ARK. 1System · Standardy

MITRE ATT&CK — słownik tego, co robi napastnik, i miara tego, co z tego widzimy.

MITRE ATT&CK® to baza zachowań napastników zebrana z opisanych włamań: taktyki mówią, po co coś robią (utrwalić dostęp, zdobyć hasła), techniki — jak (nowe konto, web shell). Nie jest listą kontrolną ani łańcuchem kroków: taktyki są nieuporządkowane, a w jednym włamaniu wystąpi tylko część z nich. W monitoringu służy jako wspólny język — każdy sygnał da się przypisać do techniki i sprawdzić, których celów napastnika w ogóle nie widać. Tu cała macierz Enterprise w wersji 19.2 i nasze sygnały przyłożone do niej.

Źródło: MITRE ATT&CK (macierz Enterprise, FAQ, warunki użycia), dane STIX wersji 19.2 z 06.08.2026, odczyt 26.09.2026. © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation. Przypisanie sygnałów LAB247 do technik jest nasze. Pozostałe standardy serii: OWASP Top 10 (klasy luk), WP Hardening (warunki), Bazy podatności (T1190).

Taktyki
15Enterprise 19.2 · od v19 z 14 na 15
Techniki
222+ 475 podtechnik
Sygnały LAB247
1912 skaner · 7 wtyczka
Taktyki z sygnałem
9 / 15przypisanie nasze
RYS. 1Które cele napastnika widzimysygnały na taktykę · ciągła = skaner · przerywana = wtyczka

Jedna kratka = jeden sygnał (TAB. 4). Skaner z zewnątrz widzi brzegi włamania: rozpoznanie, przygotowanie strony jako pułapki, wejście przez lukę i skutek. Wtyczka od środka dokłada utrwalenie i osłabianie obrony. Sześć taktyk działa na serwerze i w bazie — bez agenta na serwerze nie ma tam czego mierzyć.

TAB. 1Piętnaście taktyk macierzy EnterpriseATT&CK 19.2 · kolejność kolumn, nie kolejność ataku
IDTaktykaPo polskuTechnikLAB247Na stronie WordPressa
TA0043ReconnaissanceRozpoznanie123 s · 0 wWersje wtyczek, loginy z REST i ?author, wystawione pliki — robi to każdy skaner botnetu.
TA0042Resource DevelopmentPrzygotowanie zasobów93 s · 0 wPrzejęta strona staje się zasobem: pułapka drive-by, SEO spam, przejęta domena.
TA0001Initial AccessWejście112 s · 1 wLuka we wtyczce (T1190), skradzione hasło administratora (T1078).
TA0002ExecutionWykonanie20—Kod PHP z wgranego pliku albo z luki — na serwerze, poza zasięgiem obserwacji z sieci.
TA0003PersistenceUtrwalenie220 s · 5 wNowy administrator, web shell, wtyczka-menedżer plików, kod w mu-plugins.
TA0004Privilege EscalationPodniesienie uprawnień130 s · 2 wSubskrybent → administrator przez lukę w update_option albo w rejestracji.
TA0005StealthUkrywanie300 s · 1 wCloaking (inna treść dla Googlebota), pliki udające rdzeń.
TA0112Defense ImpairmentOsłabianie obrony180 s · 1 wWyłączenie wtyczki bezpieczeństwa albo monitorującej.
TA0006Credential AccessZdobywanie poświadczeń172 s · 0 wZgadywanie haseł przez XML-RPC, hasła z kopii wp-config i .env.
TA0007DiscoveryPoznawanie środowiska34—Po wejściu: pliki, baza, inne strony na tym samym koncie hostingu.
TA0008Lateral MovementRuch boczny9—Z jednej strony na sąsiednie na współdzielonym koncie.
TA0009CollectionZbieranie danych17—Zamówienia, klienci, formularze z bazy.
TA0011Command and ControlDowodzenie18—Web shell odpytywany przez HTTP, skrypty ładujące kod z blockchaina.
TA0010ExfiltrationWyprowadzanie danych9—Zrzut bazy wysłany kanałem web shella.
TA0040ImpactSkutek152 s · 1 wPodmiana strony, przekierowania na spam, niedostępność, zablokowane konta.

s = sygnały skanera, w = sygnały wtyczki (TAB. 4). Technika bywa w kilku taktykach — T1078 Valid Accounts liczy się w czterech.

