Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) публикува резултатите от две оценки на червения екип (red team), проведени едновременно срещу две организации от критичната инфраструктура. Използвани са сходни похвати, но са отчетени коренно различни резултати в отбраната.

И двете организации бяха напълно компрометирани на ниво домейн, като и в двете червеният екип успя да достигне до чувствителни бизнес системи и облачни ресурси.

Докладът, регистриран под номер AA26-237A и озаглавен „История за два центъра за операции по сигурността (SOC)“, бе публикуван на 25 август 2026 г. CISA идентифицира първата цел като организация от сектора на правителствените услуги и съоръжения, наричана „Организация А“, а втората като предприятие от сектора на водоснабдителните и канализационните системи, наричана „Организация Б“.

„CISA проведе две едновременни оценки с червен екип, използвайки подобни методи, но наблюдава различни защитни реакции“, се посочва в доклада на агенцията.

Срещу Организация А червеният екип получи първоначален достъп след идентифициране на уеб приложение с фабрични идентификационни данни за няколко вградени акаунта. Това им позволи да изпращат фишинг имейли от вътрешен адрес и да компрометират четири работни станции.

След това те ескалираха привилегии чрез злоупотреба с лимита за машинен акаунт по подразбиране (Machine Account Quota) заедно с неправилно конфигуриран шаблон на Active Directory Certificate Services (AD CS) – същият клас злоупотреба с шаблон за сертификат, който стои зад наскоро разкрития експлойт за превземане на домейни, наречен Certighost.

Екипът продължи с достъпа до три чувствителни бизнес системи, използвайки идентификационни данни, съхранявани в некриптиран текст, включително декриптирани конфигурационни файлове на бази данни и статични ключове за достъп до Amazon Web Services (AWS), настроени никога да не изтичат.

В облачната среда те откраднаха първичен маркер за опресняване (Primary Refresh Token) и злоупотребиха с приложения на Entra ID с повишени права, за да четат имейлите на екипа по сигурността и да проверят дали защитниците са наясно с дейността им.

Организация А не засече нищо от това. От CISA заявиха, че хиляди фалшиви тревоги (false-positive) от нормални бизнес операции, много от които оценени с по-висока степен на критичност, са скрили предупрежденията, генерирани от червения екип. Организацията е управлявала множество центрове за операции по сигурността (SOC) и инструменти за крайни точки без споделена видимост помежду им.

На анализаторите също така са липсвали процедури за ескалация и са имали ограничен авторитет за действие, а реално предупреждение, свързано с дейността на червения екип на сървър за System Center Configuration Manager (SCCM), е било отхвърлено като фалшиво положително, след като защитниците не са успели да идентифицират собственика на системата.

CISA посочи следните слабости като основни фактори за компрометирането:

  • Лимитът за машинен акаунт (Machine Account Quota) е оставен по подразбиране, което позволява на всеки потребител в домейна да добавя машинни акаунти.
  • Неправилно конфигурирани шаблони за сертификати на AD CS, позволяващи заявки за сертификати за всеки потребител (ESC1).
  • Идентификационни данни в некриптиран текст за служебни акаунти и бази данни, съхранявани на достъпни системи.
  • Статични ключове за облачен достъп, настроени никога да не изтичат, без въведена процедура за отнемане на маркери.
  • Приложения с прекомерни права в Entra ID, позволяващи четене на поща на всички потребители.

Организация Б, срещу която е приложен същият стил на атака, показа различна история. Нейният SOC засече първоначалния злонамерен код при неговото изпълнение и изолира засегнатите работни станции в рамките на 2 до 20 минути, прекъсвайки комуникацията за управление и контрол (C2), преди проникването да се разпространи.

Тъй като тази входна точка беше блокирана, доверени лица на CISA в организацията изпълниха злонамерен код на червения екип на определен хост без привилегии, за да репликират достъпа, който екипът иначе би получил. По този начин моделът на изпитване бе променен на сценарий за вече осъществен пробив (assume-breach).

Оттам нататък екипът откри същите основни проблеми, включително некриптирани идентификационни данни за служебен акаунт в домейна в конфигурационен файл на SCCM с права над домейнов контролер. Те бяха използвани за стартиране на DCSync атака и извличане на krbtgt тайната.

Екипът достигна и до бастионен хост (bastion host) в демилитаризираната зона (DMZ) на оперативните технологии (OT) на Организация Б, но хостът блокира изходящия интернет достъп, поради което не беше установен C2 канал и екипът не навлезе в самите OT системи.

CISA приписа разликата между двата резултата на хората и процесите, управляващи инструментите, а не на самите инструменти.

„Инструментите за откриване са ефективни само толкова, колкото са ефективни хората, процесите и процедурите, които ги поддържат“, обобщи агенцията.