25 августа 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) выпустило рекомендации AA26-237A под названием «История двух SOC» (A Tale of Two SOCs). CISA одновременно проверяла две организации критической инфраструктуры схожими методами красной команды. Результаты разошлись резко: «CISA провело две одновременные оценки красной команды, применяя сходные техники, но наблюдало разные действия защиты». В обоих случаях специалисты добрались до уровня домена, чувствительных бизнес-систем (SBS) и связанных с облаком ресурсов. Разница оказалась в работе людей и принятых процедурах.
Организация A относилась к сектору государственных услуг и объектов. Первой дверью стала веб-программа с паролями по умолчанию у нескольких встроенных учётных записей. Красная команда получила возможность рассылать фишинговые письма с внутреннего адреса и закрепилась на четырёх рабочих станциях. Ни компрометацию, ни дальнейшие действия службы безопасности не заметили.
Для захвата домена специалисты совместили стандартную квоту Machine Account Quota с ошибочно настроенным шаблоном сертификатов Active Directory Certificate Services (AD CS). Шаблон позволял запрашивать сертификат от имени любого пользователя; такая конфигурация относится к классу ESC1. К той же общей категории злоупотреблений шаблонами сертификатов относится недавно раскрытый эксплойт захвата домена Certighost. Ошибка дала атакующей стороне путь к повышению привилегий без необходимости искать экзотическую уязвимость.
В Организации A красная команда вошла в три чувствительные бизнес-системы. Пароли и ключи лежали почти под рукой: в расшифрованных конфигурационных файлах баз данных, на доступных узлах, в настройках служебных и учётных записей БД. Там же нашлись статические ключи доступа Amazon Web Services (AWS), настроенные так, чтобы никогда не истекать. Механизма отзыва токенов не было. В облачной среде специалисты похитили Primary Refresh Token, основной токен обновления Microsoft, а затем использовали приложения Microsoft Entra ID с чрезмерными разрешениями. Через них они читали почту службы безопасности и проверяли, заметили ли защитники вторжение. Некоторые приложения Entra ID могли просматривать письма всех пользователей.
Сигналы атаки всё же появлялись, но терялись среди тысяч ложных срабатываний от обычной деловой активности. Более того, многие ложные тревоги получали более высокий уровень серьёзности, чем действия красной команды. Несколько центров управления безопасностью (SOC) и несколько средств защиты конечных устройств работали без общей видимости. Аналитики видели куски происходящего, не имели понятного порядка эскалации и располагали ограниченными полномочиями для изоляции подозрительных систем.
Особенно показателен сигнал на сервере System Center Configuration Manager (SCCM). Он был настоящим и относился к действиям красной команды, однако сотрудники не смогли определить владельца сервера и списали тревогу на ложное срабатывание. Получилась неприятная комбинация: уязвимый ESC1-шаблон AD CS, открытые пароли служебных аккаунтов и баз данных, бессрочные ключи AWS, приложения Entra ID с доступом к чужой почте, перегруженная очередь уведомлений и разобщённые команды. Средства наблюдения присутствовали, но цельной картины у SOC не возникло.
Организация B представляла сектор систем водоснабжения и водоотведения. Здесь SOC распознавал фишинговые полезные нагрузки в момент запуска. Затронутые рабочие станции изолировали за 2–20 минут, после чего связь с инфраструктурой командования и управления (C2) оборвалась. Красная команда не смогла развить первоначальное закрепление и распространиться по сети обычным путём.
Чтобы продолжить проверку, доверенные сотрудники CISA вручную запустили полезную нагрузку красной команды на специально выбранном непривилегированном узле. Проверка перешла к модели assume breach, то есть к сценарию, в котором исходный взлом уже считается состоявшимся. Такой ход позволил отделить качество раннего обнаружения от внутренних проблем сети. И проблемы нашлись довольно быстро.
В конфигурационном файле SCCM хранились открытым текстом данные доменной служебной учётной записи, имевшей права на контроллер домена. Использовав её, красная команда провела атаку DCSync: выдала свои действия за репликацию домена и извлекла секрет учётной записи krbtgt. Эта запись обслуживает выдачу билетов Kerberos, поэтому доступ к её секрету означает компрометацию доменного уровня и позволяет атакующему подделывать данные аутентификации.
Далее специалисты достигли бастионного узла в демилитаризованной зоне (DMZ) операционных технологий (OT). Сам бастион запрещал исходящий доступ в интернет, поэтому создать C2-канал не удалось. В нижележащие OT-системы красная команда не вошла. Сегментация и сетевой запрет не устранили ошибку с паролем SCCM и не спасли секрет krbtgt, зато остановили продвижение там, где последствия могли затронуть технологическое оборудование.
