SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Belegte ATT&CK-Technik zum Erstzugriff+6

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

CISA Red Team Compromised Two Critical Infrastructure Orgs, One Detected Nothing

The Hacker News·
Originalartikel lesen bei The Hacker News

CISA-Red-Teams kompromittierten zwei kritische Infrastrukturorganisationen auf Domänenebene. Eine Organisation bemerkte den Angriff nicht, während die andere ihn erkannte. Betroffene sollten ihre Verteidigungsstrategien überprüfen und verbessern.

SecBoard-Einordnung

Die Fähigkeit, Angriffe auf Domänenebene zu erkennen, ist für Organisationen der kritischen Infrastruktur von entscheidender Bedeutung, um schwerwiegende Kompromittierungen zu verhindern. Das Versagen einer Organisation, den Angriff zu erkennen, deutet auf erhebliche Lücken in den Sicherheitskontrollen hin.

Realistisch schlimmster Fall: Eine unerkannte Kompromittierung auf Domänenebene könnte zu einem vollständigen Kontrollverlust über die IT-Infrastruktur führen, was Betriebsunterbrechungen, Datenexfiltration oder die Manipulation kritischer Systeme zur Folge hätte.

Empfehlung: Organisationen der kritischen Infrastruktur sollten ihre Erkennungs- und Reaktionsfähigkeiten überprüfen und verbessern, insbesondere im Hinblick auf Angriffe auf Domänenebene. Dazu gehört die Validierung von Alarmen und die Durchführung von Red-Team-Übungen.

Betroffen

Organisationen der kritischen Infrastruktur.

Prüfen

3
  • ▸Überprüfen Sie die Protokollierung und Überwachung von Active Directory und Domänencontrollern auf ungewöhnliche Anmeldeversuche, Kontoerstellungen oder Änderungen an Gruppenrichtlinien.
  • ▸Testen Sie die Wirksamkeit Ihrer EDR/XDR-Lösungen und SIEM-Regeln bei der Erkennung von Lateral Movement und Privilege Escalation innerhalb Ihrer Domäne.
▸ 1 weitere
  • ▸Führen Sie interne Red-Team-Übungen durch, die speziell auf die Kompromittierung auf Domänenebene abzielen, um die Erkennungs- und Reaktionszeiten Ihres Sicherheitsteams zu bewerten.

Offene Punkte

4
▸ anzeigen
  • ▸Die spezifischen Methoden oder Tools, die von den CISA-Red-Teams verwendet wurden, sind nicht angegeben.
  • ▸Die genauen Schwachstellen, die zur Kompromittierung auf Domänenebene führten, sind nicht detailliert.
  • ▸Die Art der kritischen Infrastrukturorganisationen ist nicht spezifiziert.
  • ▸Die Dauer der unentdeckten Kompromittierung ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Credential Access detektieren?

MITRE ATT&CK(9)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1003OS Credential Dumpingzugeordnet

„not specified in the article“

T1021Remote Serviceszugeordnet

„not specified in the article“

T1068Exploitation for Privilege Escalationzugeordnet

„not specified in the article“

T1070Indicator Removal on Hostzugeordnet

„not specified in the article“

T1087Account Discoveryzugeordnet

„not specified in the article“

T1133External Remote Serviceszugeordnet

„not specified in the article“

T1136Create Accountzugeordnet

„not specified in the article“

T1003.006OS Credential Dumping: DCSyncabgeleitet
T1566Phishingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

1

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap