💀 Биржевого топ-менеджера читали месяцами через легитимный Windows-инструментарий Злоумышленник получил практически непрерывный доступ к почтовому ящику влиятельного финансового руководителя глобальной биржи, используя исключительно встроенные утилиты Windows. Кампания длилась несколько месяцев, а целью была не техническая инфраструктура, а инсайдерская переписка. Как сообщает Dark Reading, атакующие не задействовали вредоносное ПО — они оставались незаметными для классических средств защиты благодаря технике Living-off-the-Land. Вероятный путь атаки: компрометация учётной записи с последующей автоматизацией сбора почты через встроенные PowerShell-скрипты или COM-объекты, эмулирующие Outlook. Для SOC подобные атаки — настоящий вызов. Стандартные правила SIEM, заточенные на признаки запуска вредоносного ПО, не срабатывают, когда всё работает через подписанные бинарники. Ещё сложнее: если злоумышленник украл сессионный токен OAuth или сумел обойти MFA, то на уровне логов почтового сервера это выглядит как легитимный доступ. Таким образом, непрерывное чтение почты может маскироваться под работу мобильного клиента или регионального офиса. Биржевой контекст добавляет рисков. Хронология коммуникаций топ-менеджера раскрывает непубличные данные о слияниях, отчётности до официального релиза, переговорах с регуляторами. Месячная слежка — это готовый сценарий для инсайдерской торговли или манипуляции рынком. Примечательно, что атака была нацелена не на саму торговую систему, а на человека, принимающего решения, что дешевле и тише. Большинство SOC всё ещё ориентированы на защиту «периметра серверов» — но почтовый ящик CFO давно стал самым дорогим активом. Я бы на месте CISO биржи каждое утро проверял аномалии доступа к топ-менеджменту даже при нулевых срабатываниях EDR: кто, в какое время, с какого IP читал папку «Входящие». #LotL #APT #EmailSecurity #биржи #SOC