📊 Жертвы ransomware — публичный вердикт защите 13 000 организаций стали жертвами вымогателей за два года, и каждая из них доказывает, что атакующие нашли дешёвый путь к цели. Recorded Future насчитала 834 уникальных семейства, а такие группы, как Interlock и RansomHub, уже полтора года стабильно обходят защиту не через zero-day, а через социальную инженерию и злоупотребление легитимными инструментами. Interlock, например, использует ClickFix: поддельная CAPTCHA заставляет пользователя вставить команду в Run или PowerShell, после чего малварь собирает учётные данные и двигается по сети. Никакого CVE — только идентификация и конфигурационные грани, которые не увидит ни один сканер уязвимостей. Модель графа атак, предложенная BloodHound ещё десять лет назад, и категория CTEM обещают то самое «непрерывное управление экспозицией». Но пока граф защиты обновляется квартальными релизами контента от вендора, атакующий пересчитывает путь за минуты. По данным Recorded Future, списки и категории не поспевают за темпом 800 активных групп, меняющих тактики. Решение — автоматизированный ИИ, который пересчитывает пути атаки при каждом изменении графа и сразу поднимает «бутылочные горлышки» в очереди на исправление, без ожидания аналитика. Жёсткий вопрос для CISO: когда в последний раз ваше средство CTEM показывало реальный путь эксплуатации, а не просто красивые графы к квартальному отчёту? И сколько из этих путей содержало хоть одну CVE? Если большинство инцидентов начинается с обхода MFA и социальной инженерии, возможно, мы закупаем не то, что надо. #ransomware #CTEM #Interlock #attackpath