Masquerading / Renaming / Trusted-Path Abuse

Malicious file/process/account е именуван или поставен така, че да прилича на legitimate component.

Какво е

Malicious file/process/account е именуван или поставен така, че да прилича на legitimate component.

Как работи

Attacker разчита на visual/operator assumptions, trusted directories, familiar names или copied icons/metadata.

Как да се предотврати

Code signing/application control, full-path/process telemetry, hash/reputation checks, protected system paths и analyst procedures, които не приемат filename-а за доказателство.

Как атаките се комбинират в реална кампания

Една от най-важните идеи в целия справочник е, че реалният инцидент не идва с етикет „днес ще бъде само phishing“. Нападателите комбинират техники според това кое работи. Следващите вериги са защитни модели, не инструкции за нападение: целта е да се види къде defender-ът може да прекъсне процеса.

Сценарий A: Ransomware intrusion

  1. Initial access: exploitation на Internet-facing VPN/firewall/application, stolen credentials, phishing или third-party access.
  2. Establish foothold: remote-access tool, web shell, valid account или malware loader.
  3. Credential access: infostealer, credential dumping, token/session theft.
  4. Privilege escalation: local/domain/cloud IAM escalation.
  5. Discovery и lateral movement: identity systems, file servers, virtualization, backup infrastructure.
  6. Data collection/exfiltration: staging и upload към attacker-controlled или abused cloud service.
  7. Recovery inhibition: delete snapshots/backups, stop protection/recovery services.
  8. Impact: mass encryption, service shutdown и/или data extortion.

Къде се прекъсва веригата: fast edge patching; phishing-resistant MFA; EDR; segmentation; PAM; network/service account controls; mass-download/exfil alerts; separate immutable backup plane; rapid host/account isolation. Mandiant отчита data theft в 77% от анализираните 2025 ransomware intrusions, което показва защо backup alone не решава extortion риска.

Сценарий B: Business Email Compromise и payment fraud

  1. Spear phishing/AiTM, password spraying или infostealer краде identity/session.
  2. Attacker чете mailbox и изучава suppliers, invoices, executives и payment timing.
  3. Създава forwarding/inbox rule или използва real thread.
  4. Изпраща request за промяна на bank account/beneficiary или „спешно“ плащане.
  5. Finance team изпълнява легитимна transaction към грешен получател.

Къде се прекъсва: FIDO/passkeys; sign-in/session anomaly detection; alerts за forwarding/OAuth rules; DMARC; independent callback за banking changes; dual approval и beneficiary-change controls. В този сценарий antivirus може изобщо да няма какво да „хване“.

Сценарий C: Help-desk vishing към SSO takeover

  1. Attacker събира employee data от OSINT/breach data.
  2. Обажда се на help desk и се представя за служителя.
  3. Опитва password/MFA reset или enrollment на нов factor.
  4. Влиза през SSO и достига SaaS applications.
  5. Създава OAuth/app/token persistence или краде/експортира cloud data.

Къде се прекъсва: strong help-desk identity proofing; no caller-ID trust; manager/device-backed verification; restrictions върху MFA re-enrollment; phishing-resistant authentication; conditional access; OAuth/app governance и bulk-export detection. Google/Mandiant наблюдава подобни voice-driven SaaS campaigns през 2025-2026.

Сценарий D: AiTM phishing и session-token theft

  1. Жертвата отваря lookalike login URL.
  2. Phishing proxy relay-ва реалния authentication flow.
  3. Password и обикновен MFA се приемат от истинския IdP.
  4. Proxy прихваща authenticated session token/cookie.
  5. Attacker reuse-ва session, докато token-ът е валиден, и достига mail/SaaS data.

Къде се прекъсва: origin-bound FIDO/WebAuthn/passkeys; managed-device requirements; token/session risk evaluation; device-bound token technologies където се поддържат; rapid revoke при phishing report; browser/endpoint protection.

Сценарий E: SIM swap към account takeover

  1. Attacker събира personal/account data.
  2. Social engineering или compromised carrier process прехвърля номера към attacker-controlled SIM/eSIM.
  3. Жертвата губи cellular service.
  4. Attacker получава SMS/voice recovery codes за services, които използват phone number като security factor.
  5. Password/recovery changes lock-ват истинския user и позволяват fraud.

