут расти, сливаться, дробиться, временно получать TEMP-имя (например, TEMP.Warlock) и «выпускваться» в полноценные группы вроде FIN11. Публикация UNC в Advantage как раз даёт шанс следить за будущими APT/FIN до громкого анонса — иногда на годы раньше.
Ценность
Тактика, операция, стратегия
Даже на ранней стадии UNC полезны. Тактически — malware, домены, IP, CVE для блок-листов, сигнатур и приоритетов патчинга. Операционно — паттерны поведения, частота операций, типичные инструменты и сектора для мониторинга и прогнозирования. Стратегически — мотивы, возможные спонсоры, сценарии worst case для risk assessment.
Путь от первого UNC до APT/FIN обычно занимает годы: тысячи артефактов и сотни часов анализа. «Churn» (перестройки кластеров) неизбежен — поэтому UNC описывают как сырую или созревающую стадию, а не финальный ярлык.
Кейсы
UNC1878 и UNC1945
UNC1878 публично обсуждали с марта 2020: от TrickBot к интерактивному бэкдору и lateral movement; позже связали с RYUK. К октябрю 2020 понимание TTP и жертвологии выросло настолько, что Mandiant предупредила о нацеленности на healthcare во время пандемии — операционный и стратегический вывод из «незрелого» кластера.
UNC1945 — пример, где цель и происхождение ещё не ясны, но тактики значимы: zero-day в Oracle Solaris PAM (CVE-2020-14871), работа через third-party сети, интерес к financial и consulting. Клиентам это дало и стратегическую оценку риска, и тактические IOC/сигнатуры, и аргументы для vendor patch.
# how to use an UNC in a defensive program
unc_intake:
track_aliases: true
map_to_mitre_when_available: true
actions_by_maturity:
early:
- ingest_iocs_with_expiry
- watch_shared_cve_and_malware
maturing:
- hunt_recurring_ttps
- adjust_sector_risk_register
note: UNC labels can merge or rename — keep lineage
Итог
Практический вывод
UNC — рабочий инструмент атрибуции, а не маркетинговый ярлык. Защитникам стоит читать UNC-отчёты как раннее предупреждение: блокировать то, что уже твёрдо известно, охотиться по TTP и закладывать секторальный риск, не требуя «полного APT-имени».
Главная ошибка — игнорировать UNC как «недоатрибуцию». Именно на этой стадии часто появляются первые сигналы о ransomware-скорости, zero-day на редких ОС или смене жертвологии.