1732293714
2024-11-22 14:18:00
米国サイバーセキュリティ・インフラストラクチャ庁は、現実世界のサイバー攻撃をシミュレートし、セキュリティの向上に役立てるために、もちろん許可を得て、重要な組織のネットワークに頻繁に侵入します。重要インフラプロバイダーで実施された最近の演習の 1 つで、政府機関は以前のバグ報奨金プログラムから残された Web シェルを悪用し、大量の認証情報とセキュリティ キーを収集し、ネットワークを経由して最終的に組織のドメインといくつかのセキュリティ キーを入手しました。機密性の高いビジネス システムのターゲット。
木曜日のブログ投稿で、政府機関 (CISA) は演習の詳細と、 意見した これらは、「リスクに対応し軽減する方法について、ネットワーク防御者とソフトウェア メーカーが学んだ教訓を明らかにします。」言い換えれば、この本を読んで、IT 環境から真の犯罪者を遠ざけるために、この重要なインフラストラクチャ組織の失敗とうまくいったことから学んでください。
CISA レッドチームは 3 か月にわたって作戦を実施したと伝えられています。組織のテクノロジー資産に関する事前知識もなく、盲目的に進められました。
CISA は、そのネットワーク、防御ツール、従業員についてさらに詳しく知るために、ターゲットに関するオープンソース調査を行った後、13 人の従業員をスピア フィッシング キャンペーンの標的にしました。全員が組織外の人々と通信する可能性が最も高い従業員として選ばれました。
従業員の 1 人が対応し、最終的に 2 つの悪意のあるペイロードを実行しましたが、マルウェアはセキュリティ制御をすり抜けませんでした。
CISA のレッドチームは、次のような公的に利用可能なツールを使用して、インタビューで暴露されたデバイスやサービスの調査を続けました。 初段 そして センシス。
勝利のためのパッチが適用されていない古いバグ…および初期アクセス
最終的に、ハンターたちは「既知の XML 外部エンティティ (XXE) の脆弱性を持つ、パッチが適用されていない古いサービス」を発見しました。チームは、公に知られている概念実証を使用してこのバグを悪用し、ターゲット組織の Linux Web サーバー上に既に配置されている Web シェルを発見する前に Web シェルを展開しました。
このレッド チームは、シェルを使用してサーバー上でコマンドを実行し、公開された内部プロキシ サーバーを見つけて、コマンド アンド コントロール (C2) をセットアップしました。
CISA の工作員は、権限を昇格させた後、過度に寛容なアクセス制御により、パスワードなしで root としてコマンドを実行できることを発見しました。
「Web サーバーへの root アクセスにより、チームは no_root_squash が有効になっている NFS 共有上の組織のディレクトリとファイルに完全にアクセスできるようになりました。」これにより、リモート ユーザーは共有システム上の任意のファイルの読み取りや変更が可能になりました。
NFS 共有は、「数百人の Linux ユーザー」に属するホーム ディレクトリをホストしていました。その多くは、より多くのサーバーへの特権アクセスを持っていました。
NFS 共有が広く公開されたため、CISA のチームは秘密証明書ファイル、セキュア シェル (SSH) 秘密キー、パスワード、bash コマンド履歴、その他の機密情報を盗み出しました。
「チームは当初、61 個の秘密 SSH キーと、組織のドメインへの認証に使用した有効な平文ドメイン資格情報 (DOMAINUSER1) を含むファイルを取得しました」と報告されています。
最初に組織に侵入してから 1 週間後、レッド チームの攻撃者は 4 台の Linux サーバーに永続的アクセスを確立し、それぞれに異なる永続化メカニズムを使用して、ネットワーク防御者が侵入者を発見するのを困難にしました。
チームはまた、Ansible Tower を実行し、CISA が「機密性の高いビジネス システム」に「隣接している」と説明したインフラストラクチャ管理サーバーへの root アクセスも取得しました。そこから、おとなしい攻撃者は、6 つの IP 範囲にわたるさらに 6 つの同様のシステムに移動しました。
ルート SSH 秘密キーの奇妙な動作(複数のホストへのログインに使用され、ベースライン使用量を超えた時間と期間にわたって使用されていた)により、ターゲット組織にそれが pwn されたという事実を警告したと CISA は指摘しました。
「実際に侵害された場合、組織はサーバーをシャットダウンする必要があり、業務運営に重大な影響を及ぼしていただろう」と警告した。
レッド チームは Windows ドメイン コントローラーも侵害し、資格情報を盗み、組織内のドメインに接続されているすべての Windows ホストに横方向に移動できるようにしました。
そして、重要施設のネットワーク全体で Linux と Windows の両方のシステムを侵害し、永続的なアクセスを確立した後、CISA の攻撃者は、管理ワークステーションを含むより機密性の高いビジネス システムへのアクセスという、エクスプロイト後の活動に取り組み始めました。
「レッドチームは数週間にわたってこれらのシステムへのアクセスを維持した」とブログには記載されている。
次に、被害組織の重要なインフラストラクチャの管理者とオペレーターが所有する企業ワークステーションが標的になりました。ただし、時間の制約により、チームはこれらのシステムを完全に侵害することはできませんでした。
学んだ教訓
良いニュース: 「彼らは、根底にあるものを侵害する方法を発見しませんでした」 [operational technology] OT デバイス」と CISA は指摘しました。
CISAは演習に関する広範な記事の中で、レッドチームが攻撃の各段階でどのように検知を回避したかを詳述した。また、ネットワーク防御者が侵入者を追い出すために何ができたのかについても示唆しており、防御者とソフトウェア メーカーの両方にとって調査結果を軽減する方法に関するセクション全体が含まれています。分析全体を徹底的に読むことを強くお勧めします。
ただし、この演習から得られた重要な教訓をいくつか紹介します。
まず、標的となった組織には、侵入者を検出して阻止するための適切な技術的制御が導入されていませんでした。 「組織はホストベースのエンドポイント検出および応答(EDR)ソリューションに過度に依存しており、十分なネットワーク層の保護を実装していなかった」とCISAは指摘した。
第 2 に、被害組織のスタッフ、そして実際にはどのスタッフも、ソフトウェアを適切に設定し、悪意のあるネットワーク活動を検出するための継続的なトレーニングとサポートが必要です。
そして、リーダーは、組織のビジネスを攻撃のリスクにさらす既知の攻撃ベクトルを優先する必要があります。報告書は、「リーダーシップは、自らのサイバーセキュリティチームが特定した脆弱性への対処の優先順位を下げ、リスクに基づいた意思決定において、その脆弱性が悪用される可能性と潜在的な影響を誤って計算していた」ことを明らかにしている。 ®
#ネットワーク #セキュリティを階層化しないとどうなるか #Register