TAB. 2Pojęciataktyka = dlaczego · technika = jak
Taktyka„Dlaczego” — cel atakującego na danym etapie (np. utrwalenie dostępu). 15 w macierzy Enterprise.
Technika„Jak” — działanie, którym cel osiąga (np. T1136 Create Account). Technika może służyć kilku taktykom.
PodtechnikaWęższy wariant techniki (T1136.001 Local Account).
ProceduraKonkretne wykonanie przez konkretną grupę albo narzędzie — np. wtyczka z web shellem wgrana przez ukradzione hasło.
Strategia wykrywaniaOd v18 zamiast „źródeł danych”: jak wykryć technikę, rozpisane na analityki dla platform (697 strategii, 1 758 analityk w 19.2).
MitygacjaŚrodek zapobiegawczy przypisany do technik (44 w Enterprise).
KolejnośćBrak. MITRE: „taktyki są nieuporządkowane i nie wszystkie wystąpią w jednym włamaniu” — w przeciwieństwie do Cyber Kill Chain.

W 19.2: 176 grup, 825 programów (złośliwych i narzędzi), 56 kampanii, 44 mitygacji.

TAB. 3Skąd się wziął i co się zmieniawydania co pół roku
2013Początek w MITRE: badanie zachowań napastników w sieci Windows (projekt FMX).
2015Pierwsza publiczna wersja — macierz Windows.
2020v7: podtechniki; później nowe platformy (chmura, kontenery, sieć, ICS i mobilne jako osobne domeny).
2025v18: strategie wykrywania i analityki zamiast źródeł danych.
kwiecień 2026v19: taktyka Defense Evasion rozdzielona na Stealth (TA0005) i Defense Impairment (TA0112); np. Impair Defenses (T1562) wycofana na rzecz Disable or Modify Tools (T1685).
06.08.2026v19.2: pierwsze wydanie „Agile” — same grupy, oprogramowanie i kampanie poza rytmem półrocznym.
TAB. 4Sygnały LAB247 przyłożone do technikprzypisanie nasze · ATT&CK 19.2
SygnałGdzieTechnikaNazwaTaktykiRodzajOstatnio
wp_fingerprint — wersje z zewnątrzskanerT1592.002Gather Victim Host Information: SoftwareTA0043jak atakujący202 strony, 615 wtyczek
exposure — 25 ścieżekskanerT1595.003Active Scanning: Wordlist ScanningTA0043jak atakujący206 stron
exposure_users_enum · author_enumskanerT1589Gather Victim Identity InformationTA0043warunek92 · 82 strony
vuln_match · version_summary · wpscanskanerT1190Exploit Public-Facing ApplicationTA0001warunek84 strony z aktywną luką
exposure_xmlrpc · open_registrationskanerT1110Brute ForceTA0006warunek79 · 1 strona
exposure_env · wpconfig_bak · debug_log · sql_dumpskanerT1552.001Unsecured Credentials: Credentials In FilesTA0006warunek19 stron (debug.log)
infection_foreign_script · socgholish · etherhiding · hidden_iframe · base64_evalskanerT1608.004Stage Capabilities: Drive-by TargetTA0042ślad10 stron (obcy skrypt)
infection_seo_spam · cloakingskanerT1608.006Stage Capabilities: SEO PoisoningTA0042ślad2 strony
dns_ns_changed · ip_changed · dns_mx_changedskanerT1584.001Compromise Infrastructure: DomainsTA0042ślad1 strona (MX)
content — zniknął oczekiwany tekstskanerT1491.002Defacement: External DefacementTA0040ślad0
safebrowsing_flaggedskanerT1189Drive-by Compromise (u odwiedzających)TA0001skutek0
http · partial_availability — strona nie działaskanerT1499Endpoint Denial of ServiceTA0040skuteknie odróżnia ataku od awarii
agent_logowanie_admina_z_nowego_adresu · sesja_poza_logowaniemwtyczkaT1078Valid AccountsTA0005 · TA0003 · TA0004 · TA0001ślad13 w 30 dni
agent_admin_dodany · dodany_bez_logowania · admin_poza_wordpressemwtyczkaT1136.001Create Account: Local AccountTA0003ślad1 w 30 dni
agent_admin_dane_zmienionewtyczkaT1098Account ManipulationTA0003 · TA0004ślad0
agent_admin_odebrany · admin_usunietywtyczkaT1531Account Access RemovalTA0040ślad0
agent_pliki_zmienione — wp-config, .htaccess, PHP w katalogu głównym, mu-pluginswtyczkaT1505.003Server Software Component: Web ShellTA0003ślad16 w 30 dni
agent_wtyczka_zainstalowana · wlaczona · poza_wordpressemwtyczkaT1505Server Software ComponentTA0003ślad17 w 30 dni
agent_deactivated — Creato Ping wyłączonawtyczkaT1685Disable or Modify ToolsTA0112ślad0

