Красная команда CISA заходила в две критические инфраструктуры США одновременно, одним и тем же набором инструментов, и не тронула ни одной уязвимости в софте. Ни CVE, ни 0-day, ни единого эксплойта бинаря – от первого письма до чтения почты каждого сотрудника весь путь построен на дефолтных настройках, чужих паролях в открытом виде и правах, которые кто-то однажды выдал с запасом. Это государственная красная команда федерального уровня, одна из сильнейших в легальном наступлении, и её отчёт AA26-237A ценен именно этим: две полные цепочки от фишинга до полного захвата домена и облака, снятые в один и тот же промежуток времени, лежат рядом – а потому впервые видно не «как ломают вообще», а как один и тот же набор приёмов проходит там, где защита спит, и спотыкается там, где она работает.
Обе цели – организация госсектора и водоканал – заказали проверку сами, и обе легли целиком: домен, чувствительные системы, облако. Разошлись они в одном – в скорости реакции: организация A не ответила на активность красной команды ни разу, а организация B рвала ей доступ за минуты и трижды снимала с плацдарма.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local