Kyberturvallisuus

Kun Red Teamit paljastavat mahdottoman

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Monet organisaatiot uskovat olevansa turvallisia, kunnes red team osoittaa vastakkaisen.

Olen 28 vuoden aikana tehnyt hyökkäysasuunnittelua ja olen nähnyt, kuinka nopeasti luottamus murtuu, kun todelliset hyökkäystekniikat kohdistetaan yritysten puolustuksiin. Red team -operaatiot eivät ainoastaan testaa järjestelmiä, vaan ne työntävät pääsyyn saavutettavissa olevan pääsyn rajoja määrättyjen, kehittyneiden vihollisten näkökulmasta. Usein säännöt ovat laajempia, jolloin sallitaan sekä palvelinpuolen hyökkäykset että sosiaalisen insinöörityön, langattoman viestinnän ja jopa fyysiset tekniikat. Mitä usein paljastamme operaatioissamme, on se, että katastrofaalinen pääsy on mahdollista

Minun tiimini ja minä olemme saaneet verkkopääsyn ja kohottaneet etuoikeuksia päästäksemme käsiksi ja jopa ohjaamaan kaupallisia tuulipuhaltimia, ajurien allekirjoitusinfrastruktuuria, palkkajärjestelmiä, arkaluontoista IP-osoitetta, pankin isäntäjärjestelmiä, valvontakameroita, CFO:n sähköpostilaatikoita, MRI / röntgenkuvaustuloksia, tiedostojakoihin täynnä arkaluontoista terveystietoa, laskettavissa olevia tiedostoja, toissijaisia kotitalouksia, jotka olivat VPN-yhteydessä yritysverkkoon, ja täydellisiä Active Directory -metsien hajautusarvoja.

Olemme siirtyneet paikallisiin verkkoihin murrettuamme pilviresursseja, ja olemme kääntyneet operaatioita paikallisista pilvipohjaisiin jalansijoituksiin. Joskus suuremmat kohteet ovat helpompia, riippumatta tietoturvabudjetin koosta. Tämä johtuu hyökkääjien ja puolustajien luonnollisesta epäsymmetriasta. Suuremmat mittakaavat tarkoittavat enemmän mahdollisuuksia tahattomasti alttiiksi joutumiselle. Nämä eivät ole teoreettisia riskejä. Ne ovat todellisia, ja useammat organisaatiot ovat alttiita tälle tasolle murrettavuudelle kuin he tajusivat.

Jalansijat

Ulkopuoliset murrot alkavat jalansijasta – alkuäänen pääsystä, joka avaa oven syvemmälle murrettavuuteen. Työssämme luokittelemme jalansijat neljään päätyyppiin:

1. Sosiaalinen insinööritaito

Vaikka se on yleinen, me näemme sen vähiten palkitsevana. Käyttäjien huijaaminen klikkaamaan linkkejä tai paljastamaan tunnistetietoja on tehokasta, mutta se ei heijasta kehittyneen vihollisen taitoa. Silti olemme nähneet hyökkääjien väärentävän CFO-sähköposteja aloittaakseen “hätätilanteen” pankkisiirtoja tai käyttääkseen ääniääniä ohittaakseen asiakaspalvelun ohjeistuksia.

2. Salasanan sumutus

Tämä matala ja hitaasti etenevä tekniikka on edelleen yksi tehokkaimmista. Arvaamalla yleisiä salasanoja suurten käyttäjäluetteloiden yli, hyökkääjät välttävät lukituksia ja usein onnistuvat. Olemme murronneet verkkoon käyttämällä vain “Summer2025!” tuhansien käyttäjänimien yli, jotka on poimittu julkisista lähteistä. Arvion mukaan yli 1 000 yrityksen käyttäjää valitsisi sen, ellei sanaa “summer” ja “2025” ja “25” estävä sanaolomuisti ole käytössä. Pitempi salasana käytännössä olisi “Summertime2025!” esimerkiksi.

3. MFA-heikkoudet

Monikerroininen todennus on olennainen, mutta ei virheetön. Kuten kaikissa turvallisuuden ohjausjärjestelmissä, perusteellinen ja johdonmukainen käyttöönotto on avainasemassa. Olemme ohittaneet MFA:n push-väsymyksen, ehdollisen pääsyn reiät ja vanhenneet rekisteröintilinkit. Yhdessä tapauksessa rekisteröimme oman laitteen kuusi kuukautta vanhan linkin, jonka löysimme murrettuista sähköpostilaatikosta.

