Quasa
Dùng ứng dụng QUASA
Tham gia nền tảng tiên phong về nghề tự do tiền mã hóa Web3 ngay hôm nay!
Mở
Khởi nghiệp và Kinh doanh

Hai SOC cùng bị chiếm domain, chỉ một bên phát hiện: công cụ không phải khác biệt

|Tác giả: Ban biên tập QUASA|7 phút đọc| 2
Hai SOC cùng bị chiếm domain, chỉ một bên phát hiện: công cụ không phải khác biệt

Ngày 25/8/2026, Cơ quan An ninh mạng và An ninh hạ tầng Mỹ (CISA) công bố kết quả hai cuộc đánh giá red team được ủy quyền, tiến hành đồng thời tại hai tổ chức hạ tầng thiết yếu. Khuyến cáo AA26-237A xác nhận nhóm đánh giá đạt quyền kiểm soát domain, tiếp cận hệ thống nghiệp vụ nhạy cảm và tài nguyên đám mây trong cả hai môi trường.

Kết quả phòng thủ lại trái ngược: Tổ chức A không phát hiện hoặc ngăn chặn chiến dịch, trong khi Tổ chức B nhận ra payload phishing và cô lập ba máy trạm trong vài phút. Tổ chức B vẫn bị chiếm domain sau khi cuộc đánh giá chuyển sang mô hình assume breach; vì thế, khác biệt quan trọng không phải số công cụ mà là khả năng lọc tín hiệu, phối hợp và trao quyền hành động cho SOC.

Hai dòng thời gian tách nhau sau phishing

SOC của đơn vị cấp thoát nước cô lập máy bị phishing, cắt C2 và buộc đánh giá chuyển sang assume-breach.

Tổ chức A thuộc lĩnh vực Dịch vụ và Cơ sở Chính phủ. Red team tìm thấy một ứng dụng web dùng thông tin đăng nhập mặc định cho các tài khoản tích hợp sẵn, từ đó gửi thư phishing bằng địa chỉ nội bộ đáng tin cậy và thực thi payload trên bốn máy trạm.

Tường thuật của The Hacker News ghi nhận nhóm sau đó kết hợp Machine Account Quota ở cấu hình mặc định với một mẫu Active Directory Certificate Services (AD CS) sai cấu hình để giả mạo danh tính đặc quyền. Chuỗi tấn công tiếp tục tới quyền cấp domain, ba hệ thống nghiệp vụ nhạy cảm và tài nguyên đám mây mà không bị ngăn chặn.

Tại Tổ chức B thuộc lĩnh vực Cấp thoát nước, SOC phát hiện payload ngay khi chúng thực thi. Phân tích của WaterISAC cho biết ba máy bị phishing được cô lập lần lượt sau khoảng 2, 10 và 20 phút, làm gián đoạn kênh chỉ huy và điều khiển trước khi red team có thể lan rộng từ các máy này.

Để tiếp tục kiểm tra các lớp phòng thủ phía sau, nhân sự được ủy quyền tại Tổ chức B chạy payload trên một máy không có đặc quyền, chuyển cuộc đánh giá sang assume breach. Do đó, kết quả chiếm domain ở đây chứng minh các đường leo thang vẫn tồn tại sau một điểm xâm nhập giả định; nó không có nghĩa SOC B đã bỏ lỡ toàn bộ chuỗi tấn công ban đầu như SOC A.

SOC A có tín hiệu nhưng không hình thành phản ứng

Cảnh báo thật liên quan SCCM bị chìm trong cảnh báo nhiễu giữa các SOC thiếu tầm nhìn và đường leo thang chung.

Thất bại tại Tổ chức A không bắt nguồn từ việc hoàn toàn không có telemetry. Hàng nghìn cảnh báo dương tính giả do hoạt động nghiệp vụ bình thường tạo ra đã che khuất tín hiệu của red team; một số cảnh báo nhiễu còn được xếp mức nghiêm trọng cao hơn hoạt động đánh giá.

Môi trường này có nhiều SOC và nhiều công cụ bảo vệ endpoint nhưng thiếu tầm nhìn chung. Một cảnh báo thật liên quan đến hoạt động trên máy chủ System Center Configuration Manager (SCCM) bị loại là dương tính giả sau khi người phân tích không xác định được chủ sở hữu hệ thống.

