Компрометация через подрядчика
Для того что бы лучше понять атаку через цепочку поставки, предлагаю рассмотреть пример:
Атака началась с компрометации подрядчика, предоставляющего услуги по обслуживанию бухгалтерской системы 1С Компании.
Обслуживающая компания имела RDP доступ к внутренней сети Компании, что стало самым уязвимым звеном в цепи безопасности.
Эксплуатируя уязвимости в системе безопасности подрядчика, хакеры смогли получить начальный доступ к критическим информационным системам.
Используя учетные данные сотрудников подрядчика, группировка смогла оставаться незамеченными, так как действовали под легитимными учетками.
Менеджеры Компании записывали в комментариях к профилям клиентов платежные, персональные данные, логины и пароли от личного кабинета. Так менеджерам было проще и быстрей решать вопросы клиентов.
Собранные данные передавались на удаленный VDS сервер, контролируемый хакерами через HTTPS.
Процесс эксфильтрации был замаскирован под мусорный трафик и обнаружен практически случайно.
Внимание администратора информационной системы привлекло необычное время запроса пользователя к базе данных о чем он сообщил в отдел ИБ.
· 03.08.2024
и что интересно в этой истории так это то что такой вектор атак уже давно известен и изучен, необходимость мониторинга любых отклонений в ИС тоже очевидно, и всё равно находятся желающие оставить такой парадный вход в систему 🤣
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён