CiberLATAMbywhalemate

CISA expone fallas en dos SOC de EE.UU.

AA26-237A documenta dos red team sobre infraestructura crítica en EE.UU. y revela brechas en phishing, Active Directory

Whalemate Labs · Research asistido por IAPublicado:3 min

CISA publicó AA26-237A, un advisory basado en dos ejercicios simultáneos de red team contra organizaciones de infraestructura crítica en Estados Unidos. En ambos casos, el equipo rojo logró compromiso total de dominio y acceso a sistemas de negocio sensibles y recursos en la nube, aunque una de las organizaciones detectó y aisló parte de la actividad en minutos.

CISA publicó el advisory AA26-237A, "A Tale of Two SOCs: Insights From Two Red Team Assessments", con los resultados de dos evaluaciones simultáneas contra organizaciones de infraestructura crítica en Estados Unidos. En ambos ejercicios, el equipo rojo consiguió compromiso completo de dominio y acceso a sistemas de negocio sensibles y recursos en la nube.

¿Qué mostró el ejercicio sobre la primera organización?

La primera organización, identificada en coberturas derivadas como parte del Government Facilities Sector, permitió que el equipo rojo avanzara desde acceso inicial hasta movimiento lateral y escalada de privilegios sin detectar ni contener la actividad. CISA indicó que el acceso de entrada se logró mediante campañas de phishing enviadas desde una cuenta de correo interno, lo que derivó en compromiso de cuatro estaciones de trabajo.

Según coberturas secundarias, el equipo rojo llegó incluso a leer correos del personal del SOC y a desplegar keyloggers en sus estaciones, sin una respuesta efectiva por parte de la organización. CyberPress la vinculó además con el sector Government Facilities, en línea con otras coberturas técnicas que la ubican en Government Services and Facilities.

¿Cómo respondió la segunda organización?

La segunda organización, que coberturas especializadas ubican en el Water and Wastewater Systems Sector, sí detectó parte de la actividad y aisló las estaciones comprometidas en una ventana aproximada de 2 a 20 minutos. CISA informó que el acceso inicial se produjo por spearphishing, luego de recolectar direcciones de correo desde sitios públicos y conseguir que tres usuarios hicieran clic en un enlace malicioso, lo que dio acceso a tres estaciones de trabajo.

Después de esa detección, CISA continuó con un enfoque de assume breach y encontró debilidades como credenciales de cuentas de servicio expuestas y privilegios excesivos. Eso permitió llegar a un controlador de dominio y obtener detalles de autenticación sensibles, aunque sin comprometer sistemas de tecnología operativa.

¿Qué debilidades técnicas identificó CISA?

El advisory señala malas prácticas y configuraciones por defecto de Active Directory en ambos entornos, incluyendo Machine Account Quota y plantillas de Active Directory Certificate Services mal configuradas. También detalla credenciales en texto claro, claves de acceso permanentes de AWS y aplicaciones de Microsoft Entra ID con permisos excesivos, factores que facilitaron el acceso a sistemas de negocio sensibles y recursos cloud.

CISA advirtió además sobre controles de acceso y seguridad en la nube, en particular el uso de aplicaciones con Application permissions en Microsoft Entra ID que pueden acceder a datos sin consentimiento del usuario. Fuentes en español remarcaron que ninguna de las dos organizaciones tenía políticas de Conditional Access para identidades de carga de trabajo ni procesos para revocar tokens comprometidos en entornos cloud.

¿Qué pidió CISA a partir de estos hallazgos?

La agencia pidió validar el monitoreo para tres comportamientos concretos, acceso inicial en múltiples estaciones, elevación de privilegios de dominio y movimiento lateral, y también medir tiempos de detección, investigación, cuarentena y escalamiento. Además, solicitó reportar actividad sospechosa o criminal relacionada con el advisory a su centro de operaciones 24/7.

Coberturas técnicas e institucionales coinciden en que AA26-237A deja una brecha marcada entre ambas organizaciones: una nunca detectó la intrusión y la otra aisló equipos en cuestión de minutos. Inside Cybersecurity resumió que el aviso expone deficiencias en controles de seguridad cloud y detección de amenazas en entidades de los sectores Government Facilities y Water and Wastewater Systems, con recomendaciones específicas para operadores de infraestructura crítica.

Fuentes

Ver todas