MITRE ATT&CK — słownik tego, co robi napastnik, i miara tego, co z tego widzimy.
MITRE ATT&CK® to baza zachowań napastników zebrana z opisanych włamań: taktyki mówią, po co coś robią (utrwalić dostęp, zdobyć hasła), techniki — jak (nowe konto, web shell). Nie jest listą kontrolną ani łańcuchem kroków: taktyki są nieuporządkowane, a w jednym włamaniu wystąpi tylko część z nich. W monitoringu służy jako wspólny język — każdy sygnał da się przypisać do techniki i sprawdzić, których celów napastnika w ogóle nie widać. Tu cała macierz Enterprise w wersji 19.2 i nasze sygnały przyłożone do niej.
Źródło: MITRE ATT&CK (macierz Enterprise, FAQ, warunki użycia), dane STIX wersji 19.2 z 06.08.2026, odczyt 26.09.2026. © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation. Przypisanie sygnałów LAB247 do technik jest nasze. Pozostałe standardy serii: OWASP Top 10 (klasy luk), WP Hardening (warunki), Bazy podatności (T1190).
- Taktyki
- 15Enterprise 19.2 · od v19 z 14 na 15
- Techniki
- 222+ 475 podtechnik
- Sygnały LAB247
- 1912 skaner · 7 wtyczka
- Taktyki z sygnałem
- 9 / 15przypisanie nasze
Jedna kratka = jeden sygnał (TAB. 4). Skaner z zewnątrz widzi brzegi włamania: rozpoznanie, przygotowanie strony jako pułapki, wejście przez lukę i skutek. Wtyczka od środka dokłada utrwalenie i osłabianie obrony. Sześć taktyk działa na serwerze i w bazie — bez agenta na serwerze nie ma tam czego mierzyć.
| ID | Taktyka | Po polsku | Technik | LAB247 | Na stronie WordPressa |
|---|---|---|---|---|---|
| TA0043 | Reconnaissance | Rozpoznanie | 12 | 3 s · 0 w | Wersje wtyczek, loginy z REST i ?author, wystawione pliki — robi to każdy skaner botnetu. |
| TA0042 | Resource Development | Przygotowanie zasobów | 9 | 3 s · 0 w | Przejęta strona staje się zasobem: pułapka drive-by, SEO spam, przejęta domena. |
| TA0001 | Initial Access | Wejście | 11 | 2 s · 1 w | Luka we wtyczce (T1190), skradzione hasło administratora (T1078). |
| TA0002 | Execution | Wykonanie | 20 | — | Kod PHP z wgranego pliku albo z luki — na serwerze, poza zasięgiem obserwacji z sieci. |
| TA0003 | Persistence | Utrwalenie | 22 | 0 s · 5 w | Nowy administrator, web shell, wtyczka-menedżer plików, kod w mu-plugins. |
| TA0004 | Privilege Escalation | Podniesienie uprawnień | 13 | 0 s · 2 w | Subskrybent → administrator przez lukę w update_option albo w rejestracji. |
| TA0005 | Stealth | Ukrywanie | 30 | 0 s · 1 w | Cloaking (inna treść dla Googlebota), pliki udające rdzeń. |
| TA0112 | Defense Impairment | Osłabianie obrony | 18 | 0 s · 1 w | Wyłączenie wtyczki bezpieczeństwa albo monitorującej. |
| TA0006 | Credential Access | Zdobywanie poświadczeń | 17 | 2 s · 0 w | Zgadywanie haseł przez XML-RPC, hasła z kopii wp-config i .env. |
| TA0007 | Discovery | Poznawanie środowiska | 34 | — | Po wejściu: pliki, baza, inne strony na tym samym koncie hostingu. |
| TA0008 | Lateral Movement | Ruch boczny | 9 | — | Z jednej strony na sąsiednie na współdzielonym koncie. |
| TA0009 | Collection | Zbieranie danych | 17 | — | Zamówienia, klienci, formularze z bazy. |
| TA0011 | Command and Control | Dowodzenie | 18 | — | Web shell odpytywany przez HTTP, skrypty ładujące kod z blockchaina. |
| TA0010 | Exfiltration | Wyprowadzanie danych | 9 | — | Zrzut bazy wysłany kanałem web shella. |
| TA0040 | Impact | Skutek | 15 | 2 s · 1 w | Podmiana strony, przekierowania na spam, niedostępność, zablokowane konta. |
s = sygnały skanera, w = sygnały wtyczki (TAB. 4). Technika bywa w kilku taktykach — T1078 Valid Accounts liczy się w czterech.
