В июне 2026 года в московском Кибердоме прошла юбилейная международная кибербитва Standoff 17. Красные команды — белые хакеры из разных стран — отрабатывали сценарии кибератак и проверяли на прочность инфраструктуру виртуального Государства F. Синие обнаруживали и расследовали инциденты и пресекали действия атакующих. Все происходило в условиях, максимально приближенных к реальным. В этом году впервые в истории Standoff командам защиты было доступно решение класса Distributed Deception Platform — первая отечественная система киберобмана Xello Deception.

Система создает в инфраструктуре ложный слой из приманок и ловушек. Взаимодействие с такими объектами указывает на компрометацию сети. Ловушки представляют собой серверы, эмулирующие ресурсы ИТ‑инфраструктуры компании: сервисы, базы данных, операционные системы. Приманки — это ложные данные на конечных устройствах пользователей: учетные записи, сохраненные пароли в памяти ОС или браузерах и другие артефакты.

Немного контекста

За три недели до старта команда Xello совместно с коллегами из Standoff развернула решение в следующих отраслевых сегментах виртуального Государства F: железнодорожном секторе, горно‑металлургическом комплексе, ритейле и телекоме. У инфраструктуры нашего киберполигона есть особенность — в нем нет активных пользователей и их профилей. Вся пользовательская активность эмулируется. В связи с этим, во время кибербитвы использовались только ловушки. В Xello Deception их два вида:

  • Decoy Traps — позволяют создать в инфраструктуре различные ложные устройства с собственными сетевыми адресами: мобильные и сетевые устройства, рабочие станции и серверы.

  • RealOS Traps — превращают хостовую операционную систему в ловушку. Это позволяет установить на нее любое легитимное программное обеспечение или систему, сделав ее более привлекательной для злоумышленника.

Инфраструктура каждой отрасли киберполигона Standoff включает определенное количество активов, хостов и сетевых сегментов. Поэтому мы ограничили количество эмулируемых активов и систем, чтобы ложная инфраструктура не превращалась в точную копию отраслей — иначе атакующим (красным командам) пришлось бы совсем не весело.

Xello Deception передавал события в SIEM‑системы команд защиты как дополнительный источник данных, что помогло командам защиты быстрее выявлять инциденты и упростило работу с сигналами при обнаружении угроз.

Результаты

Что же в итоге? Мы проанализировали подготовленную командой Standoff аналитику, в которой данные Xello Deception сопоставлялись с официальными отчетами синих команд (команды SOC). Ниже представлены основные выводы и разбор ошибок.

Статистика работы синих команд в Xello Deception

Xello Deception зафиксировал значительное количество событий взаимодействия с ловушками: 345 — в ЖД‑секторе, 345 — в металлургии, 383 — в ритейле и 22 — в телекоме. При этом синие команды оформили 168 инцидентов в ЖД‑секторе, 86 — в металлургии, 59 — в ритейле и 18 — в телекоме.

События Xello Deception и инциденты Blue Team по отраслевым сегментам
События Xello Deception и инциденты Blue Team по отраслевым сегментам

Это расхождение само по себе не является показателем неэффективности SOC, но четко указывает на наличие «слепых зон» в операционных процессах обогащения данных.

Смотрели только в одну сторону

Во всех трех (исключая телеком) случаях наблюдалось четкое разделение фокуса мониторинга. Система непрерывно контролировала внутренние сегменты и служебные подсети, фиксируя попытки горизонтального перемещения, сетевой разведки и взаимодействия с ловушками по различным протоколам. В то же время синие команды работали с хостовыми артефактами, учетными записями и логами средств защиты периметра, анализируя, в том числе, использование вредоносное ПО Mimikatz, C2-каналов и эксплуатацию уязвимостей.

Обнаружение «теневой активности»

Решение зафиксировало сработки с десятков IP‑адресов и узлов инфраструктуры, которые не были отражены в отчетах синих команд. В ритейле, например, система выявила 96 уникальных IP‑источников атак, тогда как Blue Team задокументировала лишь 26. При этом 16 из 26 IP‑адресов (61,5%), отмеченных в расследованиях команды мониторинга, ранее проявляли активность в Xello Deception.

Пересечение IP-адресов в данных Xello Deception и расследованиях синих команд
Пересечение IP‑адресов в данных Xello Deception и расследованиях синих команд

Не только обнаружение: что еще дали данные Xello Deception

Система использовалась синими командами не только для фиксации взаимодействия с ложными ресурсами. Она также помогала анализировать действия красных команд и получать дополнительную информацию об их активности:

Продукт позволял нам понять техники и тактики, используемые красными командами, а также сильно помогал в атрибуции Red Team. В какой‑то момент мы заметили, что красные команды используют активно атакующие ИИ‑модели, и в ответах стали перенаправлять их на ловушки. В итоге это принесло много интересных артефактов.

