Кібербезпека
Коли Червоні Команди Виявляють Немислиме

Багато організацій вважають, що вони безпечні, поки червона команда не доведе зворотнє.
За мої 28 років досвіду роботи в галузі наступальної безпеки, я бачив на власні очі, як швидко руйнується впевненість, коли до корпоративної оборони застосовуються реальні тактики противника. Операції червоних команд не тільки перевіряють системи, а й розширюють межі доступу, який можна досягти з точки зору визначеного, висококваліфікованого противника. Часто правила взаємодії ширші, що дозволяє не тільки атаки на серверну частину, а й соціальну інженерію, бездротові та навіть фізичні методи. Що ми часто виявляємо під час наших операцій, так це те, що катастрофічні рівні доступу можливі
Моя команда та я здобули опорні пункти в мережі та підвищили привілеї для доступу та навіть контролювали комерційні доменні печі, інфраструктуру підписання драйверів, системи оплати заробітної плати, чутливу інтелектуальну власність, банківські хост-системи, системи відеоспостереження, поштові скриньки фінансових директорів, результати МРТ/рентгенівських досліджень, спільні файли, повні хеш-таблиці багатьох лісів Active Directory.
Ми перейшли до мережевих операцій після компрометації хмарних ресурсів, і ми мали операції, які перейшли з локальних мереж до хмарних опорних пунктів. Іноді, чим більша ціль, тим легше, незалежно від масштабу їхнього бюджету інформаційної безпеки. Це пояснюється природною асиметрією між атакувальниками та захисниками. Більший масштаб означає більше можливостей для непередбачених слабкостей. Це не теоретичні ризики. Вони реальні, і більше організацій вразливі до цього рівня компрометації, ніж вважають.
Опорні Пункти
Зовнішні порушення безпеки починаються з опорного пункту – початкової точки доступу, яка відкриває двері до глибшого компрометації. У нашій роботі ми виділяємо опорні пункти на чотири основні типи:
1. Соціальна Інженерія
Хоча це поширено, ми вважаємо це найменш вигідним. Обман користувачів, щоб вони клікнули на посилання або розкрили дані для авторизації, ефективний, але не відображає майстерності висококваліфікованого противника. Все ж таки, ми бачили атакувальників, які підлаштували електронні листи фінансових директорів, щоб ініціювати “термінові” банківські перекази або використовувати генеровані штучним інтелектом голосові клони, щоб обійти протоколи технічної підтримки.
2. Розпилення Паролів
Цей низький і повільний метод залишається одним з найбільш ефективних. Гадуючи загальні паролі для великих списків користувачів, атакувальники уникнуть блокування і часто успішно здобувають доступ. Ми порушували мережі, використовуючи лише “Summer2025!” для тисяч імен користувачів, витягнутих з публічних джерел. Я б гадав, що понад 1 з 1000 корпоративних користувачів оберуть його, якщо не буде заборонено слово в політиці паролів, блокуючи рядки, такі як “summer” і “2025” і “25.” Для довшої політики паролів я б гадав “Summertime2025!” як приклад.
3. Слабкості МФА
Багатофакторна автентифікація необхідна, але не невразлива. Як і в усіх засобах безпеки, важливе彻не та послідовне розгортання. Ми обійшли МФА, використовуючи втому від сповіщень, умовні дірки в доступі та застарілі посилання на реєстрацію. В одному випадку ми зареєстрували власний пристрій, використовуючи посилання, яке було шість місяців, знайдене в скомпрометованій поштовій скриньці.
4. Відкриті Уразливості
Кастомні веб-додатки особливо вразливі. Ми використали все: від встановлення SQL до переходу шляху до десеріалізації об’єктів, а також логічні помилки, які дозволяють звичайним користувачам встановлювати自己的 ціну при оформленні замовлення або підвищувати рівень доступу до адміністративного. Застарілі комерційні компоненти програмного забезпечення можуть навіть привести до віддаленого виконання коду, якщо їх не оновити.
Реальність: Збіг Законодавства та Вразливості
Аудити безпеки часто малюють оптимістичну картину. Але червоні команди діють поза сценарієм. Правила взаємодії на операціях червоних команд часто ширші, ніж стандартне тестування на проникнення – ми імітуємо противників з точними цілями.
У багатьох випадках клієнти мають багато звітів про проникнення від різних фірм, з дуже малим або жодним示ленням “проникнення”. Не рідко нам доводиться виправляти це сприйняття, досягнувши значних рівнів доступу з базових зовнішніх тестів на проникнення. Пропуск між сприйнятою та реальною ризиками може бути величезним. Якісне, орієнтоване на покриття тестування на проникнення цінніше, ніж операції червоних команд для організацій з менш розвиненою безпекою.
Роль ШІ в Наступальній Безпеці
Хоча ШІ ще не замінив людську винахідливість у червоних командах, він прискорює нашу роботу. Ми використовуємо генеративний ШІ для побудови концептуальних експлойтів швидше, аналізу поверхонь атак, імітації голосів під час операцій з вишингом та навіть створення автентичних фішингових кампаній. Рост агентних наступальних ШІ, які займають високі місця в публічних списках баг-бантів, є ознакою того, що прийде.
Сочуття Захисникам
Незважаючи на нашу наступальну роль, ми глибоко поважаємо захисників. Асиметрія реальна: захисники повинні бути досконалими 24/7; атакувальники потребують лише однієї помилки. Тому наші звіти не тільки виділяють уразливості, ланцюги атак, знімки екрана та реальний вплив; на початку нашого виконавчого резюме знаходяться позитивні практики, які ми зустріли під час тестування. Нас більше радує писати ці висновки, ніж самі висновки. Ми на вашій стороні, щоб навчати та усувати вразливості, а не викривляти.
Висновок: Немислиме Часто Є Правдою, Що Стоїть Праворуч Від Вас
Червоні команди не тільки виявляють помилки – вони змушують організації зіткнутися з незручними правдами. Фасад безпеки часто ховає хрупкі системи, неправильні конфігурації та пропущені ризики. І коли ми виявляємо немислиме, то не для того, щоб критикувати – а для зміцнення.
Бо в кібербезпеці реальні перевірки не є необов’язковими. Вони єдина річ, яка стоїть між “безпекою на папері” та фронтальною утечкою.












