CISA expõe falhas em dois SOCs nos EUA
AA26-237A reúne dois red teams em infraestrutura crítica dos EUA e aponta falhas em phishing, Active Directory
A CISA publicou o advisory AA26-237A, com base em dois exercícios simultâneos de red team contra organizações de infraestrutura crítica nos Estados Unidos. Nos dois casos, o time vermelho conseguiu comprometer totalmente o domínio e acessar sistemas de negócio sensíveis e recursos em nuvem, embora uma das organizações tenha detectado e isolado parte da atividade em minutos.
A CISA publicou o advisory AA26-237A, "A Tale of Two SOCs: Insights From Two Red Team Assessments", com os resultados de duas avaliações simultâneas contra organizações de infraestrutura crítica nos Estados Unidos. Em ambos os exercícios, o time vermelho conseguiu comprometer completamente o domínio e acessar sistemas de negócio sensíveis e recursos em nuvem.
¿Qué mostró el ejercicio sobre la primera organización?
A primeira organização, identificada em coberturas derivadas como parte do Government Facilities Sector, permitiu que o time vermelho avançasse do acesso inicial até o movimento lateral e a escalada de privilégios sem detectar ou conter a atividade. A CISA informou que a entrada foi obtida por meio de campanhas de phishing enviadas a partir de uma conta de e-mail interna, o que levou ao comprometimento de quatro estações de trabalho.
Segundo coberturas secundárias, o time vermelho chegou a ler e-mails da equipe do SOC e a implantar keyloggers em suas estações, sem uma resposta efetiva da organização. A CyberPress também a vinculou ao setor Government Facilities, em linha com outras coberturas técnicas que a situam em Government Services and Facilities.
¿Cómo respondió la segunda organización?
A segunda organização, que coberturas especializadas situam no setor Water and Wastewater Systems, detectou parte da atividade e isolou as estações comprometidas em uma janela aproximada de 2 a 20 minutos. A CISA informou que o acesso inicial ocorreu por spearphishing, após a coleta de endereços de e-mail em sites públicos e a indução de três usuários a clicar em um link malicioso, o que deu acesso a três estações de trabalho.
Depois dessa detecção, a CISA manteve a abordagem de assume breach e encontrou fragilidades como credenciais expostas de contas de serviço e privilégios excessivos. Isso permitiu chegar a um controlador de domínio e obter detalhes sensíveis de autenticação, embora sem comprometer sistemas de tecnologia operacional.
¿Qué debilidades técnicas identificó CISA?
O advisory aponta más práticas e configurações padrão do Active Directory nos dois ambientes, incluindo Machine Account Quota e modelos do Active Directory Certificate Services mal configurados. Também detalha credenciais em texto claro, chaves permanentes de acesso da AWS e aplicativos do Microsoft Entra ID com permissões excessivas, fatores que facilitaram o acesso a sistemas de negócio sensíveis e a recursos em nuvem.
A CISA também alertou para controles de acesso e segurança na nuvem, especialmente o uso de aplicativos com Application permissions no Microsoft Entra ID, que podem acessar dados sem consentimento do usuário. Fontes em espanhol destacaram que nenhuma das duas organizações tinha políticas de Conditional Access para identidades de carga de trabalho nem processos para revogar tokens comprometidos em ambientes cloud.
¿Qué pidió CISA a partir de estos hallazgos?
A agência pediu a validação do monitoramento para três comportamentos específicos, acesso inicial em múltiplas estações, elevação de privilégios de domínio e movimento lateral, além da medição dos tempos de detecção, investigação, quarentena e escalonamento. Também solicitou o reporte de atividades suspeitas ou criminosas relacionadas ao advisory ao seu centro de operações 24/7.
Coberturas técnicas e institucionais coincidem em que o AA26-237A expõe uma lacuna clara entre as duas organizações: uma nunca detectou a intrusão e a outra isolou equipamentos em questão de minutos. A Inside Cybersecurity resumiu que o aviso revela falhas em controles de segurança em nuvem e em detecção de ameaças em entidades dos setores Government Facilities e Water and Wastewater Systems, com recomendações específicas para operadores de infraestrutura crítica.
Fontes
- A Tale of Two SOCs: Insights From Two Red Team Assessments (AA26-237A)cisa.gov· Cybersecurity and Infrastructure Security Agency (CISA)
- CISA Red Team Compromises Active Directory and Critical Infrastructurecyberpress.org· CyberPress
- CISA shares results of red team assessment to help orgscybersecurity-help.cz· Cybersecurity Help
- CISA Publishes Critical Infrastructure Red Team Findingsexecutivegov.com· ExecutiveGov
- CISA publica su informe red team: el sector público no detecta ...moncloa.com· Moncloa.com
- CISA details deficiencies in cloud security controls from critical infrastructure red teaminsidecybersecurity.com· Inside Cybersecurity
- CISA Red-Team Exercise Exposes Stark Detection Gap Inside Critical Infrastructure SOCshamerintel.com· HamerIntel
- CISA Advisory Highlights Red Team Findings to Help Organizations Assess Risk, Identify Threats and Enable Effective Incident Responsef4n6.co.uk· f4n6
- CISA Red Team Exposes Government SOC Failure and Water Sector Gapsmallory.ai· Mallory AI