| Taktyka | „Dlaczego” — cel atakującego na danym etapie (np. utrwalenie dostępu). 15 w macierzy Enterprise. |
|---|---|
| Technika | „Jak” — działanie, którym cel osiąga (np. T1136 Create Account). Technika może służyć kilku taktykom. |
| Podtechnika | Węższy wariant techniki (T1136.001 Local Account). |
| Procedura | Konkretne wykonanie przez konkretną grupę albo narzędzie — np. wtyczka z web shellem wgrana przez ukradzione hasło. |
| Strategia wykrywania | Od v18 zamiast „źródeł danych”: jak wykryć technikę, rozpisane na analityki dla platform (697 strategii, 1 758 analityk w 19.2). |
| Mitygacja | Środek zapobiegawczy przypisany do technik (44 w Enterprise). |
| Kolejność | Brak. MITRE: „taktyki są nieuporządkowane i nie wszystkie wystąpią w jednym włamaniu” — w przeciwieństwie do Cyber Kill Chain. |
W 19.2: 176 grup, 825 programów (złośliwych i narzędzi), 56 kampanii, 44 mitygacji.
| 2013 | Początek w MITRE: badanie zachowań napastników w sieci Windows (projekt FMX). |
| 2015 | Pierwsza publiczna wersja — macierz Windows. |
| 2020 | v7: podtechniki; później nowe platformy (chmura, kontenery, sieć, ICS i mobilne jako osobne domeny). |
| 2025 | v18: strategie wykrywania i analityki zamiast źródeł danych. |
| kwiecień 2026 | v19: taktyka Defense Evasion rozdzielona na Stealth (TA0005) i Defense Impairment (TA0112); np. Impair Defenses (T1562) wycofana na rzecz Disable or Modify Tools (T1685). |
| 06.08.2026 | v19.2: pierwsze wydanie „Agile” — same grupy, oprogramowanie i kampanie poza rytmem półrocznym. |
| Sygnał | Gdzie | Technika | Nazwa | Taktyki | Rodzaj | Ostatnio |
|---|---|---|---|---|---|---|
| wp_fingerprint — wersje z zewnątrz | skaner | T1592.002 | Gather Victim Host Information: Software | TA0043 | jak atakujący | 202 strony, 615 wtyczek |
| exposure — 25 ścieżek | skaner | T1595.003 | Active Scanning: Wordlist Scanning | TA0043 | jak atakujący | 206 stron |
| exposure_users_enum · author_enum | skaner | T1589 | Gather Victim Identity Information | TA0043 | warunek | 92 · 82 strony |
| vuln_match · version_summary · wpscan | skaner | T1190 | Exploit Public-Facing Application | TA0001 | warunek | 84 strony z aktywną luką |
| exposure_xmlrpc · open_registration | skaner | T1110 | Brute Force | TA0006 | warunek | 79 · 1 strona |
| exposure_env · wpconfig_bak · debug_log · sql_dump | skaner | T1552.001 | Unsecured Credentials: Credentials In Files | TA0006 | warunek | 19 stron (debug.log) |
| infection_foreign_script · socgholish · etherhiding · hidden_iframe · base64_eval | skaner | T1608.004 | Stage Capabilities: Drive-by Target | TA0042 | ślad | 10 stron (obcy skrypt) |
| infection_seo_spam · cloaking | skaner | T1608.006 | Stage Capabilities: SEO Poisoning | TA0042 | ślad | 2 strony |
| dns_ns_changed · ip_changed · dns_mx_changed | skaner | T1584.001 | Compromise Infrastructure: Domains | TA0042 | ślad | 1 strona (MX) |
| content — zniknął oczekiwany tekst | skaner | T1491.002 | Defacement: External Defacement | TA0040 | ślad | 0 |