Jak atakujący = robimy to samo co napastnik w rozpoznaniu, żeby zobaczyć stronę jego oczami. Warunek = stan, który technikę umożliwia. Ślad = zmiana, którą technika zostawia. Skutek = objaw po fakcie. Z zewnątrz widać głównie warunki; ślady utrwalenia — tylko od środka.

TAB. 5Siedem tur skanu a taktykizestaw premium_pelny · tury według kosztu, nie według ataku
TuraTestyŚlady jakich taktyk badaUwaga
1rozpoznaniedns, tcp, ssl, http, ip_change, dns_integrity_checkResource Development (przejęta domena) · Impact (niedostępność)Nazwa myląca: to nasze rozpoznanie stanu strony, nie taktyka Reconnaissance atakującego.
2stronaredirect, www_redirect, partial_availability, content, ttfbImpact (podmiana treści, niedostępność)Przekierowanie na obcą domenę to też ślad pułapki drive-by.
3co to za stronainfection_check, security_headers, mixed_content, robots, indexability, sitemap, seoResource Development (drive-by, SEO poisoning) · Stealth (cloaking)Tu wychodzi strona już przerobiona na zasób atakującego.
4głębiejwp_fingerprint, exposureReconnaissance (robimy to samo) · Credential Access (warunki)Jedyna tura, która naprawdę „bada Reconnaissance” — patrząc jak atakujący.
5podatnościvuln_match, version_summaryInitial Access (warunek T1190)Luka to możliwe wejście, nie dowód wejścia.
6reputacjasafebrowsingImpact / skutek drive-by u odwiedzającychUsługa zewnętrzna (Web Risk).
7eskalacja CVEwpscanInitial Access (warunek T1190)Tylko wtyczki z wersją, których Wordfence nie zna.

Pomysł „tura 1 = Reconnaissance, tura 4 = Persistence” nie przejdzie: taktyki nie mają kolejności, a menedżer plików wgrany jako wtyczka (Persistence) jest z zewnątrz niewidoczny — widzi go wtyczka Creato Ping jako zdarzenie instalacji.

