Атака на компанию Tez-Tour
Судя по тому что публикуют атакующие на своем канале. Ничего нового они не изобретали.
Банальная “бумажная ИБ”, если пентесты были , то скорее всего формальные.
Потому что атакующие сразу нашли чужой бэкдор. Кто то длительное время, имел доступ во внутреннюю сеть компании.
Был сразу определен docker, из него атакующие смогли развить дальнейший вектор атаки. Ошибки конфигурации docker, jenkins, squid, локальный Gitlab.
Все сложилось в один вектор.
Классический “kill chaine” заканчивается применением утилиты ldapsearch.
Почему отрицание факта взлома это плохо. Потому что атакующие сразу публикуют в телеграм канале скриншоты взломанных систем со списком файлов и директорий из внутреннего периметра.