Bezpieczeństwo wewnętrznych sieci infrastrukturalnych firm – lekcje z realnych włamań
Wewnętrzne sieci infrastrukturalne firm (sieci LAN, systemy OT/IT, Active Directory, VPN, serwery aplikacyjne, systemy POS czy chmurowe zasoby korporacyjne) stanowią kluczowy element działania każdej organizacji. To właśnie w ich wnętrzu znajdują się dane klientów, własność intelektualna, systemy sterowania procesami i konta uprzywilejowane. Atakujący, którzy przedostaną się do takiej sieci, często poruszają się swobodnie dzięki braku segmentacji, słabej kontroli dostępu lub błędnym konfiguracjom. Poniżej przedstawiamy wybrane przykłady realnych incydentów, w których doszło do kompromitacji wewnętrznej infrastruktury.
Target (2013)
W listopadzie 2013 roku atakujący uzyskali dostęp do sieci korporacyjnej sieci handlowej Target. Punktem wejścia były skradzione dane logowania dostawcy usług HVAC (Fazio Mechanical Services). Po phishingu na pracownika dostawcy i instalacji malware’u Citadel atakujący wykorzystali legalne poświadczenia, aby wejść przez portal dostawców Target. Następnie przemieszczali się lateralnie (m.in. techniką Pass-the-Hash), uzyskali wyższe uprawnienia i zainstalowali malware zeskrobujący dane z pamięci terminali POS. W efekcie skradziono dane około 40 milionów kart płatniczych oraz dane osobowe około 70 milionów klientów. Brak odpowiedniej segmentacji między systemami dostawców a siecią wewnętrzną oraz systemami POS umożliwił swobodne poruszanie się w infrastrukturze.
Źródło: krebsonsecurity.com/2014/02/target-hackers-broke-in-via-hvac-company
Źródło: npr.org/sections/thetwo-way/2014/02/05/272101928/u-s-hvac-firm-reportedly-linked-to-target-s-data-security-breach
SolarWinds (2019–2020)
W 2019–2020 roku grupa powiązana z rosyjskimi służbami wywiadowczymi skompromitowała system budowania oprogramowania firmy SolarWinds. Atakujący wniknęli do wewnętrznej sieci deweloperskiej SolarWinds, wstawili backdoora SUNBURST do aktualizacji platformy Orion (oprogramowania do monitorowania sieci) i dystrybuowali je do klientów. Około 18 000 organizacji pobrało zainfekowane aktualizacje. W wielu przypadkach atakujący uzyskali głęboki dostęp do sieci wewnętrznych ofiar (w tym agencji rządowych USA), omijali MFA poprzez kompromitację tożsamości federacyjnych i poruszali się lateralnie. Incydent pokazał, jak kompromitacja jednego dostawcy oprogramowania może otworzyć drzwi do setek wewnętrznych infrastruktur.
Źródło: microsoft.com/en-us/security/blog/2020/12/18/analyzing-solorigate-the-compromised-dll-file-that-started-a-sophisticated-cyberattack-and-how-microsoft-defender-helps-protect
Źródło: cisa.gov/news-events/analysis-reports/ar21-134a
Colonial Pipeline (2021)
W kwietniu–maju 2021 roku grupa DarkSide uzyskała dostęp do sieci IT Colonial Pipeline. Wykorzystano skompromitowane hasło do nieaktywnego konta VPN, które nie miało włączonej wieloskładnikowej autentykacji (MFA). Atakujący poruszali się w sieci korporacyjnej i wdrożyli ransomware. Firma, obawiając się przeniknięcia do systemów OT sterujących rurociągiem, dobrowolnie wyłączyła operacje przesyłu paliwa na ponad 5500 mil. Zapłacono ok. 4,4 mln dolarów okupu. Incydent ujawnił ryzyko wynikające z nieużywanych kont, braku MFA na dostępach zdalnych i niewystarczającej izolacji między siecią IT a OT.