Команда защиты Grep_Tribe

Пример перенаправления ИИ-модели на Decoy Trap в ответе. Интерфейс PTAF
Пример перенаправления ИИ‑модели на Decoy Trap в ответе. Интерфейс PTAF

Критический временной задел

Первый инцидент Xello Deception зарегистрировал через 29 секунд после начала кибербитвы. В среднем система фиксировала 12–16 инцидентов в час. При этом, например, в ритейле инциденты регистрировались защитниками спустя 6–9 часов, а в отдельных случаях разница достигала 19–65 часов. В металлургии Xello Deception выявил разведку и попытки горизонтального перемещения примерно за два дня до соответствующего инцидента в отчете Blue Team. Обращаем внимание, что в рамках кибербитвы синим командам требуется время для аналитики и заполнения отчетов. Подробнее разберем эти случаи ниже.

Детали по отраслям

Железнодорожный сектор

В ЖД‑секторе Xello Deception зафиксировал 345 событий, исходящих от более чем 13 уникальных IP‑источников. Синяя команда зарегистрировала 168 инцидентов.

Ключевые векторы атак, выявленные системой:

  • WIN/SMB — массовые обращения к эмулируемым Windows‑хостам и сетевым ресурсам;

  • WEB/HTTP — взаимодействие с ложными веб‑интерфейсами;

  • SCAN_ICMP/TCP — интенсивное сканирование подсетей;

  • SSH/FTP/POP3/IMAP — проверка учетных данных и разведка почтовых или файловых сервисов;

  • POSTGRESQL — попытки обращения к фейковым СУБД.

Самым атакуемым сегментом стал Back Office: на него пришлось более 30% атак.

Самый «атакующий» сегмент — DMZ: 101 из 345 событий исходило из него.

Один из показательных эпизодов связан с узлами, которые активно обращались к ловушкам по SMB, WIN, WEB и SSH. Синяя команда расследовала активность на этих хостах через SIEM, включая использование Mimikatz, но не сопоставила ее с сигналами от ловушек Xello Deception. При этом за время Standoff команды не зафиксировали ложноположительных срабатываний системы киберобмана. В результате высокодоверенный источник данных, который мог ускорить расследование и помочь восстановить картину активности атакующих, не был использован в полной мере.

Металлургическая отрасль

В металлургии система также зафиксировала 345 событий, но уже от более чем 25 уникальных IP‑источников. Синяя команда зарегистрировала 86 инцидентов.

Ключевые векторы:

  • WIN/SMB — доминирующий вектор разведки;

  • WEB/HTTP — эмулируемые веб‑интерфейсы;

  • SCAN_ICMP/TCP — сканирование подсетей 10.119.14.x, 10.149.17.x, 10.149.16.x;

  • SSH/FTP/SFTP — подбор паролей и проверка сервисов;

  • DB — разведка эмулируемых СУБД.

Самый атакуемый сегмент — Shared Workplaces: на него пришлось почти 40% атак.

Он же стал самым «атакующим»: 171 из 345 подтвержденных вредоносных активностей исходило именно от него.

Наиболее показательный кейс: один из узлов сегмента Shared Workplaces начиная с 16.06.2026 генерировал сработки в ловушках по SMB, WIN, WEB, FTP, SSH и СУБД. Синяя команда зарегистрировала инцидент только 19.06.2026 — RCE‑атаку с эксплуатацией CVE-2025-59287 на WSUS с этого же узла. Xello Deception обнаружил разведку за 2 дня до финальной фазы атаки.

Аналогичная ситуация наблюдалась с другим узлом той же подсети: система фиксировала массовые сработки с 16.06.26, а SOC позднее обнаружил Password Spraying и обратный туннель с этого хоста на C2 — при этом в отчете эти события не были связаны с более ранними сигналами Xello Deception.

Ритейл

В ритейле система показала наибольшее расхождение между количеством зафиксированных событий и инцидентов в отчете Blue Team: 383 события от Xello Deception против 59 инцидентов у синей команды. При этом из 96 уникальных выявленных IP, в отчеты синих команд попали лишь 26.

Ключевые векторы:

  • SMB/WIN — 173 события, связанные с обращениями к ложным сервисам доменной инфраструктуры;

  • SCAN_TCP/ICMP — 148 событий сетевой разведки;

  • HTTP/HTTPS — 31 событие, связанное с запросами к фейковым веб‑приложениям;

  • SSH — 25 событий, ставших попытками перебора учетных данных.

