CISA қызыл командасы екі маңызды инфрақұрылым ұйымын бұзды, біреуі ештеңе байқамады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

CISA қызыл командасы бір мезгілде жүргізілген бағалаулар барысында екі маңызды инфрақұрылым ұйымын домен деңгейінде бұзып, екеуінде де құпия бизнес-жүйелер мен бұлттық ресурстарға қол жеткізді. Мемлекеттік қызметтер мен нысандар секторындағы А ұйымы ешқандай белсенділікті анықтамады, ал сумен жабдықтау және су бұру секторындағы B ұйымы тек бір бөлігін анықтады. AA26-237A ұсынымы 2026 жылғы 25 тамызда жарияланды.
Негізгі фактілер
- CISA 2026 жылғы 25 тамызда "A Tale of Two SOCs" атты AA26-237A ұсынымын жариялады.
- А ұйымы мемлекеттік қызметтер мен нысандар секторына, B ұйымы сумен жабдықтау және су бұру секторына жатады.
- А ұйымына қарсы қызыл команда әдепкі тіркелгі деректері бар веб-қосымша арқылы алғашқы қол жеткізуді алды және ішкі мекенжайдан фишингтік хаттар жіберіп, төрт жұмыс станциясын жұқтырды.
- А ұйымы қызыл команданың ешқандай белсенділігін анықтамады; мыңдаған жалған оң дабылдар нақты сигналдарды жасырды.
- CISA әдепкі компьютер тіркелгілерінің квотасын, дұрыс конфигурацияланбаған AD CS шаблондарын (ESC1), ашық түрдегі тіркелгі деректерін, статикалық бұлттық қол жеткізу кілттерін және артық құқықтары бар Entra ID қосымшаларын бұзудың негізгі факторлары ретінде атап өтті.
Қызыл команда бағалаулары
CISA ұқсас әдістерді қолдана отырып, екі бір мезгілде қызыл команда бағалауын жүргізді, бірақ әртүрлі қорғаныс реакцияларын байқады. Екі ұйым да домен деңгейінде толығымен бұзылды және екеуінде де қызыл команда құпия бизнес-жүйелер мен бұлттық ресурстарға қол жеткізді. "A Tale of Two SOCs" атты AA26-237A ұсынымы 2026 жылғы 25 тамызда жарияланды.
А ұйымының бұзылуы
Қызыл команда бірнеше кірістірілген тіркелгілер үшін әдепкі тіркелгі деректері бар веб-қосымшаны табу арқылы алғашқы қол жеткізуді алды, бұл ішкі мекенжайдан фишингтік хаттар жіберуге және төрт жұмыс станциясын жұқтыруға мүмкіндік берді. Ол әдепкі компьютер тіркелгілерінің квотасын және дұрыс конфигурацияланбаған Active Directory сертификат қызметтері шаблонын теріс пайдалану арқылы артықшылықтарды көтерді — бұл Certighost эксплойтінің негізінде жатқан теріс пайдалану класы. Команда ашық түрде сақталған тіркелгі деректерін, соның ішінде шифрланған дерекқор конфигурация файлдарын және мерзімі шектелмеген статикалық AWS қол жеткізу кілттерін пайдаланып, үш құпия бизнес-жүйеге қол жеткізді. Бұлтта ол негізгі жаңарту токенін ұрлап, қауіпсіздік поштасын оқу және қорғаушылардың хабардарлығын тексеру үшін жоғары құқықтары бар Entra ID қосымшаларын теріс пайдаланды. А ұйымы осының ешқайсысын анықтамады; қарапайым бизнес-операциялардан келген мыңдаған жалған оң дабылдар қызыл команда жасаған дабылдарды жасырды.
Анықтау сәтсіздіктері
А ұйымы бірнеше қауіпсіздік операциялық орталықтары мен соңғы нүктелерді қорғау құралдарын олардың арасында ортақ көрініссіз пайдаланды. Талдаушыларға эскалация процедуралары мен әрекет ету өкілеттіктері жетіспеді. System Center Configuration Manager серверіндегі қызыл команда белсенділігіне қатысты нақты дабыл жалған оң ретінде қабылданбады, себебі қорғаушылар жүйе иесін анықтай алмады. CISA әдепкі компьютер тіркелгілерінің квотасын, дұрыс конфигурацияланбаған AD CS шаблондарын (ESC1), ашық түрдегі тіркелгі деректерін, статикалық бұлттық қол жеткізу кілттерін және артық құқықтары бар Entra ID қосымшаларын бұзудың негізгі факторлары ретінде атап өтті.
1 дереккөз
CISA қызыл командасы екі маңызды инфрақұрылым ұйымын бұзды, біреуі ештеңе байқамады



