CISA Red Team Compromised Two Critical Infrastructure Orgs, One Detected Nothing

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha publicado los resultados de dos evaluaciones de equipo rojo que realizó simultáneamente contra dos organizaciones de infraestructura crítica, utilizando lo que describió como táctica similar mientras registraba resultados defensivos notablemente diferentes.

Ambas organizaciones fueron completamente comprometidas a nivel de dominio, y en ambas, el equipo rojo también alcanzó sistemas de negocio sensibles (SBS) y recursos en la nube. El aviso, identificado como AA26-237A y titulado "A Tale of Two SOCs", fue publicado el 25 de agosto de 2026. CISA identificó al primer objetivo solo como una organización del Sector de Servicios e Instalaciones Gubernamentales, referida como Organización A, y al segundo como una entidad del Sector de Sistemas de Agua y Aguas Residuales, referida como Organización B.

Contra la Organización A, el equipo rojo obtuvo acceso inicial tras identificar una aplicación web con credenciales predeterminadas para varias cuentas integradas, lo que le permitió enviar correos de phishing desde una dirección interna y aterrizar en cuatro estaciones de trabajo. Luego escaló privilegios abusando de una Cuota de Cuenta de Máquina predeterminada junto con una plantilla de Servicios de Certificados de Active Directory (AD CS) mal configurada, la misma clase de abuso de plantillas de certificados detrás de un exploit de toma de dominio recientemente divulgado llamado Certighost.

El equipo continuó accediendo a tres sistemas de negocio sensibles utilizando credenciales almacenadas en texto claro, incluidos archivos de configuración de bases de datos descifrados y claves de acceso estáticas de Amazon Web Services (AWS) configuradas para no expirar nunca. En la nube, robó un Token de Actualización Principal y abusó de aplicaciones de Entra ID con permisos elevados para leer el correo del equipo de seguridad y comprobar si los defensores eran conscientes de la actividad.

La Organización A no detectó nada de esto. CISA dijo que miles de alertas de falsos positivos de operaciones comerciales normales, muchas clasificadas con mayor severidad, oscurecieron las alertas que generó el equipo rojo, y que la organización operaba múltiples centros de operaciones de seguridad (SOC) y herramientas de endpoint sin visibilidad compartida entre ellos. Los analistas también carecían de procedimientos de escalado y tenían autoridad limitada para actuar, y una alerta real relacionada con la actividad del equipo rojo en un servidor de System Center Configuration Manager (SCCM) fue descartada como falso positivo después de que los defensores no pudieran identificar al propietario del sistema.

  • Cuota de Cuenta de Máquina dejada en el valor predeterminado, permitiendo que cualquier usuario del dominio agregue cuentas de máquina.
  • Plantillas de certificados de AD CS mal configuradas, permitiendo solicitudes de certificados para cualquier usuario (ESC1).
  • Credenciales en texto claro para cuentas de servicio y base de datos almacenadas en sistemas accesibles.
  • Claves de acceso estáticas en la nube configuradas para no expirar, sin revocación de tokens.
  • Aplicaciones sobre-permisivas en Entra ID capaces de leer el correo de todos los usuarios.

La Organización B, que enfrentó el mismo estilo de ataque, contó una historia diferente. Su SOC detectó los payloads iniciales de phishing en cada ejecución y aisló las estaciones de trabajo afectadas en un plazo de 2 a 20 minutos, cortando las comunicaciones de comando y control (C2) antes de que la intrusión pudiera propagarse.

Debido a que ese punto de apoyo fue cortado, los agentes de confianza de CISA en la organización ejecutaron un payload del equipo rojo en un host no privilegiado designado para replicar el acceso que el equipo habría obtenido de otra manera, cambiando el compromiso a un modelo de asunción de brecha. A partir de ahí, el equipo encontró los mismos problemas subyacentes, incluyendo credenciales en texto claro para una cuenta de servicio de dominio en un archivo de configuración de SCCM que tenía derechos sobre un controlador de dominio, que utilizó para ejecutar un ataque DCSync y recuperar el secreto krbtgt.

El equipo también llegó a un host bastión en la zona desmilitarizada de tecnología operativa (OT) de la Organización B, pero el host bloqueó el acceso saliente a Internet, por lo que no se estableció ningún canal C2, y el equipo no ingresó a los sistemas OT en sí.

CISA atribuyó la brecha entre los dos resultados a las personas y procesos que operan las herramientas, más que a las herramientas en sí. "Las herramientas de detección son tan efectivas como las personas, procesos y procedimientos que las respaldan", señaló la agencia.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *