Especialistas de red team obtuvieron acceso de administrador de red al hacerse pasar por nuevos empleados de TI y quitar nieve

Una evaluación de seguridad en las instalaciones de un cliente tomó un giro inusual cuando dos especialistas profesionales de red team aprovecharon una tormenta invernal y algo de improvisación para i...

Una evaluación de seguridad en las instalaciones de un cliente tomó un giro inusual cuando dos especialistas profesionales de red team aprovecharon una tormenta invernal y algo de improvisación para infiltrarse más profundamente en las defensas de una empresa. Los evaluadores, que trabajaban para Echelon Risk + Cyber, tenían el encargo de evaluar la seguridad física y de red de la organización, y terminaron demostrando lo rápido que un intento de ingeniería social en las instalaciones puede escalar hasta convertirse en un compromiso total.

Según el equipo, entraron por un área de mantenimiento que ya estaba abierta y les dijeron a los empleados que eran nuevos miembros del personal de TI que aún no tenían credenciales. Cuando les preguntaron, uno de ellos se ofreció a ayudar a retirar la nieve, lo que les permitió ganarse la confianza suficiente para desplazarse por el edificio. Mientras uno de los evaluadores quitaba nieve en el exterior, el otro pudo acceder a espacios interiores y buscar un lugar donde conectar una pequeña Raspberry Pi a la red.

El primer puerto Ethernet que probaron estaba protegido mediante un control de acceso a la red, pero otro puerto en una sala de conferencias no lo estaba. Conectaron allí el dispositivo y lo ocultaron de la vista con cubos de basura. Aunque los evaluadores tuvieron problemas para salir por las puertas controladas mediante credenciales, pudieron salir por la entrada de mantenimiento después de que el personal les indicara que podían hacerlo.

La intrusión finalmente se detectó cuando el personal de mantenimiento agradeció posteriormente al departamento de TI la ayuda del supuesto nuevo empleado, y TI confirmó que no existía ningún miembro del personal con esas características. El equipo de seguridad revisó las grabaciones de las cámaras e incluso comprobó la matrícula de un coche de alquiler, pero la Raspberry Pi permaneció sin ser detectada durante dos semanas.

Durante ese periodo, el equipo de red team utilizó el dispositivo para acceder a Active Directory, identificar los controladores de dominio y realizar ataques de pulverización de contraseñas. Informaron de que encontraron decenas de cuentas que utilizaban la contraseña winter2023!, lo que les proporcionó un punto de apoyo para mapear los recursos internos. Más tarde encontraron debilidades en Active Directory Certificate Services, incluidos varios certificados vulnerables y un problema en la autoridad de certificación, y utilizaron esas deficiencias para obtener acceso de administrador del dominio.

Principales debilidades destacadas

  • El personal aceptó a un visitante sin credenciales que parecía encajar en el entorno
  • Un puerto de red accesible permitió conectar un dispositivo no autorizado
  • Las contraseñas débiles estaban muy extendidas entre las cuentas de usuario
  • La autenticación multifactor no se aplicaba en todas partes

Los evaluadores afirmaron que el ejercicio demostró cómo el acceso físico, los controles de identidad débiles y los puertos de red desatendidos pueden combinarse para crear un fallo de seguridad importante.