Компрометация через подрядчика

Для того что бы лучше понять атаку через цепочку поставки, предлагаю рассмотреть пример:

Атака началась с компрометации подрядчика, предоставляющего услуги по обслуживанию бухгалтерской системы 1С Компании.

Обслуживающая компания имела RDP доступ к внутренней сети Компании, что стало самым уязвимым звеном в цепи безопасности.

Эксплуатируя уязвимости в системе безопасности подрядчика, хакеры смогли получить начальный доступ к критическим информационным системам.

Используя учетные данные сотрудников подрядчика, группировка смогла оставаться незамеченными, так как действовали под легитимными учетками.

Менеджеры Компании записывали в комментариях к профилям клиентов платежные, персональные данные, логины и пароли от личного кабинета. Так менеджерам было проще и быстрей решать вопросы клиентов.

Собранные данные передавались на удаленный VDS сервер, контролируемый хакерами через HTTPS.

Процесс эксфильтрации был замаскирован под мусорный трафик и обнаружен практически случайно.

Внимание администратора информационной системы привлекло необычное время запроса пользователя к базе данных о чем он сообщил в отдел ИБ.