Къде се прекъсва: carrier PIN/port lock; alerts за SIM/eSIM changes; no SMS като единствен strong factor; FIDO/passkeys/security keys; strong recovery process и rapid carrier/account response.

Сценарий F: Software supply-chain compromise

  1. Maintainer, repo, CI/CD runner, signing key, package namespace или vendor е compromised.
  2. Malicious code/artifact влиза в trusted build/release path.
  3. Customers автоматично install/update-ват trusted software.
  4. Malicious component получава foothold с application privileges.
  5. Следват credential access, cloud movement, exfiltration или downstream attacks.

Къде се прекъсва: phishing-resistant maintainer auth; branch/release protection; hermetic builds; SBOM; artifact signatures; provenance/attestation; dependency controls; isolated runners; behavior monitoring и customer-side least privilege.

Сценарий G: Public-facing web exploit към cloud compromise

  1. Internet-facing application има known/zero-day RCE или SSRF.
  2. App process е compromised.
  3. SSRF/process достига cloud metadata или local secret.
  4. Temporary workload credential се използва към cloud APIs.
  5. Overprivileged IAM позволява discovery, storage access или privilege escalation.
  6. Data се exfiltrate-ва или се създава persistence.

Къде се прекъсва: rapid edge patching/WAF compensating controls; process sandboxing; metadata hardening; workload identity с минимални rights; egress controls; IAM graph review; cloud audit/anomaly detection.

Сценарий H: Insider data theft

  1. Employee/contractor има legitimate access до sensitive repository.
  2. Извършва unusually large search/download или събира data с нормални tools.
  3. Upload-ва към personal cloud, personal email или removable media.
  4. Опитва да delete-не local evidence или просто напуска организацията.

Къде се прекъсва: need-to-know access; periodic recertification; DLP/device control; sanctioned SaaS tenant restrictions; mass-download anomaly alerts; immutable audit logs; timely offboarding и humane insider-risk process.

Сценарий I: Prompt injection към AI-agent action

  1. Agent чете untrusted webpage/document/email чрез retrieval/browser tool.
  2. Content съдържа indirect prompt injection.
  3. Model интерпретира част от data като instruction.
  4. Agent избира tool с прекомерни permissions.
  5. Без deterministic policy/approval се прави external или destructive action.

Къде се прекъсва: retrieved content да е untrusted data; tool least privilege; read-only default; external policy enforcement; action schemas/validation; human approval за high-impact операции; immutable audit trail.

Сценарий J: DDoS като част от по-голям incident

  1. Attacker изпраща volumetric/protocol/L7 traffic или заплашва с RDDoS.
  2. Operations екипът се фокусира върху availability кризата.
  3. Паралелно може да протича credential fraud, data theft или extortion negotiation.
  4. Ако origin/DNS/control plane не е изолиран, mitigation pressure създава secondary failures.

Къде се прекъсва: always-on upstream DDoS protection; Anycast/CDN; protected origin; resilient DNS; rate/bot controls; separate incident workstreams и проверка за concurrent identity/data events.

Източници и стандарти

Източниците по-долу са подбрани с приоритет към NIST, CISA, MITRE ATT&CK, OWASP, ENISA, FTC и актуални primary threat-intelligence публикации от Google/Mandiant, Microsoft, Verizon и други утвърдени организации. Vendor sources са използвани главно за текущо наблюдавани техники и практически разновидности, а не като единствена нормативна основа.

Допълнителни основни reference frameworks

Следните ресурси са полезни за operationalizing на защитата, макар да не са цитирани при всяко отделно определение:

Заключение

Най-полезният начин да се мисли за кибератаките не е като списък от 385 независими чудовища, а като повтарящи се attack primitives:

  • измама на човек или процес;
  • кражба/злоупотреба с identity;
  • exploitation на software или configuration;
  • придобиване на execution/persistence;
  • повишаване на privileges;
  • movement между trust zones;
  • collection/exfiltration;
  • disruption, manipulation, encryption или destruction.

Организация, която контролира identity, privileges, software exposure, segmentation, data access, egress, recovery и telemetry, прекъсва много различни атаки с едни и същи фундаментални safeguards. Това е по-надеждно от закупуването на отделен „AI-powered next-generation“ продукт за всяка нова дума, която marketing отделът е открил тази седмица.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в Exploitation, persistence и attack-chain техники