TAB. 6Standard w LAB247co już jest, co da się dołożyć
CoStanJak
Sygnały z zewnątrz i od środkadziałaSkaner (24 testy, 7 tur w zestawie pełnym) i wtyczka Creato Ping (zdarzenia administratorów, wtyczek, plików) — 19 sygnałów w TAB. 4, każdy przypisany do innej techniki; razem 9 z 15 taktyk.
Identyfikator ATT&CK przy ustercedługUsterki (skaner/usterki.toml) i zdarzenia wtyczki nie mają pola z techniką. Dopisanie attack = "T1505.003" do atomu dałoby Audytowi AI i raportom grupowanie po celu atakującego — to jest ta „adaptacja” z dokumentu źródłowego. Źródłem może być TAB. 4.
Tura = taktykanie robimyTaktyki są nieuporządkowane, a tury ułożone według kosztu i zależności (fingerprint przed podatnościami). Przestawianie tur pod macierz pogorszyłoby koszt bez zysku; zamiast tego każda tura ma listę taktyk, których ślady bada (TAB. 5).
Menedżer plików jako PersistencedługSkaner z zewnątrz go nie widzi. Wtyczka ≤ 0.12 oznaczała wtyczki klasy file-manager/adminer (risky) w migawce; 0.13 migawkę wycina — zostaje zdarzenie instalacji/włączenia bez oceny, czy to narzędzie z tej klasy.
Taktyki po wejściu (Execution, Discovery, Lateral Movement, Collection, C2, Exfiltration)nie robimyDziałają na serwerze i w bazie; bez agenta na serwerze (EDR, logi) nie ma czego mierzyć. Pośrednio: zmiana plików i nowe konta.
TAB. 7Graniceczego przyłożenie do macierzy nie mówi
Pokrycie ≠ wykrywanieSygnał przypisany do techniki nie znaczy, że wykryjemy każdą jej procedurę. Web shell w pliku, którego nie pilnujemy (np. w uploads), przejdzie.
Warunek ≠ atakOtwarte XML-RPC i luka we wtyczce to możliwości. ATT&CK opisuje zachowanie napastnika; większość naszych sygnałów z zewnątrz to warunki, nie ślady.
Macierz jest ogólnaEnterprise opisuje sieci firmowe; strona WordPressa korzysta z ułamka technik. Liczba „pokrytych taktyk” bez tej proporcji wprowadza w błąd.
Przypisanie jest naszeMITRE nie mapuje sygnałów WordPressa. Inny analityk przypisze np. SEO spam do innej techniki.
Wersje się zmieniająCo pół roku, a v19 zmieniła nawet listę taktyk. Identyfikator przy usterce trzeba zapisywać razem z wersją ATT&CK.
TAB. 8Jak czytać liczby i skąd się wzięłySTIX 19.2 · skaner 20–26.09.2026 · wtyczka 30 dni
Liczby ATT&CK
Z pliku STIX kolekcji Enterprise ATT&CK 19.2 (github.com/mitre-attack/attack-stix-data, 26.09.2026), bez obiektów wycofanych i przestarzałych. Liczba technik w taktyce liczy techniki główne; technika w kilku taktykach liczy się w każdej.
Przypisanie
Nasze: sygnał LAB247 → najbliższa technika z 19.2 (nazwa i taktyki sprawdzone w STIX). Rodzaj: „jak atakujący” = robimy to samo co napastnik; „warunek” = stan, który technikę umożliwia; „ślad” = zmiana, którą technika zostawia; „skutek” = objaw po fakcie.
Liczby LAB247
Skaner: ostatni odczyt każdej strony 20–26.09.2026. Wtyczka: zdarzenia `agent_messages` z 30 dni, 5 stron z wtyczką (107 zdarzeń: 50 logowań administratorów, 16 zmian plików, 13 logowań z nowego adresu, 27 zdarzeń wtyczek, 1 administrator poza WordPressem).
Licencja
© 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation. ATT&CK® jest znakiem MITRE; nazwy technik i taktyk po angielsku jak w macierzy.
Blog 24/7
26.09Fałszywe SMS-y o opłacie parkingowej wyłudzają dane karty, ostrzega CERT Polskadobreprogramy.pl26.09Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawkithehackernews.com26.09Kiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 wrześniableepingcomputer.com25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com