| safebrowsing_flagged | skaner | T1189 | Drive-by Compromise (u odwiedzających) | TA0001 | skutek | 0 |
| http · partial_availability — strona nie działa | skaner | T1499 | Endpoint Denial of Service | TA0040 | skutek | nie odróżnia ataku od awarii |
| agent_logowanie_admina_z_nowego_adresu · sesja_poza_logowaniem | wtyczka | T1078 | Valid Accounts | TA0005 · TA0003 · TA0004 · TA0001 | ślad | 13 w 30 dni |
| agent_admin_dodany · dodany_bez_logowania · admin_poza_wordpressem | wtyczka | T1136.001 | Create Account: Local Account | TA0003 | ślad | 1 w 30 dni |
| agent_admin_dane_zmienione | wtyczka | T1098 | Account Manipulation | TA0003 · TA0004 | ślad | 0 |
| agent_admin_odebrany · admin_usuniety | wtyczka | T1531 | Account Access Removal | TA0040 | ślad | 0 |
| agent_pliki_zmienione — wp-config, .htaccess, PHP w katalogu głównym, mu-plugins | wtyczka | T1505.003 | Server Software Component: Web Shell | TA0003 | ślad | 16 w 30 dni |
| agent_wtyczka_zainstalowana · wlaczona · poza_wordpressem | wtyczka | T1505 | Server Software Component | TA0003 | ślad | 17 w 30 dni |
| agent_deactivated — Creato Ping wyłączona | wtyczka | T1685 | Disable or Modify Tools | TA0112 | ślad | 0 |
Jak atakujący = robimy to samo co napastnik w rozpoznaniu, żeby zobaczyć stronę jego oczami. Warunek = stan, który technikę umożliwia. Ślad = zmiana, którą technika zostawia. Skutek = objaw po fakcie. Z zewnątrz widać głównie warunki; ślady utrwalenia — tylko od środka.
| Tura | Testy | Ślady jakich taktyk bada | Uwaga | |
|---|---|---|---|---|
| 1 | rozpoznanie | dns, tcp, ssl, http, ip_change, dns_integrity_check | Resource Development (przejęta domena) · Impact (niedostępność) | Nazwa myląca: to nasze rozpoznanie stanu strony, nie taktyka Reconnaissance atakującego. |
| 2 | strona | redirect, www_redirect, partial_availability, content, ttfb | Impact (podmiana treści, niedostępność) | Przekierowanie na obcą domenę to też ślad pułapki drive-by. |
| 3 | co to za strona | infection_check, security_headers, mixed_content, robots, indexability, sitemap, seo | Resource Development (drive-by, SEO poisoning) · Stealth (cloaking) | Tu wychodzi strona już przerobiona na zasób atakującego. |
| 4 | głębiej | wp_fingerprint, exposure | Reconnaissance (robimy to samo) · Credential Access (warunki) | Jedyna tura, która naprawdę „bada Reconnaissance” — patrząc jak atakujący. |
| 5 | podatności | vuln_match, version_summary | Initial Access (warunek T1190) | Luka to możliwe wejście, nie dowód wejścia. |
| 6 | reputacja | safebrowsing | Impact / skutek drive-by u odwiedzających | Usługa zewnętrzna (Web Risk). |
| 7 | eskalacja CVE | wpscan | Initial Access (warunek T1190) | Tylko wtyczki z wersją, których Wordfence nie zna. |
Pomysł „tura 1 = Reconnaissance, tura 4 = Persistence” nie przejdzie: taktyki nie mają kolejności, a menedżer plików wgrany jako wtyczka (Persistence) jest z zewnątrz niewidoczny — widzi go wtyczka Creato Ping jako zdarzenie instalacji.
