Кибербезопасность

Когда Красные Команды Раскрывают Непредставимое

mm
Добавьте Unite.AI в избранные источники в Google

Многие организации считают себя безопасными, пока красная команда не доказывает обратное.

За 28 лет работы в области офензивной безопасности я видел, как быстро рушатся уверенность, когда реальные тактики противника применяются к корпоративной защите. Операции красной команды не только тестируют системы, но и проверяют пределы доступа, достижимого с точки зрения решительного и изощренного противника. Часто правила взаимодействия более широки, что позволяет не только атаковать серверы, но и использовать социальную инженерию, беспроводные и даже физические методы. То, что мы часто обнаруживаем в наших операциях, – это то, что катастрофические уровни доступа возможны

Моя команда и я получили сетевые опоры и повысили привилегии, чтобы получить доступ и даже контролировать коммерческие доменные печи, инфраструктуру кодирования водителей, системы оплаты зарплаты, чувствительную интеллектуальную собственность, банковские хост-системы, системы видеонаблюдения, почтовые ящики финансовых директоров, результаты МРТ/рентгеновских снимков, файловые обмены, полные дампы хэшей многих активных каталогов.

Мы перешли на внутренние сети после компрометации облачных ресурсов, и мы имели операции, которые переходили от внутренних сетей к облачным опорам. Иногда, чем больше цель, тем легче, независимо от масштаба их бюджета информационной безопасности. Это связано с естественной асимметрией между атакующими и защитниками. Более крупный масштаб означает больше возможностей для непреднамеренно открытых уязвимостей. Эти риски не являются теоретическими. Они реальны, и многие организации более уязвимы к такому уровню компрометации, чем они осознают.

Опоры

Внешние взломы начинаются с опоры – начальной точки доступа, которая открывает дверь к более глубокому компрометации. В нашей работе мы классифицируем опоры на четыре основных типа:

1. Социальная Инженерия

Хотя это распространено, мы считаем это наименее наградой. Обман пользователей, заставляя их кликать на ссылки или раскрывать учетные данные, эффективен, но не отражает умения изощренного противника. Тем не менее, мы видели атакующих, имитирующих электронные письма финансовых директоров, чтобы инициировать “аварийные” переводы или использовать генерируемые ИИ голосовые клонирования, чтобы обойти протоколы помощи.

2. Распыление Паролей

Этот медленный и тихий метод остается одним из наиболее эффективных. Guessing обычные пароли по большим спискам пользователей, атакующие избегают блокировки и часто преуспевают. Мы нарушили сети, используя только “Summer2025!” по тысячам имен пользователей, собранных из публичных источников. Я бы предположил, что более 1 из 1000 корпоративных пользователей выберет его, если не будет запрещено слово “summer” и “2025” и “25”. Для более длинной политики пароля я бы предположил “Summertime2025!” в качестве примера.

3. Слабости MFA

Многофакторная аутентификация необходима, но не непобедима. Как и в случае со всеми средствами безопасности, тщательное и последовательное развертывание является ключом. Мы обошли MFA, используя усталость от нажатий, лазейки условного доступа и устаревшие ссылки на регистрацию. В одном случае мы зарегистрировали свое устройство, используя ссылку, найденную в скомпрометированном почтовом ящике, которая была шесть месяцев назад.

4. Эксплуатируемые Уязвимости

Пользовательские веб-приложения особенно уязвимы. Мы эксплуатировали все, от внедрения SQL до путевого обхода до ошибок десериализации объектов, которые позволяют базовым пользователям устанавливать свои собственные цены при оформлении заказа или повышать до доступа администратора. Устаревшие коммерческие программные компоненты могут даже привести к удаленному выполнению кода, если они не исправлены.

Реальность: Соблюдение vs. Уязвимость

Аудиты безопасности часто рисуют розовую картину. Но красные команды работают вне сценария. Правила взаимодействия красных команд часто намного шире, чем стандартное тестирование на проникновение – мы имитируем противников с точными целями.

В многих случаях клиенты имеют сокровищницу многих прошлых отчетов о проникновении от нескольких разных фирм, с небольшим или совсем отсутствующим демонстрацией “проникновения”. Это не редкость, когда мы исправляем это восприятие, достигая значительных уровней доступа от базового внешнего тестирования на проникновение. Разрыв между воспринимаемым и реальным риском может быть огромным. Качественное, ориентированное на покрытие, тестирование на проникновение более ценно, чем операции красной команды для организаций с менее зрелыми позициями безопасности.

Роль ИИ в Офензивной Безопасности

Хотя ИИ еще не заменил человеческое творчество в красной команде, он ускоряет наши рабочие процессы. Мы используем генеративный ИИ для создания концепций эксплойтов быстрее, анализа поверхностей атак, имитации голосов во время операций по фишингу и даже создания аутентичных кампаний по фишингу. Рост агентного офензивного ИИ, достигающего высших рангов в публичных списках поиска ошибок, является признаком того, что грядет.

Сочувствие Защитникам

Несмотря на нашу офензивную роль, мы глубоко уважаем защитников. Асимметрия реальна: защитники должны быть идеальными 24/7; атакующие нуждаются только в одной ошибке. Поэтому наши отчеты не только подчеркивают уязвимости, цепочки атак, скриншоты и реальное воздействие; в начале нашего исполнительного резюме есть положительные практики, которые мы встретили во время тестирования. Нас больше радуют эти находки, чем сами находки. Мы находимся в вашей команде, чтобы обучать и исправлять, а не раскрывать.

Заключение: Непредставимое Часто Бывает Прямо Перед Вами

Красные команды не только находят ошибки – они заставляют организации столкнуться с неудобными истинами. Фасад безопасности часто скрывает хрупкие системы, неправильные конфигурации и упущенные риски. И когда мы раскрываем непредставимое, это не для критики – это для укрепления.

Потому что в кибербезопасности реальные проверки не являются необязательными. Они являются единственной вещью, которая стоит между “безопасностью на бумаге” и громкой утечкой.

Джейк Рейнолдс является директором службы Offensive Security Services в All Covered. С более чем 28-летним опытом в области тестирования на проникновение и кибербезопасности, Джейк возглавляет команду элитных красных командиров, которые специализируются на выявлении реальных уязвимостей. Он является частым докладчиком на тему тактики противника и помог hundreds организациям пересмотреть свою безопасность.