В Организации A атака свободно развивалась после фишинга: четыре рабочие станции, полный захват домена, три SBS и облачные ресурсы оказались доступны без действенного сопротивления. В Организации B первоначальный путь был закрыт за считаные минуты; домен удалось скомпрометировать лишь после искусственно предоставленной точки опоры в рамках assume-breach-проверки, а граница OT выдержала. Формулировка CISA предельно практична: «Средства обнаружения эффективны ровно настолько, насколько эффективны поддерживающие их люди, процессы и процедуры».[/final]
Организация A относилась к сектору государственных услуг и объектов. Первой дверью стала веб-программа с паролями по умолчанию у нескольких встроенных учётных записей. Красная команда получила возможность рассылать фишинговые письма с внутреннего адреса и закрепилась на четырёх рабочих станциях. Ни компрометацию, ни дальнейшие действия службы безопасности не заметили.
Для захвата домена специалисты совместили стандартную квоту Machine Account Quota с ошибочно настроенным шаблоном сертификатов Active Directory Certificate Services (AD CS). Шаблон позволял запрашивать сертификат от имени любого пользователя; такая конфигурация относится к классу ESC1. К той же общей категории злоупотреблений шаблонами сертификатов относится недавно раскрытый эксплойт захвата домена Certighost. Ошибка дала атакующей стороне путь к повышению привилегий без необходимости искать экзотическую уязвимость.
В Организации A красная команда вошла в три чувствительные бизнес-системы. Пароли и ключи лежали почти под рукой: в расшифрованных конфигурационных файлах баз данных, на доступных узлах, в настройках служебных и учётных записей БД. Там же нашлись статические ключи доступа Amazon Web Services (AWS), настроенные так, чтобы никогда не истекать. Механизма отзыва токенов не было. В облачной среде специалисты похитили Primary Refresh Token, основной токен обновления Microsoft, а затем использовали приложения Microsoft Entra ID с чрезмерными разрешениями. Через них они читали почту службы безопасности и проверяли, заметили ли защитники вторжение. Некоторые приложения Entra ID могли просматривать письма всех пользователей.
Сигналы атаки всё же появлялись, но терялись среди тысяч ложных срабатываний от обычной деловой активности. Более того, многие ложные тревоги получали более высокий уровень серьёзности, чем действия красной команды. Несколько центров управления безопасностью (SOC) и несколько средств защиты конечных устройств работали без общей видимости. Аналитики видели куски происходящего, не имели понятного порядка эскалации и располагали ограниченными полномочиями для изоляции подозрительных систем.
Особенно показателен сигнал на сервере System Center Configuration Manager (SCCM). Он был настоящим и относился к действиям красной команды, однако сотрудники не смогли определить владельца сервера и списали тревогу на ложное срабатывание. Получилась неприятная комбинация: уязвимый ESC1-шаблон AD CS, открытые пароли служебных аккаунтов и баз данных, бессрочные ключи AWS, приложения Entra ID с доступом к чужой почте, перегруженная очередь уведомлений и разобщённые команды. Средства наблюдения присутствовали, но цельной картины у SOC не возникло.
Организация B представляла сектор систем водоснабжения и водоотведения. Здесь SOC распознавал фишинговые полезные нагрузки в момент запуска. Затронутые рабочие станции изолировали за 2–20 минут, после чего связь с инфраструктурой командования и управления (C2) оборвалась. Красная команда не смогла развить первоначальное закрепление и распространиться по сети обычным путём.
Чтобы продолжить проверку, доверенные сотрудники CISA вручную запустили полезную нагрузку красной команды на специально выбранном непривилегированном узле. Проверка перешла к модели assume breach, то есть к сценарию, в котором исходный взлом уже считается состоявшимся. Такой ход позволил отделить качество раннего обнаружения от внутренних проблем сети. И проблемы нашлись довольно быстро.
В конфигурационном файле SCCM хранились открытым текстом данные доменной служебной учётной записи, имевшей права на контроллер домена. Использовав её, красная команда провела атаку DCSync: выдала свои действия за репликацию домена и извлекла секрет учётной записи krbtgt. Эта запись обслуживает выдачу билетов Kerberos, поэтому доступ к её секрету означает компрометацию доменного уровня и позволяет атакующему подделывать данные аутентификации.
Далее специалисты достигли бастионного узла в демилитаризованной зоне (DMZ) операционных технологий (OT). Сам бастион запрещал исходящий доступ в интернет, поэтому создать C2-канал не удалось. В нижележащие OT-системы красная команда не вошла. Сегментация и сетевой запрет не устранили ошибку с паролем SCCM и не спасли секрет krbtgt, зато остановили продвижение там, где последствия могли затронуть технологическое оборудование.
В Организации A атака свободно развивалась после фишинга: четыре рабочие станции, полный захват домена, три SBS и облачные ресурсы оказались доступны без действенного сопротивления. В Организации B первоначальный путь был закрыт за считаные минуты; домен удалось скомпрометировать лишь после искусственно предоставленной точки опоры в рамках assume-breach-проверки, а граница OT выдержала. Формулировка CISA предельно практична: «Средства обнаружения эффективны ровно настолько, насколько эффективны поддерживающие их люди, процессы и процедуры».[/final]