😨 Незваный гость в механизме хранения и использования ключей
Иногда для атаки не нужен фишинг, сложная цепочка или 0-day в вебе. Достаточно уязвимого сервиса, который давно никто не обновлял — и он сам открывает дверь.
🔎 В ходе анализа одного инфраструктурного контура наши специалисты обратили внимание на нестандартный порт с запущенным механизмом хранения и использования ключей. На первый взгляд — ничего критичного. Но версия оказалась уязвимой, а точка входа — куда опаснее, чем кажется.
Что обнаружили?
❌ Уязвимый механизм хранения и использования ключей и удалённое выполнение кода
На одном из узлов использовался модуль с известной уязвимостью, позволяющей выполнить произвольный код от имени пользователя.
Как выглядит атака в реальности?
1️⃣Атакующий получает доступ к серверу, к которому имеет доступ и легитимный пользователь. Он обнаруживает запущенный модуль и подготавливает вредоносный код для его эксплуатации.
2️⃣ Через стандартную команду в память загружается специально сформированный фрагмент данных. На этом этапе внешне всё выглядит как обычная работа с ключами.
3️⃣ Далее злоумышленник инициирует загрузку ряда библиотек, намеренно вызывая ошибку.
4️⃣ В момент сбоя заранее загруженный код перехватывает управление. Вместо аварийного завершения модуль начинает выполнять команды атакующего.
5️⃣ В фоне запускается скрытый сервис (бекдор), который начинает слушать локальный порт. С этого момента атакующий может подключаться и выполнять команды от имени пользователя.
Результат: Так как механизм хранения и использования ключей работает с правами пользователя, злоумышленник получает полноценный доступ к системе — без повышения привилегий и без явных следов взлома.
⚖️ Почему это опасно?
● Компрометация происходит внутри доверенной инфраструктуры
● Не требуется подбор паролей или эксплуатация веб-уязвимостей
● Атака маскируется под легитимную работу с сервером
● Полученный доступ позволяет двигаться дальше по сети
🛡 Что необходимо делать?
● Регулярно обновлять механизмы хранения и использования ключей и связанные компоненты
● Ограничивать доступ к модулям и отключать проброс их там, где они не нужны
● Контролировать открытые порты и нестандартные сервисы
● Проводить аудит не только веб-периметра, но и внутренней инфраструктуры
Безопасность — это не только сайты и API. Один устаревший сервис может превратить рабочий инструмент в точку входа для атаки.
Больше реальных кейсов 👉 @bezvairos