Красная команда CISA взломала две организации критической инфраструктуры, одна ничего не заметила
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Красная команда CISA в ходе одновременных оценок скомпрометировала две организации критической инфраструктуры на уровне домена, получив доступ к чувствительным бизнес-системам и облачным ресурсам в обеих. Организация A из сектора государственных услуг и объектов не обнаружила никакой активности, тогда как организация B из сектора водоснабжения и водоотведения обнаружила лишь часть. Рекомендация AA26-237A опубликована 25 августа 2026 года.
Ключевые факты
- CISA опубликовала рекомендацию AA26-237A под названием "A Tale of Two SOCs" 25 августа 2026 года.
- Организация A относится к сектору государственных услуг и объектов, организация B — к сектору водоснабжения и водоотведения.
- Против организации A красная команда получила первоначальный доступ через веб-приложение с учетными данными по умолчанию и отправила фишинговые письма с внутреннего адреса, заразив четыре рабочие станции.
- Организация A не обнаружила никакой активности красной команды; тысячи ложноположительных предупреждений скрыли реальные сигналы.
- CISA отметила квоту учетных записей компьютеров по умолчанию, неправильно настроенные шаблоны AD CS (ESC1), учетные данные в открытом виде, статические ключи облачного доступа и приложения Entra ID с избыточными правами как основные факторы компрометации.
Оценки красной команды
CISA провела две одновременные оценки красной команды с использованием схожих методов, но наблюдала разные защитные реакции. Обе организации были полностью скомпрометированы на уровне домена, и в обеих красная команда достигла чувствительных бизнес-систем и облачных ресурсов. Рекомендация AA26-237A под названием "A Tale of Two SOCs" была опубликована 25 августа 2026 года.
Компрометация организации A
Красная команда получила первоначальный доступ, обнаружив веб-приложение с учетными данными по умолчанию для нескольких встроенных учетных записей, что позволило отправлять фишинговые письма с внутреннего адреса и заразить четыре рабочие станции. Она повысила привилегии, злоупотребив квотой учетных записей компьютеров по умолчанию и неправильно настроенным шаблоном служб сертификатов Active Directory — тем же классом злоупотреблений, что лежит в основе эксплойта Certighost. Команда получила доступ к трем чувствительным бизнес-системам, используя учетные данные, хранящиеся в открытом виде, включая расшифрованные файлы конфигурации баз данных и статические ключи доступа AWS с неограниченным сроком действия. В облаке она похитила основной токен обновления и злоупотребила приложениями Entra ID с повышенными правами для чтения почты службы безопасности и проверки осведомленности защитников. Организация A не обнаружила ничего из этого; тысячи ложноположительных предупреждений от обычных бизнес-операций скрыли предупреждения, сгенерированные красной командой.
Провалы обнаружения
Организация A использовала несколько центров обеспечения безопасности и инструментов защиты конечных точек без общей видимости между ними. Аналитикам не хватало процедур эскалации и полномочий для действий. Реальное предупреждение, связанное с активностью красной команды на сервере System Center Configuration Manager, было отклонено как ложноположительное, поскольку защитники не смогли определить владельца системы. CISA отметила квоту учетных записей компьютеров по умолчанию, неправильно настроенные шаблоны AD CS (ESC1), учетные данные в открытом виде, статические ключи облачного доступа и приложения Entra ID с избыточными правами как основные факторы компрометации.
1 источник
Красная команда CISA взломала две организации критической инфраструктуры, одна ничего не заметила



