CISA expone fallas en dos SOC de EE.UU.
AA26-237A documenta dos red team sobre infraestructura crítica en EE.UU. y revela brechas en phishing, Active Directory
CISA publicó AA26-237A, un advisory basado en dos ejercicios simultáneos de red team contra organizaciones de infraestructura crítica en Estados Unidos. En ambos casos, el equipo rojo logró compromiso total de dominio y acceso a sistemas de negocio sensibles y recursos en la nube, aunque una de las organizaciones detectó y aisló parte de la actividad en minutos.
CISA publicó el advisory AA26-237A, "A Tale of Two SOCs: Insights From Two Red Team Assessments", con los resultados de dos evaluaciones simultáneas contra organizaciones de infraestructura crítica en Estados Unidos. En ambos ejercicios, el equipo rojo consiguió compromiso completo de dominio y acceso a sistemas de negocio sensibles y recursos en la nube.
¿Qué mostró el ejercicio sobre la primera organización?
La primera organización, identificada en coberturas derivadas como parte del Government Facilities Sector, permitió que el equipo rojo avanzara desde acceso inicial hasta movimiento lateral y escalada de privilegios sin detectar ni contener la actividad. CISA indicó que el acceso de entrada se logró mediante campañas de phishing enviadas desde una cuenta de correo interno, lo que derivó en compromiso de cuatro estaciones de trabajo.
Según coberturas secundarias, el equipo rojo llegó incluso a leer correos del personal del SOC y a desplegar keyloggers en sus estaciones, sin una respuesta efectiva por parte de la organización. CyberPress la vinculó además con el sector Government Facilities, en línea con otras coberturas técnicas que la ubican en Government Services and Facilities.
¿Cómo respondió la segunda organización?
La segunda organización, que coberturas especializadas ubican en el Water and Wastewater Systems Sector, sí detectó parte de la actividad y aisló las estaciones comprometidas en una ventana aproximada de 2 a 20 minutos. CISA informó que el acceso inicial se produjo por spearphishing, luego de recolectar direcciones de correo desde sitios públicos y conseguir que tres usuarios hicieran clic en un enlace malicioso, lo que dio acceso a tres estaciones de trabajo.
Después de esa detección, CISA continuó con un enfoque de assume breach y encontró debilidades como credenciales de cuentas de servicio expuestas y privilegios excesivos. Eso permitió llegar a un controlador de dominio y obtener detalles de autenticación sensibles, aunque sin comprometer sistemas de tecnología operativa.
¿Qué debilidades técnicas identificó CISA?
El advisory señala malas prácticas y configuraciones por defecto de Active Directory en ambos entornos, incluyendo Machine Account Quota y plantillas de Active Directory Certificate Services mal configuradas. También detalla credenciales en texto claro, claves de acceso permanentes de AWS y aplicaciones de Microsoft Entra ID con permisos excesivos, factores que facilitaron el acceso a sistemas de negocio sensibles y recursos cloud.
CISA advirtió además sobre controles de acceso y seguridad en la nube, en particular el uso de aplicaciones con Application permissions en Microsoft Entra ID que pueden acceder a datos sin consentimiento del usuario. Fuentes en español remarcaron que ninguna de las dos organizaciones tenía políticas de Conditional Access para identidades de carga de trabajo ni procesos para revocar tokens comprometidos en entornos cloud.
¿Qué pidió CISA a partir de estos hallazgos?
La agencia pidió validar el monitoreo para tres comportamientos concretos, acceso inicial en múltiples estaciones, elevación de privilegios de dominio y movimiento lateral, y también medir tiempos de detección, investigación, cuarentena y escalamiento. Además, solicitó reportar actividad sospechosa o criminal relacionada con el advisory a su centro de operaciones 24/7.
Coberturas técnicas e institucionales coinciden en que AA26-237A deja una brecha marcada entre ambas organizaciones: una nunca detectó la intrusión y la otra aisló equipos en cuestión de minutos. Inside Cybersecurity resumió que el aviso expone deficiencias en controles de seguridad cloud y detección de amenazas en entidades de los sectores Government Facilities y Water and Wastewater Systems, con recomendaciones específicas para operadores de infraestructura crítica.
Fuentes
- A Tale of Two SOCs: Insights From Two Red Team Assessments (AA26-237A)cisa.gov· Cybersecurity and Infrastructure Security Agency (CISA)
- CISA Red Team Compromises Active Directory and Critical Infrastructurecyberpress.org· CyberPress
- CISA shares results of red team assessment to help orgscybersecurity-help.cz· Cybersecurity Help
- CISA Publishes Critical Infrastructure Red Team Findingsexecutivegov.com· ExecutiveGov
- CISA publica su informe red team: el sector público no detecta ...moncloa.com· Moncloa.com
- CISA details deficiencies in cloud security controls from critical infrastructure red teaminsidecybersecurity.com· Inside Cybersecurity
- CISA Red-Team Exercise Exposes Stark Detection Gap Inside Critical Infrastructure SOCshamerintel.com· HamerIntel
- CISA Advisory Highlights Red Team Findings to Help Organizations Assess Risk, Identify Threats and Enable Effective Incident Responsef4n6.co.uk· f4n6
- CISA Red Team Exposes Government SOC Failure and Water Sector Gapsmallory.ai· Mallory AI



