Средняя
- Теги: Аудит политик МСЭ, Volt Typhoon, CISA, АСУ ТП
В феврале 2024 года CISA, NSA, FBI и их международные партнёры опубликовали совместное предупреждение о деятельности Volt Typhoon — группировки, которую американские ведомства связывают с КНР.
Поводом стала не отдельная уязвимость и не единичный инцидент. Специалисты обнаружили, что злоумышленники проникали в сети организаций энергетики, связи, транспорта и водоснабжения, после чего сохраняли доступ в течение длительного времени.
При этом основной целью кампании, по оценке ведомств, был не обычный кибершпионаж. Volt Typhoon заранее закреплялась в IT-инфраструктуре, изучала связи с автоматизированными системами управления технологическими процессами — АСУ ТП — и готовила возможность нарушить работу критических систем в случае будущего политического или военного конфликта.
Это делает кампанию особенно интересной с точки зрения сетевой безопасности. Первоначальный взлом был только началом. Главным вопросом становилось то, насколько далеко злоумышленник сможет пройти после компрометации одного устройства.
Содержание
Типовой сценарий проникновения
Сценарий Volt Typhoon не строился вокруг одного уникального инструмента. Напротив, он состоял из вполне знакомых этапов.
Шаг 1. Вход через пограничное устройство
Для первоначального доступа атакующие использовали публично доступные сетевые устройства: межсетевые экраны, VPN-шлюзы и другую инфраструктуру на границе сети.
CISA указывает, что злоумышленники эксплуатировали как известные, так и ранее неизвестные уязвимости в интернет-доступных сетевых устройствах. Microsoft в одном из расследований описывала проникновение через устройства Fortinet.
Пограничное устройство — удобная точка входа. Оно доступно из интернета, часто обладает широкими сетевыми связями и может хранить учётные данные, используемые для интеграции с Active Directory, LDAP, RADIUS или другими внутренними системами.
Компрометация такого устройства поэтому опасна не только сама по себе. Она может открыть путь дальше.
Шаг 2. Получение легитимных учётных записей
После проникновения Volt Typhoon старалась получить действующие учётные данные.
В расследованных Microsoft случаях группировка извлекала данные учётной записи Active Directory, использовавшейся пограничным устройством, а затем пыталась войти с ней на другие системы. Атакующие также применяли штатные средства Windows для извлечения паролей и хешей из LSASS и базы контроллера домена.
Это важный переход. Пока злоумышленник использует вредоносный файл или эксплойт, его можно искать по сигнатурам. Но после получения настоящей административной учётной записи его действия начинают напоминать работу обычного специалиста.
В журналах появляется успешный вход. По сети идут разрешённые административные протоколы. Команды выполняются штатными средствами операционной системы.
Формально многие защитные механизмы видят легитимного пользователя.
Шаг 3. Living off the land
Volt Typhoon старалась редко применять специализированное вредоносное ПО. Вместо этого операторы использовали уже установленные в системе инструменты: PowerShell, WMIC, командную строку, netsh, ping, средства работы с доменом и удалённого администрирования.
Такой подход получил название living off the land — «жизнь за счёт местных ресурсов».
С помощью штатных команд группировка собирала информацию о системе, искала другие устройства, изучала сетевые соединения, получала данные домена и создавала внутренние прокси. Microsoft отмечает, что операции выполнялись преимущественно вручную, через hands-on-keyboard-активность.
Для SOC это неудобный противник. Отдельная команда может быть совершенно нормальной. Подозрительным становится не сам инструмент, а контекст: кто его запустил, с какого устройства, к каким узлам обращался и соответствует ли такая активность обычному поведению пользователя.
Шаг 4. Разведка сети
После получения доступа злоумышленники начинали изучать инфраструктуру:
- искали контроллеры домена;
- определяли доступные серверы;
- собирали данные об адресах и маршрутах;
- проверяли открытые сетевые сервисы;
- анализировали учётные записи;
- исследовали связи между IT-средой и АСУ ТП.
На этой стадии атакующего интересует уже не только захваченный сервер. Ему нужно построить собственную карту сети и понять, какие системы ведут к наиболее критичным активам.
В некотором смысле атакующий проводит тот же анализ, который должна заранее выполнять защищающаяся сторона: восстанавливает топологию, проверяет доступы и ищет пути прохождения трафика.
Шаг 5. Боковое перемещение
Получив учётные данные и представление о сети, Volt Typhoon перемещалась между системами через разрешённые административные соединения.
Проблема здесь не обязательно в отсутствии межсетевого экрана. МЭ может присутствовать, но политика разрешает слишком широкие взаимодействия:
USER_NET → SERVER_NET → SMB, RDP, WMI → ALLOW
Или:
ADMIN_NET → ANY → ANY → ALLOW
Подобные правила удобны для эксплуатации. Но если рабочая станция администратора или привилегированная учётная запись скомпрометированы, те же разрешения превращаются в готовые маршруты атаки.
Volt Typhoon могла использовать легитимную учётную запись и разрешённый протокол, поэтому соединение выглядело допустимым с точки зрения отдельного правила МЭ.
Шаг 6. Поиск пути к АСУ ТП
Особую тревогу CISA вызвали попытки группировки добраться до систем АСУ ТП.
В отдельных случаях Volt Typhoon проверяла доступ к технологическим активам, включённым в домен, и пыталась использовать стандартные учётные данные производителей оборудования.
Это показывает конечную логику кампании:
Интернет
→ пограничное устройство
→ IT-сеть
→ привилегированная учётная запись
→ серверы управления
→ сегмент АСУ ТП
→ технологическое оборудование
Каждый отдельный переход может казаться допустимым. Опасность проявляется только при рассмотрении цепочки целиком.
