КИБЕРБЕЗОПАСНОСТЬ

CISA взломала две организации КИИ: одна SOC-команда не увидела ничего

Две организации критической инфраструктуры США были полностью скомпрометированы на уровне домена, но одна SOC-команда не заметила атаку вовсе.

✍️ Редакция iTech News | 27.08.2026 | ⏱ 5 мин | Источник: The Hacker News
🔐

Две американские организации из сектора критической инфраструктуры получили полный доменный компромисс в ходе одновременных учений CISA. Разница оказалась не в «магии» защитных платформ, а в том, что одна SOC-команда заметила атаку за минуты, а другая утонула в шуме и не заметила вообще ничего. Для русскоязычных ИБ- и IT-команд это неприятно знакомый сценарий: одинаковые классы дыр, схожие инструменты защиты, но на выходе либо локализованный инцидент, либо тихий развал периметра.

Об этом сообщает The Hacker News со ссылкой на опубликованное 25 августа 2026 года уведомление CISA AA26-237A под названием A Tale of Two SOCs. Агентство провело две параллельные red team-оценки против организаций из разных отраслей: первой стала структура из сектора государственных сервисов и объектов, второй — организация из сектора водоснабжения и водоотведения. В обоих случаях команда дошла до полного захвата домена, а также получила доступ к чувствительным бизнес-системам и облачным ресурсам. Но дальше началось самое интересное: одинаковая техника атаки дала радикально разный защитный результат.

Одинаковая атака, разный итог

В случае с организацией A начальный доступ получился почти обидно простым. Red team нашла веб-приложение с дефолтными учетными данными для нескольких встроенных аккаунтов, после чего смогла рассылать фишинговые письма уже из внутренней инфраструктуры. Это дало посадку на четыре рабочие станции. Дальше команда повысила привилегии, используя стандартно включенный Machine Account Quota и неверно настроенный шаблон Active Directory Certificate Services. Речь идет о классе проблем ESC1: такой шаблон позволяет запрашивать сертификаты от имени произвольного пользователя. По сути, это прямой путь к захвату домена, если архитектура идентификации собрана без дисциплины.

После закрепления атакующие добрались до трех чувствительных бизнес-систем. Причина банальна и потому особенно неприятна: учетные данные лежали в открытом виде на доступных хостах. Среди найденного были расшифрованные конфигурационные файлы баз данных и статические ключи доступа AWS, настроенные без срока истечения. В облаке red team украла Primary Refresh Token и использовала приложения Entra ID с избыточными правами, чтобы читать почту security-команды и проверять, не заметили ли ее активность защитники. Не заметили. По оценке CISA, организация A не обнаружила ни начальный доступ, ни развитие атаки, ни движение в сторону облака и чувствительных систем.

Список причин выглядит как чек-лист технического долга, который слишком долго считали «некритичным». Machine Account Quota остался в дефолтном состоянии, значит любой доменный пользователь мог добавлять машинные аккаунты. Шаблоны AD CS позволяли выпускать сертификаты для любых пользователей. Сервисные и БД-учетки хранились в открытом виде. Ключи облачного доступа не истекали, а механизмы отзыва токенов отсутствовали. Приложения в Entra ID имели слишком широкие права, включая чтение почты всех пользователей. По отдельности каждая из этих проблем знакома почти любому enterprise-ландшафту. Вместе они превращают критическую инфраструктуру в конструктор для lateral movement.

Почему инструменты не спасли

Организация B получила практически тот же набор атакующих действий, но отреагировала иначе. Ее SOC фиксировала исполнение фишинговых полезных нагрузок по мере запуска и изолировала зараженные рабочие станции за 2–20 минут. Этого хватило, чтобы оборвать каналы управления и не дать атаке спокойно разрастись. Из-за того что первоначальная точка входа была быстро отсечена, доверенные сотрудники на стороне организации сами запустили payload red team на выделенном непривилегированном хосте. Иными словами, учения пришлось перевести в режим assume breach: считать, что злоумышленник уже внутри, и проверять, что будет дальше.

Дальше выяснилось, что технические слабости там тоже не выжжены каленым железом. Команда нашла в конфигурации SCCM учетные данные доменной сервисной записи в открытом виде. У этой записи были права над контроллером домена, что позволило провести DCSync-атаку и получить секрет krbtgt. То есть базовая архитектурная проблема была очень похожей: слишком доверенный сервисный аккаунт плюс плохая гигиена хранения секретов. Кроме того, red team дошла до bastion host в OT-DMZ. Но этот хост блокировал исходящий интернет-трафик, поэтому канал C2 поднять не удалось и в собственно OT-системы команда не вошла. Для водоканала или промышленной площадки это различие уже не академическое, а вполне операционное.

Ключевой вывод CISA звучит почти грубо: дело было не в инструментах как таковых, а в людях, процессах и процедурах вокруг них. У организации A сигналы red team утонули в тысячах ложноположительных срабатываний от обычных бизнес-операций, причем многие из этих «шумовых» событий были даже более высокого приоритета. Поверх этого у компании работало несколько SOC и несколько endpoint-инструментов без общей видимости. Аналитикам не хватало формализованных путей эскалации и полномочий для действий. Один из реальных алертов, связанный с активностью red team на сервере SCCM, вообще списали в false positive, потому что защитники не смогли быстро понять, кто владелец системы.

Для разработчиков, платформенных команд и ИТ-руководителей здесь нет удобной морали в духе «купите еще один XDR». История скорее о другом. Если секреты лежат в конфиге, сертификатная инфраструктура настроена по остаточному принципу, а облачные приложения получают права «на всякий случай», то SOC потом остается разгребать последствия архитектурных решений, принятых задолго до инцидента. Если же visibility нарезана по отделам, у аналитика нет полномочий, а ownership серверов теряется между командами, то даже хороший стек телеметрии превращается в дорогую систему производства шума. Для бизнеса, который работает с объектами критической инфраструктуры, вывод еще жестче: устойчивость определяется не только набором средств защиты, но и тем, насколько быстро организация может связать алерт с конкретным активом, конкретным владельцем и конкретным правом остановить процесс.

Пожалуй, самый неудобный вопрос после этой истории звучит так: сколько компаний уже живут в режиме организации A, просто пока без внешнего red team-отчета на столе. CISA показала неприятную, но полезную вещь: при одинаковых уязвимостях исход решают не логотипы в закупочном листе, а способность команды разглядеть реальную атаку сквозь шум и не спорить с ней до тех пор, пока домен уже уплыл. Подробнее о кейсе пишет The Hacker News.

Поделиться: Telegram X LinkedIn