Khoảng trống còn lại nằm ở quy trình và thẩm quyền: đường leo thang không rõ, trách nhiệm bị chia cắt và nhân viên trực không đủ quyền xử lý ngay tài sản đáng ngờ. Red team cuối cùng đọc được thư của đội an ninh để kiểm tra liệu hoạt động của mình đã bị nhận ra hay chưa, cho thấy xâm nhập endpoint, danh tính và đám mây không được ghép thành một sự cố thống nhất.

SOC B cắt chỗ đứng ban đầu nhưng vẫn lộ đường leo thang

Việc cô lập máy trong vài phút khiến red team mất C2 và phải thay đổi phương án. Đây là bằng chứng cụ thể cho hiệu quả của một hàng đợi cảnh báo đã được lọc, kiến thức về hành vi bình thường trong môi trường và quyền cô lập tài sản ngay khi tín hiệu đủ đáng ngờ.

Tuy nhiên, phản ứng nhanh không đồng nghĩa hạ tầng đã an toàn. Từ máy assume-breach, nhóm tìm thấy mật khẩu dạng rõ của một tài khoản dịch vụ domain trong tệp cấu hình SCCM. Quyền của tài khoản này đối với domain controller cho phép thực hiện DCSync và lấy bí mật của tài khoản krbtgt.

Red team cũng tới được bastion host trong vùng phi quân sự OT. Máy chủ chặn kết nối Internet đi ra nên nhóm không thiết lập được C2 và không xâm nhập các hệ thống OT phía sau — một giới hạn quan trọng khi diễn giải phạm vi của kết quả.

Các lỗ hổng danh tính nối Active Directory với đám mây

Đường tấn công từ thông tin xác thực dạng rõ qua Active Directory tới tài nguyên danh tính đám mây.

Cả hai môi trường đều cho thấy phát hiện tốt không thể thay thế hardening. Những đường tấn công đáng chú ý gồm Machine Account Quota quá rộng, mẫu AD CS có thể bị lạm dụng, thông tin xác thực lưu ở dạng đọc được và danh tính đám mây có thời hạn hoặc đặc quyền vượt nhu cầu.

Tại Tổ chức A, red team lấy thông tin xác thực từ các tệp cấu hình cơ sở dữ liệu đã giải mã và tìm thấy khóa truy cập AWS tĩnh được đặt không hết hạn. Nhóm còn lấy Primary Refresh Token và lạm dụng ứng dụng Entra ID có quyền cao để đọc thư, nối quyền kiểm soát tại chỗ với tài nguyên đám mây.

Thứ tự khắc phục hợp lý bắt đầu ở những đường có thể biến một tài khoản thông thường thành quyền kiểm soát rộng:

  1. Giảm cảnh báo nhiễu, xây dựng baseline và gắn mỗi tài sản với một chủ sở hữu có thể liên hệ.
  2. Thống nhất quy trình giữa các SOC, quy định rõ đường leo thang và quyền cô lập khẩn cấp.
  3. Đặt Machine Account Quota về 0 nếu nghiệp vụ không cần người dùng tự thêm máy; rà soát các mẫu AD CS có điều kiện lạm dụng như ESC1.
  4. Loại mật khẩu khỏi tệp cấu hình, bảo vệ SCCM như hạ tầng đặc quyền và luân chuyển thông tin xác thực đã lộ.
  5. Thay khóa đám mây tồn tại lâu bằng thông tin xác thực ngắn hạn, thu hồi token sau sự cố và giảm quyền của ứng dụng Entra ID.

Kết luận hẹp hơn một cuộc so sánh sản phẩm

Danh tính hai tổ chức, thời lượng đầy đủ của từng cuộc đánh giá và ngân sách bảo mật không được công khai. Vì vậy, kết quả không chứng minh một mô hình SOC hay sản phẩm cụ thể vượt trội; nó cho thấy cùng một lớp công cụ chỉ có giá trị khi cảnh báo được hiệu chỉnh, trách nhiệm được nối liền và người trực có quyền phản ứng.

Đây là hai cuộc đánh giá được ủy quyền, không phải thông báo về hai vụ tấn công ngoài thực tế. Trạng thái hiện tại vẫn là cả hai tổ chức cần xử lý các đường leo thang từ Active Directory sang đám mây, nhưng chỉ Tổ chức B chứng minh được khả năng phát hiện và cắt chỗ đứng phishing trước khi cuộc kiểm tra phải tiếp tục bằng một điểm xâm nhập giả định.

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0