😨 Незваный гость в механизме хранения и использования ключей

Иногда для атаки не нужен фишинг, сложная цепочка или 0-day в вебе. Достаточно уязвимого сервиса, который давно никто не обновлял — и он сам открывает дверь.

🔎 В ходе анализа одного инфраструктурного контура наши специалисты обратили внимание на нестандартный порт с запущенным механизмом хранения и использования ключей. На первый взгляд — ничего критичного. Но версия оказалась уязвимой, а точка входа — куда опаснее, чем кажется.

Что обнаружили?

❌ Уязвимый механизм хранения и использования ключей и удалённое выполнение кода

На одном из узлов использовался модуль с известной уязвимостью, позволяющей выполнить произвольный код от имени пользователя.

Как выглядит атака в реальности?

1️⃣Атакующий получает доступ к серверу, к которому имеет доступ и легитимный пользователь. Он обнаруживает запущенный модуль и подготавливает вредоносный код для его эксплуатации.

2️⃣ Через стандартную команду в память загружается специально сформированный фрагмент данных. На этом этапе внешне всё выглядит как обычная работа с ключами.

3️⃣ Далее злоумышленник инициирует загрузку ряда библиотек, намеренно вызывая ошибку.

4️⃣ В момент сбоя заранее загруженный код перехватывает управление. Вместо аварийного завершения модуль начинает выполнять команды атакующего.

5️⃣ В фоне запускается скрытый сервис (бекдор), который начинает слушать локальный порт. С этого момента атакующий может подключаться и выполнять команды от имени пользователя.

Результат: Так как механизм хранения и использования ключей работает с правами пользователя, злоумышленник получает полноценный доступ к системе — без повышения привилегий и без явных следов взлома.

⚖️ Почему это опасно?

● Компрометация происходит внутри доверенной инфраструктуры

● Не требуется подбор паролей или эксплуатация веб-уязвимостей

● Атака маскируется под легитимную работу с сервером

● Полученный доступ позволяет двигаться дальше по сети

🛡 Что необходимо делать?

● Регулярно обновлять механизмы хранения и использования ключей и связанные компоненты

● Ограничивать доступ к модулям и отключать проброс их там, где они не нужны

● Контролировать открытые порты и нестандартные сервисы

● Проводить аудит не только веб-периметра, но и внутренней инфраструктуры

Безопасность — это не только сайты и API. Один устаревший сервис может превратить рабочий инструмент в точку входа для атаки.

Больше реальных кейсов 👉 @bezvairos

😨 Незваный гость в механизме хранения и использования ключей
Иногда для атаки не нужен фишинг, сложная цепочка или 0-day в вебе | Сетка — социальная сеть от hh.ru