Συμπεριφορά χρηστών και κυβερνοασφάλεια: Τι κρύβεται πίσω από τις επιθέσεις;

Ένα εντυπωσιακό ποσοστό πρόληψης στο χαρτί δεν σημαίνει απολύτως τίποτα όταν ένας εισβολέας αλλάζει απλώς τη διαδρομή του επίθεσής του. Στις δικές μας δοκιμές σε εταιρικά περιβάλλοντα, βλέπουμε συνεχώς πώς οι παραδοσιακές λύσεις ασφαλείας πανικοβάλλονται μόλις χαθεί η υπογραφή.

Σύνοψη Άρθρου

  • Η συνολική αποτελεσματικότητα πρόληψης ανήλθε στο 69% σύμφωνα με το Blue Report 2026 της Picus Security, αλλά το εσωτερικό των δικτύων παραμένει ευάλωτο.
  • Η αλλαγή της μεθόδου εξαγωγής διαπιστευτηρίων από το Mimikatz ρίχνει την επιτυχία των ελέγχων από το 94% μόλις στο 3%.
  • Οι δοκιμές βάσει συμπεριφοράς (TTPs) αποκαλύπτουν κενά που τα παραδοσιακά IOC signatures αγνοούν εντελώς.

IOCs εναντίον TTPs στην πράξη

Τα παραδοσιακά εργαλεία ασφαλείας βασίζονται σε Indicators of Compromise (IOCs) για να πιάσουν γνωστά δείγματα . Στο εργαστήριο του TechNoid παρατηρούμε συχνά ότι αυτή η προσέγγιση λειτουργεί άψογα στην περίμετρο του δικτύου, μπλοκάροντας ύποπτα downloads σε ποσοστό που αγγίζει το 50%.

Όμως, η τακτική αυτή τυφλώνεται μόλις ο επιτιθέμενος βρεθεί εντός των τειχών. Εδώ απαιτείται έλεγχος βασισμένος σε TTPs (Tactics, Techniques, and Procedures), ο οποίος εξετάζει τι ακριβώς προσπαθεί να κάνει μια διαδικασία και όχι απλώς ποιο όνομα αρχείου φέρει.

Το παράδοξο του Mimikatz

Η τυπική εξαγωγή διαπιστευτηρίων από τη μνήμη της διεργασίας LSASS μέσω του Mimikatz μπλοκάρεται σε ποσοστό 94% από τα σύγχρονα EDRs. Όπως διαπιστώσαμε στη χρήση παρόμοιων σεναρίων προσομοίωσης, αρκεί μια μικρή αλλαγή στη διαδρομή για να γκρεμιστεί αυτή η προστασία.

Αντί για την κλασική μνήμη LSASS, η ανάγνωση μυστικών LSA απευθείας από τη τοπική registry πέφτει σε ποσοστό πρόληψης μόλις 3%. Ο κώδικας δεν ενεργοποιεί καμία υπογραφή, εκτελείται με δικαιώματα SYSTEM και περνάει απαρατήρητος σαν μια συνηθισμένη διαχειριστική εργασία.

Η αποτυχία της εσωτερικής άμυνας

Ενώ η περίμετρος προστατεύει το δίκτυο σε ικανοποιητικό βαθμό, η πραγματικότητα στο εσωτερικό είναι εντελώς διαφορετική. Τα δεδομένα της Picus Security δείχνουν ότι η συνολική πρόληψη σε post-compromise ενέργειες καταρρέει στο 37%.

Ενέργειες συλλογής δεδομένων και ανίχνευσης πεδίου (όπως το SharpHound) εκτελούνται σχεδόν ανεμπόδιστα, με ποσοστά επιτυχίας πρόληψης γύρω στο 10%. Χωρίς έναν μηχανισμό που να επικεντρώνεται στη συμπεριφορά, οι οργανισμοί επενδύουν σε μια ψευδή αίσθηση ασφάλειας.

Η άποψή μας στο TechNoid

Κουραστήκαμε να βλέπουμε CISO να πανηγυρίζουν για δείκτες ασφαλείας 90%+ που καταρρέουν μόλις ένας χάκερ αλλάξει το hash ενός εργαλείου. Η αγορά δεν χρειάζεται περισσότερα άχρηστα budgets για ακριβές σουίτες, αλλά έξυπνη επικύρωση μέσω autonomous penetration testing. Πρέπει να δοκιμάζεις την αντοχή σου σε όλες τις πιθανές διαδρομές επίθεσης και όχι μόνο στην πιο θορυβώδη.

Συχνές Ερωτήσεις για την και τα Blue Reports

Τι είναι το Blue Report 2026;

Είναι η ετήσια μελέτη της Picus Labs που αναλύει την πραγματική απόδοση των εταιρικών ελέγχων ασφαλείας μέσα από εκατομμύρια προσομοιώσεις επιθέσεων.

Γιατί αποτυγχάνουν οι παραδοσιακοί έλεγχοι ασφαλείας;

Επειδή βασίζονται κυρίως σε στατικές υπογραφές και IOCs, αγνοώντας τις εναλλακτικές συμπεριφορικές διαδρομές που ακολουθούν οι επιτιθέμενοι.

Τι είναι τα TTPs και γιατί είναι σημαντικά;

Τα TTPs αφορούν τις τακτικές, τεχνικές και διαδικασίες των εισβολέων, εστιάζοντας στην πράξη καθαυτή και όχι στο εργαλείο που τη χρησιμοποιεί.

Πώς επηρεάζει η αλλαγή διαδρομής το Mimikatz;

Αντί για την προστατευμένη μνήμη LSASS, η ανάγνωση δεδομένων από τη registry παρακάμπτει τους κλασικούς ελέγχους ασφαλείας.

Χρειάζονται οι επιχειρήσεις μεγαλύτερο stack;

Όχι απαραίτητα. Το ζήτημα είναι η καλύτερη αξιοποίηση και επικύρωση των εργαλείων που ήδη διαθέτει ο οργανισμός.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε

Most Popular 48hrs

Latest Articles