An ninh mạng
Khi Các Đội Đỏ Phát Hiện Những Điều Không Thể Tưởng Tượng

Nhiều tổ chức tin rằng họ an toàn – cho đến khi một đội đỏ chứng minh điều ngược lại.
Trong 28 năm làm việc về an ninh mạng, tôi đã chứng kiến trực tiếp sự sụp đổ nhanh chóng của sự tự tin khi các chiến thuật đối đầu thực tế được áp dụng cho các biện pháp phòng thủ của công ty. Các hoạt động của đội đỏ không chỉ kiểm tra hệ thống; họ đẩy giới hạn của quyền truy cập có thể đạt được từ góc độ của một đối thủ quyết tâm và tinh vi. Thường thì, các quy tắc tham gia rộng hơn, cho phép không chỉ các cuộc tấn công phía máy chủ, mà còn kỹ thuật xã hội, không dây và thậm chí cả vật lý. Những gì chúng tôi thường phát hiện trong các hoạt động của mình là mức độ truy cập thảm khốc là có thể
Đội của tôi và tôi đã đạt được chỗ đứng trong mạng và tăng quyền truy cập để truy cập và thậm chí kiểm soát các lò nung thương mại, cơ sở hạ tầng mã hóa trình điều khiển, hệ thống lương, tài sản trí tuệ nhạy cảm, hệ thống máy chủ ngân hàng, hệ thống CCTV, hộp thư đến của CFO, kết quả máy MRI / X-quang, chia sẻ tệp đầy đủ PHI, tệp thú vị có thể đếm được, 2 nd ngôi nhà của các CEO được kết nối VPN với mạng công ty và toàn bộ 덤프 băm của nhiều, nhiều rừng Active Directory.
Chúng tôi đã chuyển sang mạng nội bộ sau khi thỏa hiệp các tài nguyên đám mây và chúng tôi đã có các hoạt động chuyển từ mạng nội bộ sang các điểm tấn công dựa trên đám mây. Đôi khi, mục tiêu lớn hơn thì dễ dàng hơn, bất kể quy mô ngân sách an ninh thông tin của họ. Điều này là do sự bất đối xứng tự nhiên giữa kẻ tấn công và người phòng thủ. Quy mô lớn hơn có nghĩa là nhiều cơ hội hơn cho các điểm yếu bị phơi bày không chủ ý. Những rủi ro này không phải là lý thuyết. Chúng là thực tế và nhiều tổ chức hơn đang dễ bị tổn thương bởi mức độ thỏa hiệp này hơn họ nhận ra.
Điểm Tấn Công
Các vi phạm bên ngoài bắt đầu với một điểm tấn công – một điểm truy cập ban đầu mở cửa cho sự thỏa hiệp sâu hơn. Trong công việc của chúng tôi, chúng tôi phân loại các điểm tấn công thành bốn loại chính:
1. Kỹ Thuật Xã Hội
Mặc dù phổ biến, chúng tôi coi đây là phần thưởng ít nhất. Làm cho người dùng nhấp vào các liên kết hoặc tiết lộ thông tin đăng nhập là hiệu quả, nhưng nó không phản ánh kỹ năng của một đối thủ tinh vi. Tuy nhiên, chúng tôi đã thấy các cuộc tấn công giả mạo email của CFO để khởi xướng các chuyển khoản “cấp bách” hoặc sử dụng các bản sao giọng nói được tạo bởi AI để vượt qua các giao thức bàn trợ giúp.
2. Phun Mật Khẩu
Kỹ thuật thấp và chậm này vẫn là một trong những kỹ thuật hiệu quả nhất. Bằng cách đoán mật khẩu chung trên các danh sách người dùng lớn, kẻ tấn công tránh bị khóa và thường thành công. Chúng tôi đã xâm phạm mạng bằng cách sử dụng không gì hơn là “Summer2025!” trên hàng nghìn tên người dùng được thu thập từ các nguồn công khai. Tôi sẽ đoán hơn 1 trong 1000 người dùng doanh nghiệp sẽ chọn nó trừ khi có cơ chế thực thi từ bị cấm, chặn các chuỗi như “mùa hè” và “2025” và “25.” Đối với một chính sách mật khẩu dài hơn, tôi sẽ đoán “Summertime2025!” như một ví dụ.