4. Hyökkäyksille alttiit haavoittuvuudet

Mukautetut web-sovellukset ovat erityisen alttiita. Olemme hyödyntäneet kaikkea SQL-injektioista polun kulkemiseen, objektiin deserialisointivirheisiin, järjestyshäiriöihin, jotka sallivat peruskäyttäjien asettaa oman hinnan kassaan tai korottaa pääkäyttäjän oikeuksiin. Vanhentuneet kaupalliset ohjelmistokomponentit voivat johtaa etäkoodin suorittamiseen, jos ne jätetään korjaamatta.

Todellisuustarkistus: Noudattaminen vs. Altis

Turvallisuuden tarkastukset usein maalaavat ruusuisen kuvan. Mutta red teamit toimivat käsikirjoituksen ulkopuolella. Red team -operaatioiden säännöt ovat usein laajempia kuin standardin mukaiset pen-testit – me simuloimme vihollisia, joilla on tarkat tavoitteet.

Monissa tapauksissa asiakkailla on useita aiempia murtotestiraportteja useista eri yrityksistä, joissa on vähän tai ei ollenkaan “murtamista”. On meille tuttua, että olemme oikaisseet tämän käsityksen saavuttamalla merkittäviä pääsyjä perusautentifioimattomasta, ulkoisesta pen-testistä. Väli todellisen ja koetun riskin välillä voi olla valtava. Laadukas, kattava pen-testaus on arvokkaampaa kuin tavoitteellinen red team -operaatio organisaatioille, joilla on vähemmän kehittyneet turvallisuusasennot.

Tekoälyn rooli hyökkäävän turvallisuuden parissa

Vaikka tekoäly ei ole vielä korvannut ihmisten älykkyyttä red team -työssä, se nopeuttaa työprosessejamme. Käytämme generatiivista tekoälyä luomaan nopeammin konseptin todisteita, analysoimaan hyökkäyspintoja, simuloimaan ääniä vishing-operaatioissa ja jopa luomaan aidon näköisiä phishauskampanjoita. Agenteiden hyökkäävän tekoälyn saavuttama ylin sijoitus julkisilla bugipalkkio-listoilla on merkki siitä, mitä on tulossa.

Myötätunto puolustajille

Vaikka olemme hyökkääjien roolissa, kunnioitamme syvästi puolustajia. Epäsymmetria on todellista: puolustajien on oltava täydellisiä 24/7; hyökkääjien tarvitsee vain yksi virhe. Siksi raporttimme eivät ainoastaan korosta haavoittuvuuksia, tappoketjuja, kuvakaappauksia ja todellista vaikutusta; johtajan yhteenvetoon sisällytetään myös myönteisiä käytäntöjä, joita kohtasimme testauksen aikana. Nautimme kirjoittaa näistä enemmän kuin itse löydöistä. Olemme teidän tiimissänne kouluttaa ja korjata, ei paljastaa.

Johtopäätös: Mahdoton on usein juuri edessä

Red teamit eivät ainoastaan löydä virheitä – ne pakottavat organisaatioita kohtaamaan epämukavat totuudet. Turvallisuuden ulkokuori usein piilottaa hauraita järjestelmiä, virheellisiä konfiguraatioita ja huomioimattomia riskejä. Ja kun paljastamme mahdottoman, se ei ole arvostelun vuoksi – se on vahvistamisen vuoksi.

koska kyberTurvallisuudessa todellisuustarkistukset eivät ole vapaaehtoisia. Ne ovat ainoat, jotka erottavat “turvallisen paperilla” ja etusivun murron.

Jake Reynolds on Director of Offensive Security Services All Coveredilla. Yli 28 vuoden kokemuksella penetraatiotestauksesta ja kyberTurvallisuusstrategiasta, Jake johtaa joukkoa eliittired teamereita, jotka erikoistuvat todellisten haavoittuvuuksien paljastamiseen. Hän on usein puhuja vastustajan taktiikoista ja on auttanut satoja organisaatioita uudelleenarvioimaan turvallisuusasemaansa.