Почему злоумышленников не замечали годами?
Volt Typhoon делала ставку на низкую заметность.
Для подключения к целевым организациям группировка использовала скомпрометированные домашние и офисные маршрутизаторы. Поэтому трафик приходил не с очевидно связанной с государством инфраструктуры, а с обычных IP-адресов.
Внутри сети применялись штатные команды, разрешённые протоколы и настоящие учётные данные. Целью было не вызвать немедленный сбой, а сохранить присутствие и подготовить инфраструктуру к возможным действиям в будущем.
Такую кампанию трудно обнаружить, если защита строится только на поиске вредоносных файлов и известных индикаторов компрометации.
Нужно видеть отклонения в поведении и понимать сетевой контекст.
Что рекомендует CISA?
Рекомендации CISA направлены не только на поиск Volt Typhoon. Они должны устранить условия, благодаря которым одна точка компрометации превращается в длительный доступ ко всей инфраструктуре.
1. Защитить периметр
Первое направление — сокращение количества публично доступных систем управления.
Интерфейсы сетевого оборудования не должны быть доступны из интернета без необходимости. Пограничные устройства необходимо регулярно обновлять, а административный доступ — ограничивать доверенными адресами, VPN и многофакторной аутентификацией.
Особое внимание следует уделять устройствам, которые одновременно смотрят в интернет и имеют привилегированные связи с внутренними системами.
Первое направление — сокращение количества публично доступных систем управления.
Интерфейсы сетевого оборудования не должны быть доступны из интернета без необходимости. Пограничные устройства необходимо регулярно обновлять, а административный доступ — ограничивать доверенными адресами, VPN и многофакторной аутентификацией.
Особое внимание следует уделять устройствам, которые одновременно смотрят в интернет и имеют привилегированные связи с внутренними системами.
2. Построить реальную карту сети
CISA рекомендует иметь точную карту эксплуатируемой сети — as-operated network map — и понимать зависимости между IT-средой и АСУ ТП.
Речь не о проектной схеме, нарисованной перед внедрением. Необходимо видеть фактические маршруты, устройства, сегменты, VPN-соединения, виртуальные контексты и точки перехода между зонами безопасности.
Без актуальной модели невозможно уверенно ответить, способен ли злоумышленник пройти от скомпрометированного VPN-шлюза к контроллеру домена, а затем — к системам АСУ ТП.
3. Разделить IT и АСУ ТП
Для взаимодействий между корпоративной IT-сетью и сегментами АСУ ТП CISA рекомендует применять принцип запрета по умолчанию.
Разрешаться должны только явно необходимые соединения между конкретными источниками и назначениями по определённым протоколам. Переход между средами должен проходить через контролируемые точки: межсетевые экраны, DMZ, bastion host или jump server.
Политика должна выглядеть не так:
IT_NET → ICS_NET → ANY → ALLOW
а примерно так:
SCADA_ADMIN_01
→ ICS_MANAGEMENT_SERVER
→ TCP/443
→ ALLOW
Все остальные взаимодействия должны блокироваться.
4. Ограничить боковое перемещение
Следует пересмотреть разрешения на RDP, SMB, WMI, PowerShell Remoting и другие административные протоколы.
Задача не в том, чтобы запретить их полностью, а в том, чтобы ограничить круг источников и назначений. Пользовательские рабочие станции не должны иметь прямой административный доступ ко всем серверам, а одна служебная учётная запись не должна открывать путь через всю инфраструктуру.
Отдельные критичные компоненты, включая серверы аутентификации, CISA рекомендует изолировать и разрешать к ним трафик только от систем, которым он действительно необходим.
5. Сопоставлять разрешённый и фактический трафик
Журналы межсетевых экранов, VPN, IDS/IPS и систем аутентификации необходимо собирать централизованно.
При этом важно знать не только, какое соединение произошло, но и почему оно было разрешено: каким правилом, между какими сегментами и соответствует ли оно нормальной модели взаимодействия.
Для сегментов АСУ ТП, где журналирование ограничено, CISA рекомендует анализировать сетевой трафик и формировать базовый профиль нормального поведения.
6. Регулярно проверять политики МЭ
Сегментация существует не на схеме, а в конфигурациях устройств.
Поэтому политики необходимо проверять на:
- слишком широкие разрешения;
- правила с ANY;
- доступ из пользовательских сетей к административным сервисам;
- прямые маршруты из IT-сети в АСУ ТП;
- забытые временные исключения;
- затенённые и дублирующие правила;
- изменения, выполненные вне согласованного процесса.
Один чрезмерно широкий доступ способен обойти архитектуру, которая на презентации выглядит многоуровневой и защищённой.
Главный урок Volt Typhoon
История Volt Typhoon показывает: первоначальная компрометация не обязательно приводит к катастрофе.
Катастрофа становится возможной, когда после первого взлома сеть позволяет атакующему беспрепятственно двигаться дальше.
Уязвимое пограничное устройство даёт точку входа. Слабая защита учётных данных — привилегии. Недостаточная наблюдаемость — время. А широкие сетевые доступы превращают всё это в путь к критическим активам.
Поэтому задача сетевой безопасности — не только не впустить злоумышленника.
Нужно построить инфраструктуру так, чтобы даже после проникновения он оказался заперт в небольшом сегменте, не мог использовать одну учётную запись для перемещения по всей сети и не имел прямого пути из корпоративной среды к системам АСУ ТП.
Именно в этом смысл рекомендаций CISA: считать компрометацию возможной и заранее перекрывать маршруты, которые превращают локальный инцидент в угрозу для всей инфраструктуры.
Деятельность осуществляется компанией ООО «Нетопия» при грантовой поддержке Фонда «Сколково»
© Netopia.pro










