Когда VPN перестает быть границей: сценарий скрытого доступа во внутреннюю сеть банка
Где была настоящая сложность
Попасть во внутреннюю сеть – лишь первый этап атаки. Для злоумышленника гораздо важнее сохранить возможность перемещаться по инфраструктуре незаметно, обходя средства контроля и ограничения доступа. В рамках проекта необходимо было проверить, можно ли построить такой маршрут и насколько эффективно существующие средства защиты способны обнаружить подобную активность.
Что обнаружили
В ходе работ удалось скомпрометировать соседний узел, эксплуатировав уязвимость в службе SSH.
Затем команда организовала HTTPS-тоннель до внутреннего сервера через корпоративный прокси-сервер и развернула SOCKS5-прокси, обеспечив доступ во внутреннюю сеть в обход существующих механизмов VPN и PAM.
Полученный сценарий подтвердил возможность скрытого перемещения по инфраструктуре с использованием разрешенных каналов связи, что значительно усложняет обнаружение подобных действий средствами стандартного мониторинга.
Что это означало для бизнеса
Такой сценарий позволял потенциальному злоумышленнику сохранить доступ к внутренним ресурсам даже при наличии корпоративных механизмов удаленного доступа и контроля привилегированных пользователей.
Использование легитимных каналов связи повышало вероятность длительного скрытого присутствия в инфраструктуре и создавало дополнительные риски утечки информации и развития атаки без своевременного обнаружения.
Результат
По итогам проекта заказчик получил подтвержденный сценарий обхода существующих механизмов защиты и рекомендации по усилению контроля сетевого трафика.
Были определены направления для настройки средств мониторинга, позволяющих своевременно выявлять подозрительные туннели, нестандартные сетевые соединения и попытки обхода существующих механизмов безопасности.
Что показал этот проект
Этот проект показал, что наличие VPN, PAM и других средств защиты само по себе не гарантирует невозможность развития атаки внутри сети.
Если злоумышленнику удается использовать разрешенные каналы связи и стандартные сетевые сервисы, атака может оставаться незаметной значительно дольше. Именно поэтому внутренний пентест должен проверять не только возможность проникновения, но и способность инфраструктуры обнаруживать и останавливать подобные сценарии на ранних этапах.