3. Điểm Yếu MFA
Xác thực đa yếu tố là rất quan trọng – nhưng không phải là không thể xuyên thủng. Giống như trong tất cả các biện pháp kiểm soát bảo mật, một triển khai toàn diện và nhất quán là chìa khóa. Chúng tôi đã vượt qua MFA bằng cách sử dụng sự mệt mỏi của push, các lỗ hổng truy cập có điều kiện và các liên kết đăng ký cũ. Trong một trường hợp, chúng tôi đã đăng ký thiết bị của mình bằng một liên kết sáu tháng tuổi được tìm thấy trong một hộp thư bị xâm phạm.
4. Điểm Mạnh Yếu
Các ứng dụng web tùy chỉnh đặc biệt dễ bị tổn thương. Chúng tôi đã khai thác mọi thứ từ tiêm SQL đến các lỗi di chuyển đường dẫn đến các lỗi deserialization đối tượng cho phép người dùng cơ bản đặt giá của họ trên trang thanh toán hoặc tăng cấp lên quyền truy cập quản trị. Các thành phần phần mềm thương mại lỗi thời thậm chí có thể dẫn đến việc thực thi mã từ xa nếu không được vá.
Kiểm Tra Thực Tế: Tuân Thủ So Với Phơi Nghi
Các cuộc kiểm tra bảo mật thường vẽ ra một bức tranh tươi sáng. Nhưng các đội đỏ hoạt động ngoài kịch bản. Các quy tắc tham gia trên các hoạt động của đội đỏ thường rộng hơn nhiều so với kiểm tra thâm nhập tiêu chuẩn – chúng tôi mô phỏng các đối thủ với các mục tiêu chính xác.
Trong nhiều lần tham gia, khách hàng sẽ có một kho các báo cáo thâm nhập trong quá khứ từ nhiều công ty khác nhau, với rất ít hoặc không có bằng chứng về “thâm nhập.” Điều này không phổ biến khi chúng tôi sửa đổi nhận thức này bằng cách đạt được mức độ truy cập đáng kể từ các thử nghiệm thâm nhập cơ bản, không xác thực, bên ngoài. Khoảng cách giữa rủi ro nhận thức và thực tế có thể rất lớn. Kiểm tra thâm nhập chất lượng, định hướng phạm vi, có giá trị hơn các hoạt động của đội đỏ dựa trên mục tiêu cho các tổ chức có tư thế an ninh chưa trưởng thành.
Vai Trò Của Trí Tuệ Nhân Tạo Trong An Ninh Mạng Tấn Công
Mặc dù trí tuệ nhân tạo chưa thay thế sự thông minh của con người trong việc tấn công, nhưng nó đang tăng tốc các quy trình làm việc của chúng tôi. Chúng tôi sử dụng trí tuệ nhân tạo tạo để xây dựng các cuộc tấn công概念 nhanh hơn, phân tích bề mặt tấn công, mô phỏng giọng nói trong các hoạt động vishing và thậm chí tạo ra các chiến dịch phishing có vẻ chân thực. Sự trỗi dậy của trí tuệ nhân tạo tấn công đạt được thứ hạng cao trên các danh sách bug bounty công khai là một dấu hiệu của những gì đang đến.
Sự Đồng Cảm Cho Những Người Phòng Thủ
Mặc dù vai trò tấn công của chúng tôi, chúng tôi tôn trọng sâu sắc những người phòng thủ. Sự bất đối xứng là thực sự: những người phòng thủ phải hoàn hảo 24/7; những kẻ tấn công chỉ cần một sai lầm. Đó là lý do tại sao các báo cáo của chúng tôi không chỉ突出 các điểm yếu, chuỗi giết, ảnh chụp màn hình và tác động thực tế; ở đầu tóm tắt điều hành của chúng tôi là các thực tiễn tích cực mà chúng tôi đã gặp phải trong quá trình kiểm tra. Chúng tôi thích viết những điều này hơn là các phát hiện chính nó. Chúng tôi ở trong đội của bạn để giáo dục và khắc phục, không để lộ ra.
Kết Luận: Những Điều Không Thể Tưởng Tượng Thường Là Điều Phổ Biến
Các đội đỏ không chỉ tìm thấy các lỗi – chúng buộc các tổ chức phải đối mặt với những sự thật khó chịu. Mặt tiền của bảo mật thường che giấu các hệ thống dễ vỡ, các cấu hình sai và rủi ro bị bỏ qua. Và khi chúng tôi phát hiện ra những điều không thể tưởng tượng, điều đó không phải là để chỉ trích – mà là để tăng cường.
Bởi vì trong an ninh mạng, các kiểm tra thực tế không phải là tùy chọn. Chúng là điều duy nhất đứng giữa “an toàn trên giấy” và một vụ vi phạm trang đầu.