Первое обращение к ловушке было зафиксировано 16.06.2026 в 14:16 UTC синей командой. Это был хост из пула корпоративного VPN. Синяя команда, зная, что это ловушка, не отреагировала на происходящее. Но спустя почти 65 часов, когда случилась уже атака хакеров на настоящий VPN, синяя команда оформила отчет о подборе пароля и доступе к IPC$ в течение 20 минут. То есть решение Xello Deception помогло синим отвлечь внимание хакеров на много‑много часов.

Все дело в кубере, или Почему в телекоме Xello Deception отработал минимально

В телекоме Xello Deception зафиксировал 22 события, а команда защиты — 18 инцидентов. По сравнению с остальными отраслями разница ощутимая.

Особенность инфраструктуры телекома в том, что она развернута в Kubernetes. Мы предполагали, что ловушки могут отработать некорректно в подобной среде, но пошли на эксперимент и проверили эту гипотезу.

Kubernetes постоянно меняет инфраструктуру: пересоздаются pod'ы, изменяются IP‑адреса, происходит миграция между узлами. Если не синхронизировать ловушки с этими изменениями, их эффективность снижается. Кроме того, сама архитектура контейнерной среды отличается от традиционной серверной. Контейнер — это прежде всего изолированный процесс, а не отдельная машина. Работа с историей подключений, DNS‑записями, учетными данными и другими характерными для традиционных хостов артефактами здесь не предполагается. И наконец, Kubernetes сам ограничивает сетевую видимость: используются Overlay Network, Service Mesh, Ingress Controller. Поэтому Decoy‑ловушки не отработали, и все события пришли с RealOS.

Разбор полетов, или как повысить эффективность Xello Deception в любой инфраструктуре — и реальной, и искусственной

  1. Интегрируйте с SIEM/IRP/SOAR‑системами

    Часть сработок Xello Deception не нашла отражения в отчетах команд. Одной из причин могло стать отсутствие настроенной автоматической передачи событий в используемые SIEM/IRP/SOAR‑системы.

    У Xello Deception есть готовый коннектор для MaxPatrol SIEM, а также открытый API для интеграции с другими решениями. Но на Standoff использовались в том числе и решения других вендоров.

  2. Формируйте регламенты

    Команды не приоритизировали инциденты от Xello Deception — например, не выделяли их специальным тегом, — поэтому тонули в сигналах и разбирали «шум». Без закрепленных в операционных процессах информационной безопасности регламентов есть вероятность упустить важные алерты. 

  3. Автоматизируйте реагирование

    Системы киберобмана предоставляют высокодоверенные индикаторы компрометации. Поэтому инциденты Xello Deception могут служить триггером для запуска настроенных в SOAR плейбуков реагирования: изоляции IP‑адресов при первом же взаимодействии с приманками во внутреннем контуре или добавления IP‑адреса в denylist на NGFW. Это позволяет прерывать атаку на этапе разведки — до развития горизонтального перемещения и эксплуатации уязвимостей.

Небольшие отраслевые рекомендации по следам Standoff 17

ЖД, металлургия, энергетика — отрасли с АСУ ТП‑компонентами

Злоумышленники, как правило, фокусируются на долгосрочном закреплении в сети, горизонтальном перемещении между технологическими и офисными сегментами, а также на разведке SCADA‑ и АСУ ТП‑компонентов. Xello Deception продемонстрировал способность выявлять перемещение между данными сегментами сети за несколько дней до финальных атак.

Ритейл и финансовый сектор — самые атакуемые отрасли

Высокий уровень цифровизации и большое количество сервисов делают применение Deception‑решений особенно актуальным для таких инфраструктур. Злоумышленники массово перебирают учетные данные на различных веб‑сервисах, сканируют подсети, поэтому атаки всегда сопровождаются «шумом». При этом Xello Deception имеет низкий процент ложноположительных срабатываний и помогает командам ИБ выявлять реальные инциденты. Решение также дает дополнительное время для реагирования, перенаправляя злоумышленника на ложные ресурсы.

Компании с распределенной инфраструктурой и большим количеством внутренних подсетей

Чем сложнее и разветвленнее сеть, тем выше ценность Deception‑платформы. Решение обеспечивает непрерывный контроль внутренних сегментов, недоступный для периметральных средств защиты.

Краткие выводы

Все четыре команды поставили высокие оценки решению. Система показала высокую точность и эффективность в выявлении разведки и горизонтального перемещения атакующих внутри инфраструктуры.

Команды отметили, что за время кибербитвы система не показала ложноположительных срабатываний. Решение подсветило критические узлы и векторы атак в каждой из отраслей, где было задействовано, обеспечив временной задел от нескольких часов до нескольких дней.

При этом многие команды не успели полноценно встроить Xello Deception в свои операционные процессы — разработать и утвердить регламенты использования данных от системы в расследованиях и внедрить плейбуки автоматического реагирования. Без этих мер даже точная система обнаружения остается «слепым пятном» для SOC.

Комментарии (0)