Как хакеры готовят атаки на банки. Часть 4 Эксплойты
⍙ Заключительная часть. Часть 1, часть 2, часть 3.
ВСЯ ИНФОРМАЦИЯ ПРЕДСТАВЛЕНА В ОЗНАКОМИТЕЛЬНЫХ ЦЕЛЯХ. Автор не несёт ответственности за последствия использования материалов.
⍙ Шаг 4. Поиск эксплойтов — где скрыто оружие.
Найдя уязвимости, следующий шаг — подобрать к ним эксплойты. В открытых источниках их немного, но никто не мешает использовать профессиональные базы или утилиты вроде Metasploit, PTEE и других. Мы использовали собственную базу знаний, где уязвимости уже сопоставлены с эксплойтами. Результаты говорят сами за себя:
Высокий риск (CVSS): 559 уязвимостей, из них 88 с готовыми эксплойтами. Средний риск: 733 уязвимости, 178 с эксплойтами. Низкий риск: 309 уязвимостей, 8 с эксплойтами.
Старая догма: уровень защищённости системы равен уровню самого слабого звена. Злоумышленник всегда выберет незащищённую систему. Анализ показал: такие системы есть в каждой категории организаций. Чем крупнее компания, тем больше хостов, старого софта и, следовательно, эксплуатабельных уязвимостей. Динамичный периметр — новые хосты появляются и исчезают еженедельно. Если это результат ошибки, «открытая дверь» почти гарантирована.
Скорость: поиск по свежей уязвимости в нашей системе занимает менее секунды. Анализ одного результата — не более 15 минут.
⍙ Шаг 5. Собственно атака — когда знание становится оружием.
Схема проста: сбор данных → выявление уязвимостей → поиск эксплойтов → сопоставление с инфраструктурой → атака. Мы не проводили реальных атак, но оценили возможности на примере слитого эксплойт-пака The Shadow Brokers (тот самый, что породил WannaCry).
⍢ Что мы нашли на периметре до публикации эксплойтов:
Exploit для SMB (WannaCry) подходил для 36 систем. Эпидемия показала, что это были лишь вершина айсберга.
Esteemaudit (RDP) — для 44 систем. После исключения старых Windows осталось 3 явно уязвимые и 31 без подтверждения. Но сам факт открытого RDP на периметре — грубая ошибка.
Эксплойты для веб-серверов — подошли для 37 систем.
Для почтовых серверов — для 13 систем.
⍙ Итог: из 3764 доступных адресов 111 содержали сервисы, которые можно было взломать этим эксплойт-паком. WannaCry и последовавший Petya/NotPetya доказали: достаточно одной уязвимой системы. И даже после эпидемий уровень защиты не вырос значительно. Выводы и рекомендации по защите (власть над периметром) Обычный сетевой сканер легко обнаружить. Но массовый поисковик вроде Shodan — нет. Мы показали:
Атака на финансовый сектор не требует бюджета. Всё делается бесплатными инструментами.
Подготовка незаметна. Никакого активного сканирования — только пассивный сбор.
Даже эксплойты АНБ попадают в открытый доступ. А значит, они доступны любому.
Что делать, чтобы контролировать ситуацию:
⍢ Знайте свой периметр. Инвентаризируйте все внешние IP и сервисы. Не знаете границ — закажите аудит.
⍢ Уберите лишнее. Всё, что не должно быть в интернете, — выведите. Особенно RDP, telnet, SMB, FTP, принтеры, СУБД.
⍢ Внедрите процесс обновлений. Критические патчи — в течение 24–48 часов.
⍢ Проверяйте себя извне. Сканируйте свой периметр теми же инструментами, что используют хакеры (Shodan, whois, dnsdumpster). Делайте это не реже раза в месяц.
⍢ Назначьте ответственных. За каждый актив — бизнес-владелец и IT-администратор. Это сократит время реакции.
⍢ Составьте план реагирования. Что делать при обнаружении критичной уязвимости? Кто принимает решения? Всё должно быть прописано.
⍢ Помните: комплексная безопасность начинается с контроля над своими границами. Если вы не управляете периметром, им управляет кто-то другой. Вместо эпилога Мы не проводили реальных атак. Но смоделировали путь хакера от открытых данных до готового эксплойта. Результат: уязвимости есть у всех. Вопрос только в том, узнаете ли вы о них первыми.
⍙ Я помогаю бизнесу видеть свой периметр глазами злоумышленника. Экспресс-аудит — от 50 000 ₽. Полный пентест — от 100 000 ₽. Всё конфиденциально, по договору и NDA.
⍙ Контакты: Telegram.