Kybernetická bezpečnost

Když červené týmy odhalí nepředstavitelné

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Mnohé organizace se domnívají, že jsou zabezpečené – dokud červený tým neprokáže opak.

V mém 28letém působení v oblasti ofenzivní bezpečnosti jsem osobně viděl, jak rychle se rozpadá důvěra, když jsou aplikovány reálné adversářské taktiky na firemní obranu. Operace červených týmů neonly testují systémy, ale také tlačí hranice přístupu, kterého lze dosáhnout z pohledu odhodlaného a sofistikovaného adversáře. Často jsou pravidla zapojení širší, což umožňuje nejen útoky na server, ale také sociální inženýrství, bezdrátové a dokonce i fyzické techniky. Často zjišťujeme, že katastrofální úrovně přístupu jsou možné

Můj tým a já jsme získali přístup k síti a zvýšili jsme oprávnění k přístupu a dokonce i ovládání komerčních vysokých pecí, infrastruktury pro podepisování ovladačů, systémů pro platby, citlivých duševních vlastností, bankovních hostitelských systémů, systémů CCTV, schránek CFO, výsledků MRI / RTG, sdílených složek plných zdravotních informací, mnoha zajímavých souborů, druhých domovů CEO, které byly propojeny s firemními sítěmi prostřednictvím VPN, a kompletních hash dumpů mnoha, mnoha lesů Active Directory.

Přestoupili jsme na firemní sítě po kompromitaci cloudových zdrojů a měli jsme operace, které přešly z firemních na cloudové základny. Někdy je větší cíl snazší, bez ohledu na rozsah jejich rozpočtu na informační bezpečnost. To je způsobeno přirozenou asymetrií mezi útočníky a obránci. Larger scale znamená více příležitostí pro neúmyslně vystavené slabosti. Tyto rizika nejsou teoretická. Jsou reálná a více organizací je vystaveno tomuto typu kompromitace, než si uvědomují.

Základní body

Externí porušení zabezpečení začínají základem – počátečním bodem přístupu, který otevírá dveře k hlubšímu kompromitaci. V naší práci rozdělujeme základy do čtyř hlavních typů:

1. Sociální inženýrství

Ačkoli je to běžné, považujeme to za nejméně odměňující. Přesvědčování uživatelů, aby klikali na odkazy nebo odhalovali přihlašovací údaje, je efektivní, ale neodráží dovednosti sofistikovaného adversáře. Přesto jsme viděli útočníky, kteří napodobují e-maily CFO, aby iniciovali „nouzové“ bankovní převody nebo použili AI-generované hlasové klony k obejití protokolů help desku.

2. Rozstřikování hesel

Tato nízká a pomalá technika zůstává jednou z nejúčinnějších. Předpokládáním běžných hesel napříč velkými seznamy uživatelů útočníci vyhýbají se uzamčení a často uspějí. Pronikli jsme do sítí pomocí nic jiného než „Summer2025!“ napříč tisíci uživatelskými jmény, která jsme získali z veřejných zdrojů. Odhaduji, že více než 1 z 1000 firemních uživatelů by si vybralo toto heslo, pokud není zakázáno slovo „summer“ a „2025“ a „25.“ Pro delší zásadu hesla bych odhadl „Summertime2025!“ jako příklad.

3. Slabosti MFA

Vícefaktorová autentizace je nezbytná, ale ne nezranitelná. Jako u všech bezpečnostních kontrol je klíčová pečlivá a konzistentní implementace. Obcházeli jsme MFA pomocí push fatigue, kondicionálních přístupových smyček a zastaralých odkazů na registraci. V jednom případě jsme zaregistrovali své vlastní zařízení pomocí šestiměsíčního odkazu, který jsme našli v kompromitované schránce.

4. Využitelné zranitelnosti

Vlastní webové aplikace jsou zvláště zranitelné. Využili jsme vše od SQL injekce až po chyby deserializace objektů, které umožňují základním uživatelům nastavit si自己的 cenu při objednávce nebo povысit na přístup administrátora. Zastaralé komerční softwarové komponenty mohou vést i k vzdálenému spuštění kódu, pokud nejsou záplatovány.

Realita: Compliance vs. Expozice

Bezpečnostní audity často malují růžový obraz. Ale červené týmy operují mimo scénář. Pravidla zapojení pro operace červených týmů jsou často mnohem širší než standardní penetrační testování – simulujeme adversáře s přesnými cíli.

V mnoha případech klienti mají mnoho minulých penetračních zpráv od různých firem, s malou nebo žádnou demonstrací „penetrace“. Není neobvyklé, že korigujeme toto vnímání tím, že dosáhneme významných úrovní přístupu z základních neautentizovaných, externích penetračních testů. Mezera mezi vnímaným a skutečným rizikem může být obrovská. Kvalitní, pokrytí-orientované penetrační testování je cennější než cílové operace červených týmů pro organizace s méně zralou bezpečnostní pozicí.

Role AI v ofenzivní bezpečnosti

Ačkoli AI dosud nenahradilo lidskou originalitu v červených týmech, urychluje naše pracovní postupy. Používáme generativní AI k vytváření proof-of-concept exploitů rychleji, analýze útočných ploch, simulaci hlasů během operací vishingu a dokonce i k vytváření autenticky vypadajících kampaní phishingu. Vzestup ofenzivního AI, které dosahuje nejvyšších pozic na veřejných bug bounty seznamech, je známkou toho, co přijde.

Empatie pro obránce

Navzdory naší ofenzivní roli hluboce respektujeme obránce. Asymetrie je reálná: obránci musí být dokonalí 24/7; útočníci potřebují pouze jednu chybu. Proto naše zprávy neonly zdůrazňují zranitelnosti, řetězce útoků, snímky obrazovky a reálný dopad; na vrcholu našeho výkonného souhrnu jsou pozitivní postupy, které jsme během testování našli. Rádi píšeme tyto více než samotná zjištění. Jsme ve vašem týmu, abychom vzdělávali a odstraňovali, ne abychom vystavovali.

Závěr: Nepředstavitelné je často přímo před vámi

Červené týmy neonly nacházejí chyby – nutí organizace konfrontovat nepříjemné pravdy. Fasáda zabezpečení často skrývá křehké systémy, nesprávné konfigurace a přehlížené riziko. A když odhalíme nepředstavitelné, není to proto, abychom kritizovali – je to proto, abychom posílili.

Protože v kybernetické bezpečnosti nejsou reality checky volitelné. Jsou to jediné, co stojí mezi „zabezpečeným na papíru“ a front-page porušením.

Jake Reynolds je ředitel útvaru Offensive Security Services ve společnosti All Covered. S více než 28 lety zkušeností v penetraci a kybernetické strategii vede Jake tým elitních červených týmů, kteří se specializují na odhalování reálných zranitelností. Je častým řečníkem na konferencích o adversářských taktikách a pomohl stovkám organizací přehodnotit jejich bezpečnostní postoje.