Des red teamers ont obtenu un accès administrateur au réseau en se faisant passer pour de nouveaux employés IT et en déblayant la neige
Un audit de sécurité mené chez un client a pris une tournure inhabituelle lorsque deux red teamers professionnels ont profité d’une tempête hivernale et d’un peu d’improvisation pour s’enfoncer davant...
Un audit de sécurité mené chez un client a pris une tournure inhabituelle lorsque deux red teamers professionnels ont profité d’une tempête hivernale et d’un peu d’improvisation pour s’enfoncer davantage dans les défenses de l’entreprise. Les testeurs, qui travaillaient pour Echelon Risk + Cyber, avaient été chargés d’évaluer la sécurité physique et réseau de l’organisation et ont finalement démontré à quelle vitesse une tentative d’ingénierie sociale sur site pouvait se transformer en compromission totale.
Selon l’équipe, ils sont entrés par une zone de maintenance déjà ouverte, puis ont indiqué au personnel qu’ils étaient de nouvelles recrues du service informatique et n’avaient pas encore de badge. Lorsqu’on leur a posé des questions, l’un d’eux a proposé son aide pour déneiger, ce qui leur a permis de gagner suffisamment la confiance des employés pour circuler dans le bâtiment. Pendant qu’un testeur déblayait la neige à l’extérieur, l’autre a pu accéder aux espaces intérieurs et chercher un endroit où connecter un petit Raspberry Pi au réseau.
Le premier port Ethernet qu’ils ont essayé était protégé par un contrôle d’accès au réseau, mais un autre port situé dans une salle de conférence ne l’était pas. L’appareil y a été branché, puis dissimulé derrière des poubelles. Bien que les testeurs aient eu du mal à sortir par les portes contrôlées par badge, ils ont pu quitter les lieux par l’entrée de maintenance après que des employés leur ont fait signe de sortir.
La compromission a finalement été remarquée lorsque le service de maintenance a remercié plus tard le service informatique pour l’aide apportée par le supposé nouvel employé, avant que l’IT ne confirme qu’aucun membre du personnel correspondant n’existait. Les équipes de sécurité ont examiné les images de vidéosurveillance et vérifié la plaque d’immatriculation d’une voiture de location, mais le Raspberry Pi est resté indétecté pendant deux semaines.
Pendant cette période, l’équipe rouge a utilisé l’appareil pour accéder à Active Directory, identifier les contrôleurs de domaine et effectuer des attaques par pulvérisation de mots de passe. Elle a signalé avoir trouvé des dizaines de comptes utilisant le mot de passe winter2023!, ce qui lui a permis de prendre pied et de cartographier les ressources internes. Les testeurs ont ensuite découvert des faiblesses dans Active Directory Certificate Services, notamment plusieurs modèles vulnérables et un problème au niveau de l’autorité de certification, et ont exploité ces failles pour obtenir un accès administrateur du domaine.
Principales faiblesses mises en évidence
- Le personnel a accepté un visiteur sans badge qui semblait avoir sa place dans les locaux
- Un port réseau accessible a permis de connecter un appareil non autorisé
- Des mots de passe faibles étaient largement utilisés sur les comptes utilisateurs
- L’authentification multifacteur n’était pas appliquée partout
Les testeurs ont déclaré que l’exercice avait montré comment l’accès physique, la faiblesse des contrôles d’identité et les ports réseau négligés pouvaient se combiner pour provoquer une faille de sécurité majeure.
