美國網路安全暨基礎設施安全局(CISA)公布了其同時針對兩家關鍵基礎設施組織進行的紅隊演練結果。CISA 表示,演練使用了相似的攻擊手法,但觀察到的防禦成效卻有顯著差異。
兩家組織均在網域層級被完全攻陷,紅隊也成功存取了敏感業務系統(SBSs)及雲端資源。
這份標題為「兩個資安監控中心的故事」(A Tale of Two SOCs)的公告,追蹤碼為 AA26-237A,於 2026 年 8 月 25 日發布。CISA 將第一個目標僅標示為政府服務與設施部門的組織,稱為 A 組織;第二個目標則標示為水與廢水處理系統部門的實體,稱為 B 組織。
該局在公告中表示:「CISA 使用相似的攻擊手法進行了兩次同時的紅隊演練,但觀察到不同的防禦回應。」
針對 A 組織,紅隊在識別出一個具有預設帳戶憑證的網頁應用程式後,成功取得初始存取權。這使得紅隊能夠從內部地址發送釣魚郵件,並成功入侵四台工作站。
接著,紅隊透過濫用預設的機器帳戶配額(Machine Account Quota)以及一個設定錯誤的 Active Directory 憑證服務(AD CS)範本,進一步提升了權限。這種憑證範本濫用的手法,與近期披露的、名為 Certighost 的網域接管漏洞有關。
該團隊接著利用以明文儲存的憑證,存取了三個敏感業務系統,其中包括解密的資料庫組態檔案,以及設定為永不過期的 Amazon Web Services(AWS)靜態存取金鑰。
在雲端部分,團隊竊取了一個主要重新整理權杖(Primary Refresh Token),並濫用具有提升權限的 Entra ID 應用程式,以讀取安全團隊的電子郵件,並檢查防禦者是否已察覺其活動。
A 組織並未偵測到任何異常。CISA 指出,由於正常業務營運產生了數千個誤報告警,其中許多被評為較高嚴重性,因此掩蓋了紅隊產生的告警。此外,該組織運行了多個安全營運中心(SOC)和端點工具,但彼此之間缺乏共享的可見性。
分析師也缺乏權限升級程序,且行動授權有限。一個與紅隊在系統中心組態管理員(SCCM)伺服器上活動相關的真實告警,被誤判為誤報,因為防禦者無法識別該系統的所有者。
CISA 標示出以下弱點,認為是此次入侵的主要原因:
* 預設帳戶憑證
* 權限提升漏洞(例如:機器帳戶配額、AD CS 範本濫用)
* 明文儲存的敏感資訊(例如:AWS 存取金鑰、資料庫組態檔案)
* 雲端環境中的權限濫用(例如:Entra ID 應用程式)
* 缺乏可見性與協調的資安監控中心(SOC)
* 誤報告警過載
* 分析師權限不足與缺乏應變程序
針對其進行相同攻擊手法的 B 組織,則呈現了截然不同的結果。其資安監控中心在每個釣魚酬載執行後數分鐘內(2 至 20 分鐘)就偵測到並隔離了受影響的工作站,在入侵擴散前就切斷了命令與控制(C2)通訊。
由於該初始立足點被切斷,CISA 的受信任代理人在該組織上,於一個指定的非特權主機上執行了紅隊酬載,以模擬該團隊原本會獲得的存取權限,將演練轉移到「假設已遭入侵」(assume-breach)模式。
從那裡開始,該團隊發現了相同的潛在問題,包括在一個 SCCM 組態檔案中發現了網域服務帳戶的明文憑證,該帳戶擁有網域控制器的權限。團隊利用此權限執行了 DCSync 攻擊,並擷取了 krbtgt 密碼雜湊。
該團隊也存取了 B 組織營運技術(OT)隔離區中的一個堡壘主機,但該主機阻止了出站網際網路存取,因此未能建立 C2 通道,團隊也未能進入 OT 系統本身。
CISA 將兩者結果的巨大差異歸因於操作工具的人員與流程,而非工具本身。
該局表示:「偵測工具的有效性,僅取決於支援它們的人員、流程與程序。」