| Co | Stan | Jak |
|---|---|---|
| Sygnały z zewnątrz i od środka | działa | Skaner (24 testy, 7 tur w zestawie pełnym) i wtyczka Creato Ping (zdarzenia administratorów, wtyczek, plików) — 19 sygnałów w TAB. 4, każdy przypisany do innej techniki; razem 9 z 15 taktyk. |
| Identyfikator ATT&CK przy usterce | dług | Usterki (skaner/usterki.toml) i zdarzenia wtyczki nie mają pola z techniką. Dopisanie attack = "T1505.003" do atomu dałoby Audytowi AI i raportom grupowanie po celu atakującego — to jest ta „adaptacja” z dokumentu źródłowego. Źródłem może być TAB. 4. |
| Tura = taktyka | nie robimy | Taktyki są nieuporządkowane, a tury ułożone według kosztu i zależności (fingerprint przed podatnościami). Przestawianie tur pod macierz pogorszyłoby koszt bez zysku; zamiast tego każda tura ma listę taktyk, których ślady bada (TAB. 5). |
| Menedżer plików jako Persistence | dług | Skaner z zewnątrz go nie widzi. Wtyczka ≤ 0.12 oznaczała wtyczki klasy file-manager/adminer (risky) w migawce; 0.13 migawkę wycina — zostaje zdarzenie instalacji/włączenia bez oceny, czy to narzędzie z tej klasy. |
| Taktyki po wejściu (Execution, Discovery, Lateral Movement, Collection, C2, Exfiltration) | nie robimy | Działają na serwerze i w bazie; bez agenta na serwerze (EDR, logi) nie ma czego mierzyć. Pośrednio: zmiana plików i nowe konta. |
| Pokrycie ≠ wykrywanie | Sygnał przypisany do techniki nie znaczy, że wykryjemy każdą jej procedurę. Web shell w pliku, którego nie pilnujemy (np. w uploads), przejdzie. |
| Warunek ≠ atak | Otwarte XML-RPC i luka we wtyczce to możliwości. ATT&CK opisuje zachowanie napastnika; większość naszych sygnałów z zewnątrz to warunki, nie ślady. |
| Macierz jest ogólna | Enterprise opisuje sieci firmowe; strona WordPressa korzysta z ułamka technik. Liczba „pokrytych taktyk” bez tej proporcji wprowadza w błąd. |
| Przypisanie jest nasze | MITRE nie mapuje sygnałów WordPressa. Inny analityk przypisze np. SEO spam do innej techniki. |
| Wersje się zmieniają | Co pół roku, a v19 zmieniła nawet listę taktyk. Identyfikator przy usterce trzeba zapisywać razem z wersją ATT&CK. |
- Liczby ATT&CK
- Z pliku STIX kolekcji Enterprise ATT&CK 19.2 (github.com/mitre-attack/attack-stix-data, 26.09.2026), bez obiektów wycofanych i przestarzałych. Liczba technik w taktyce liczy techniki główne; technika w kilku taktykach liczy się w każdej.
- Przypisanie
- Nasze: sygnał LAB247 → najbliższa technika z 19.2 (nazwa i taktyki sprawdzone w STIX). Rodzaj: „jak atakujący” = robimy to samo co napastnik; „warunek” = stan, który technikę umożliwia; „ślad” = zmiana, którą technika zostawia; „skutek” = objaw po fakcie.
- Liczby LAB247
- Skaner: ostatni odczyt każdej strony 20–26.09.2026. Wtyczka: zdarzenia `agent_messages` z 30 dni, 5 stron z wtyczką (107 zdarzeń: 50 logowań administratorów, 16 zmian plików, 13 logowań z nowego adresu, 27 zdarzeń wtyczek, 1 administrator poza WordPressem).
- Licencja
- © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation. ATT&CK® jest znakiem MITRE; nazwy technik i taktyk po angielsku jak w macierzy.