Positive Technologies открыла клиентам закрытую кухню киберразведки — с YARA-правилами в комплекте

В PT Fusion добавили непубличные материалы об атаках, инструментах злоумышленников и компрометации.


ed3a0eeuom8q0gwezvfadg9hw12ldq65.jpg

Описание новой хакерской кампании само по себе ещё не показывает, остались ли её следы внутри конкретной корпоративной сети. Positive Technologies обновила PT Fusion и добавила в портал закрытые отчёты киберразведки вместе с YARA-правилами, составленными по результатам анализа актуальных угроз и расследования инцидентов.

Главным изменением стал отдельный раздел с материалами экспертного центра безопасности Positive Technologies. Доступ к закрытой аналитике получат клиенты с премиальным уровнем подписки. В отчётах разбираются обнаруженные хакерские кампании, применяемые злоумышленниками инструменты, признаки атак и индикаторы компрометации , например вредоносные IP-адреса, домены, ссылки и хеши файлов.

Часть материалов не планируется публиковать для широкой аудитории. Некоторые исследования позднее станут общедоступными, однако пользователи портала с соответствующим уровнем доступа смогут ознакомиться с аналитикой раньше публичного релиза. В результате закрытый раздел фактически дополняет открытую библиотеку угроз более свежими материалами, предназначенными для практической работы специалистов по ИБ.

Вместе с отчётами в PT Fusion появились YARA-правила . YARA позволяет искать и классифицировать файлы по характерным текстовым и бинарным последовательностям, структуре и другим признакам. Правило описывает набор признаков и условия совпадения, после чего совместимый инструмент может проверить файлы или другие данные на присутствие заданного шаблона.

Positive Technologies формирует новые правила на основе информации, которую специалисты получают во время киберразведки и расследований. Подобный набор пригодится, когда аналитикам уже известно, какие особенности имеет конкретный вредонос, загрузчик или инструмент атакующих, и требуется проверить большое количество файлов на совпадения с найденными признаками.

Разработчики предполагают использовать YARA-правила при реагировании и расследовании инцидентов, а также во время threat hunting , то есть проактивного поиска следов злоумышленников, которые могли не вызвать срабатывание стандартных средств защиты. Само совпадение с YARA-правилом не всегда означает подтверждённое заражение: результат обычно требует проверки вместе с другими признаками атаки и контекстом инцидента.

Правила можно переносить в защитные продукты, поддерживающие формат YARA. Среди примеров Positive Technologies называет EDR , системы обнаружения и расследования вредоносной активности на рабочих станциях и серверах, а также песочницы , где подозрительные файлы запускают в изолированной среде и наблюдают за поведением.

PT Fusion появился в конце 2025 года как облачный портал для аналитиков SOC, специалистов по киберразведке и команд реагирования. Сервис объединил проверку вредоносных файлов, поиск по индикаторам компрометации, сведения о хакерских группировках и семействах вредоносного ПО, данные Passive DNS и информацию об уязвимостях. В марте 2026 года версия 1.5 получила потоки Threat Intelligence Feeds, полнотекстовый поиск по библиотеке угроз и расширенный API.

Следующее заметное расширение появилось в версии 1.7: в мае Positive Technologies добавила данные о вредоносных, протестных и удалённых релизах проектов с открытым исходным кодом. Нынешнее обновление продолжает развитие портала уже в другом направлении: к массивам технических индикаторов добавляется закрытая аналитика по конкретным кампаниям и готовые правила для поиска связанных с ними файлов.

Positive Technologies связывает выпуск с необходимостью сократить разрыв между получением информации о новой угрозе и проверкой корпоративной инфраструктуры. Вместо одного отчёта с описанием кампании специалисты смогут получить технические признаки и YARA-правила, однако итоговая эффективность поиска будет зависеть от полноты собранных данных, качества самих правил и возможностей защитных систем, куда правила загружаются.