Źródło: en.wikipedia.org/wiki/Colonial_Pipeline_ransomware_attack
Źródło: crn.com/news/security/colonial-pipeline-hacked-via-inactive-account-without-mfa
Uber (2022)
We wrześniu 2022 roku atakujący (powiązany z grupą Lapsus$) uzyskał dostęp do wewnętrznych systemów Ubera. Skorzystał ze skradzionych poświadczeń kontraktora (prawdopodobnie z dark webu po infekcji infostealerem). Następnie zastosował technikę MFA fatigue – wielokrotnie generował powiadomienia push, a następnie skontaktował się z pracownikiem przez WhatsApp, podając się za dział IT. Pracownik zatwierdził dostęp. Atakujący wszedł do Slacka, repozytoriów kodu, narzędzi bezpieczeństwa i innych systemów wewnętrznych. Przypadek pokazał, że nawet MFA oparte na pushach może zostać przełamane przez zmęczenie użytkownika i social engineering.
Źródło: arstechnica.com/information-technology/2022/09/uber-was-hacked-to-its-core-purportedly-by-an-18-year-old-here-are-the-basics
Źródło: wired.com/story/uber-hack-mfa-phishing
Sony Pictures Entertainment (2014)
W listopadzie 2014 roku grupa (przypisywana Korei Północnej) skompromitowała sieć Sony Pictures Entertainment. Atak rozpoczął się od spear-phishingu, po którym atakujący uzyskali dostęp do kont pracowników, rozprzestrzenili malware (w tym wiper) i poruszali się po sieci wewnętrznej. Skutkiem było zniszczenie danych na tysiącach komputerów i serwerów, kradzież nieopublikowanych filmów, e-maili, danych pracowników, haseł i map infrastruktury. Firma musiała całkowicie wyłączyć sieć korporacyjną.
Źródło: fbi.gov/news/press-releases/update-on-sony-investigation
Źródło: wired.com/story/sony-pictures-hack
Podsumowanie – co należało robić, aby ograniczyć ryzyko
Powyższe przypadki łączy kilka powtarzających się błędów: brak lub słaba segmentacja sieci (szczególnie między systemami dostawców, IT a OT), nieużywane lub słabo chronione konta, brak odpornego na phishing MFA, niedostateczna kontrola uprawnień (brak zasady least privilege), słabe zarządzanie ryzykiem stron trzecich oraz niewystarczający monitoring ruchu lateralnego.
Aby zmniejszyć prawdopodobieństwo podobnych incydentów, organizacje powinny:
- Wprowadzić silną segmentację sieci (Zero Trust Network Access, mikrosegmentacja) – dostawcy i systemy o niższym zaufaniu nie powinny mieć bezpośredniego dostępu do krytycznych zasobów.
- Wymusić phishing-resistant MFA (klucze sprzętowe, FIDO2, passkeys) zamiast prostych powiadomień push.
- Regularnie usuwać i audytować nieużywane konta oraz wdrażać Just-in-Time Privileged Access.
- Zarządzać ryzykiem dostawców (oceny bezpieczeństwa, ograniczone uprawnienia, monitoring połączeń).
- Wdrożyć ciągłe monitorowanie ruchu wewnętrznego, detekcję anomalii i szybkie reagowanie (EDR/XDR + SIEM).
- Stosować zasadę least privilege, rotację sekretów i unikanie hardkodowanych poświadczeń.
- Prowadzić regularne szkolenia z social engineeringu i testy red-teamowe.
- Utrzymywać aktualne oprogramowanie i procesy zarządzania podatnościami.
Bezpieczeństwo wewnętrznej infrastruktury nie jest jednorazowym projektem, lecz ciągłym procesem. Realne włamania pokazują, że nawet duże firmy padają ofiarą podstawowych zaniedbań. Wdrożenie powyższych praktyk znacząco podnosi próg wejścia dla atakujących i ogranicza skutki ewentualnego przełamania perymetru.
Przy współpracy z HelpWise