사이버 보안

적색 팀이 상상할 수 없는 것을 발견할 때

mm
Unite.AI를 Google의 선호 소스에 추가

많은 조직은 자신들이 안전하다고 믿지만, 적색 팀이 그 반대를 증명할 때까지는 그렇지 않습니다.

저는 28년간의 오프енсив 보안 분야에서 실제 적대적 전술이 기업 방어에 적용될 때 얼마나 빠르게 자신감이 무너지는지 직접 보았습니다. 적색 팀 작전은 시스템을 테스트하는 것만이 아니라, 결정적이고 정교한 적의 관점에서 달성할 수 있는 접근의 한계를 밀어붙입니다. 종종, 규칙은 더 넓은 범위로 허용되어 서버 측 공격뿐만 아니라 사회 공학, 무선, 심지어 물리적 기술도 허용합니다. 우리가 종종 우리의 작전에서 발견하는 것은 치명적인 수준의 접근이 가능하다는 것입니다.

저와 제 팀은 네트워크의 발판을 얻고 특권을 상승시켜 상업용 블라스트 풀, 드라이버 코드 서명 인프라, 급여 시스템, 민감한 지적 재산, 은행 호스트 시스템, CCTV 시스템, CFO의 받은 편지함, MRI/X레이 기계 결과, PHI가 포함된 파일 공유, 열거 가능한 интерес 파일, CEO의 2번째 집이 VPN으로 연결된 기업 네트워크, 그리고 많은 Active Directory 숲의 전체 해시 덤프에 접근하고 даже 제어했습니다.

우리는 클라우드 자원을 손상시키고 온프레미스 네트워크로 이동했으며, 온프레미스에서 클라우드 기반의 발판으로 이동했습니다. 때때로, 더 큰 표적일수록 더 쉽습니다. 이는 공격자와 방어자 사이의 자연스러운 비대칭성 때문입니다. 더 큰 규모일수록 약점이 노출될 가능성이 더 높습니다. 이것은 이론적인 위험이 아닙니다. 실제로, 많은 조직이 이 수준의 손상을 입을 수 있다는 것을 인식하지 못하고 있습니다.

발판

외부 침해는 발판, 즉 더 깊은 손상을 허용하는 초기 접근 점에서 시작됩니다. 우리의 작업에서, 우리는 발판을 네 가지 주요 유형으로 분류합니다.

1. 사회 공학

우리는 이것을 가장 보람 없는 것으로 간주합니다. 사용자를 속여 링크를 클릭하거나 자격 증명을 공개하도록 하는 것은 효과적이지만, 정교한 적의 기술을 반영하지 않습니다. 그래도, 우리는 공격자가 CFO 이메일을 위조하여 “긴급” 송금을 시작하거나 AI로 생성된 음성 클론을 사용하여 헬프 데스크 프로토콜을 우회하는 것을 보았습니다.

2. 암호 스프레이

이 낮은 속도의 기술은 여전히 가장 효과적인 방법 중 하나입니다. 일반적인 암호를 큰 사용자 목록에 걸쳐서 추측함으로써, 공격자는 잠금을 피할 수 있고 종종 성공합니다. 우리는 “Summer2025!”와 같은 암호를 사용하여 네트워크를 손상시켰습니다. 이러한 암호 정책이 없으면, 1,000명의 기업 사용자 중 1명 이상이 이러한 암호를 선택할 것입니다.

3. MFA 약점

다단계 인증은 필수적이지만, 완벽하지는 않습니다. 모든 보안 제어와 마찬가지로, 철저하고 일관된 배포가 중요합니다. 우리는 피로, 조건부 접근 루프홀, 구식 등록 링크를 사용하여 MFA를 우회했습니다. 한 경우, 우리는 6개월 된 링크를 사용하여 자신의 장치를 등록했습니다.

4. 취약점

사용자 지정 웹 애플리케이션은 특히 취약합니다. 우리는 SQL 주입, 경로 트래버설, 객체 역직렬화 버그, 기본 사용자가 체크아웃에서 자신의 가격을 설정하거나 관리자로 승격할 수 있는 논리 결함을 포함하여 모든 것을 악용했습니다. 구식 상업용 소프트웨어 구성 요소를 패치하지 않으면 원격 코드 실행으로 이어질 수 있습니다.

현실 확인: 규정 준수 대 노출

보안 감사는 종종 장밋빛 그림을 그립니다. 그러나 적색 팀은 스크립트 밖에서 작동합니다. 적색 팀 작전의 규칙은 표준 펜 테스팅보다 훨씬 더 넓습니다. 우리는 정교한 적의 목표를 시뮬레이션합니다.

많은 엔게이지먼트에서, 클라이언트는 여러 회사에서 받은 과거의 침투 보고서를 많이 가지고 있지만, “침투”의 증거는 거의 없습니다. 우리는 기본적인 비인증 외부 펜 테스팅에서 상당한 수준의 접근을 달성하여 이러한 인식을 수정하는 경우가 많습니다. 인식된 위험과 실제 위험 사이의 간격은 매우 클 수 있습니다. 품질이 높은, 범위 중심의 침투 테스팅은 보안態勢가 덜 성숙한 조직에 더 가치 있습니다.

AI의 역할: 오프енсив 보안

AI는 아직 인간의 지능을 대체하지는 못했지만, 우리의 워크플로우를 가속화하고 있습니다. 우리는 증명된 개념의 악용을 더 빠르게 구축하기 위해 생성 AI를 사용하고, 공격 표면을 분석하고, 피싱 작전 중에 음성을 시뮬레이션하고, 실제로 보이는 피싱 캠페인을 제작하기도 합니다. 공공 버그 바운티 목록에서 상위 랭크를 차지하는 에이전트 오프енсив AI의 부상은 앞으로 무엇이 될지를 나타냅니다.

방어자에 대한 공감

공격적인 역할에도 불구하고, 우리는 방어자를 깊이 존중합니다. 비대칭성은 실제입니다. 방어자는 24/7 완벽해야 하지만, 공격자는 단 한 번의 실수만으로도 성공할 수 있습니다. đó가 우리의 보고서가 취약점, 킬 체인, 스크린샷, 실제 영향만 강조하는 것이 아니라, 테스팅 중에遭遇한 긍정적인 관행을 강조하는 이유입니다. 우리는 이러한 발견보다 이러한 관행을 작성하는 것을 더 즐깁니다. 우리는 교육하고 수정하기 위해, 노출시키기 위해 당신의 팀에 있습니다.

결론: 상상할 수 없는 것은 종종 바로 앞에 있다

적색 팀은 단지 결함을 찾는 것이 아니라, 조직이 불편한 진실을 직면하도록 강요합니다. 보안의 외관은 종종 취약한 시스템, 잘못된 구성, 그리고 무시된 위험을 숨깁니다. 그리고 우리는 상상할 수 없는 것을 발견할 때, 비판하기 위해가 아니라, 강화하기 위해 그렇게 합니다.

サイバーセキュリティ에서 현실 확인은 선택이 아닙니다. 그것은 “종이上에서 안전”과 프런트 페이지 침해 사이에 있는 유일한 것입니다.

제이크 레이놀즈는 All Covered의 오픈소스 보안 서비스 책임자입니다. 28년 이상의 침투 테스트 및 사이버 보안 전략 경험을 보유한 제이크는 실세계 취약점을 발견하는 엘리트 레드 팀을 이끌고 있습니다. 그는 적대적 전술에 대한 빈번한 연사자이며 수백 개의 조직이 보안 태세를 재고하는 것을 도왔습니다.