HN 日本語サマリー

← 一覧へ戻る
セキュリティ

ハッカーが会社の雪かきを手伝い、ネットワーク管理者アクセスで報われた

Hackers shoveled snow for company, were rewarded with network admin access (theregister.com)

52 pointsby ike_usawa23 コメント

要約

2人のプロのレッドチーマー(ペネトレーションテスター)が、会社の雪かきを手伝うという名目で物理的な侵入に成功し、最終的にネットワーク管理者権限を奪取した事例が紹介されている。彼らは、メンテナンス担当者に新人のIT従業員だと偽り、雪かきを手伝うことで建物内に侵入。会議室のネットワークポートにRaspberry Piを設置し、2週間にわたってActive Directoryを攻撃し、脆弱性を突いてドメイン管理者権限を獲得した。この事件は、従業員の不審者に対する意識向上、物理的セキュリティ、ネットワークアクセス制御、およびパスワードポリシーの重要性を浮き彫りにしている。

全文翻訳

セキュリティ ハッカーが会社の雪かきを手伝い、ネットワーク管理者アクセスで報われた 幸いなことに、彼らはプロのレッドチーマーでした。 残念ながら、彼らはネットワークを乗っ取ってしまいました。 Avram Piltch Avram Piltch 米国編集者 公開Thu 2 Jul 2026 // 08:00 UTC PWNED PWNEDへようこそ。ここでは、皆が他人の間違いから学べるように、深刻なセキュリティ障害を記録しています。今週は、物理的なセキュリティの欠如がどのように脅威アクターにネットワークの制御を許す可能性があるかについて話します。 ネットワークに gaping hole を残した誰かについての話がありますか? pwned@sitpub.com までお知らせください。匿名は要求に応じて可能です。 私たちの話は、2人のプロのレッドチーマーから来ています。彼らはオフィスやネットワークに侵入してセキュリティシステムの穴を見つけるために報酬を得ています。Kristopher Johnsonは2023年にEchelon Risk + Cyberで攻撃的セキュリティコンサルタントとして働いており、彼のマネージャーはDahvid Schlossでした。私たちは両者と話しました。 REG AD Johnsonともう一人の従業員、Michaelは、Schlossがリモートで監督する中、クライアントのオフィスのセキュリティに挑戦するように呼ばれました。冬で、メンテナンスクルーがメンテナンスドアを開けていました。彼らはそのドアを通って郵便室に入り、そこで一人の女性に遭遇し、彼らが何をしているのか尋ねられました。 REG AD 2人の勇敢なテスターは会社のメンテナンスクルーと話し、自分たちが作業バッジを持っていない新しいIT従業員だと伝えました。彼らは氷に滑りそうになったと言い、雪かきを手伝うことを申し出ました。メンテナンスチームは喜んでそれを受け入れました。 Michaelが親切にもメンテナンスクルーの雪かきを手伝っている間、JohnsonはMichaelのラップトップを作業用にセットアップするために、メンテナンス担当者に中に入れてもらえるか尋ねました。彼らは彼を中に入れ、彼は建物内を自由に探索することができました。一方、彼のパートナーは氷と雪の大きな部分を取り除いていました。 建物の中に入ると、JohnsonはRaspberry Piを接続できる場所を探しました。そのアイデアは、このシングルボードコンピュータをネットワークに接続し、そこからリモートでアクセスしてネットワークを遠隔から攻撃できるようにすることでした。彼はAVクローゼットのイーサネットポートにRaspberry Piを接続しようとしましたが、会社はネットワークアクセス制御を有効にしており、接続を防いでいました。Raspberry PiにはLTEラジオがありましたが、クローゼットからは接続できませんでした。 そこでJohnsonは代わりにRaspberry Piを会議室の中央に移動させ、ネットワークアクセス制御が有効になっていないアクティブなネットワークポートを見つけました。しかし、Piは会議室に入ってくる誰にでも見えるだろうし、怪しまれるかもしれないことに気づきました。そこで彼はゴミ箱をいくつか使い、デバイスを隠すためにそれらを使用しました。 その後、Johnsonは建物から出るのに苦労しました。彼は正面玄関から出ようとしましたが、彼が持っていないバッジをスワイプする必要があり、見知らぬ人は彼のためにバッジをスワイプしてくれませんでした。しかし、メンテナンス入口から戻ると、彼らは喜んで彼を外に出してくれました。彼は車の中で、Michaelが雪かきの任務を終えるのを待ちました。 翌日、Johnsonはセキュリティ侵害が検出されたことを知りました。彼とMichaelが会社に連絡を取りに来たとき、セキュリティ責任者が彼らに立ち向かいました。メンテナンスの誰かがIT部門に行き、Michaelの雪かきの手伝いをしてくれたITチームに感謝したいと言ったため、「捕まった」のです。しかし、ITチームにはMichaelやKristopherという新しい従業員の記録がなく、それが疑念を抱かせました。 彼らがプロのレッドチーマーであることが判明する前に、建物のセキュリティは疑念を抱き、彼らの動きを追跡するカメラ映像を見ていました。彼らはJohnsonのレンタカーのライセンスプレート情報を入手しようとさえしていました。しかし、彼らは会議室のイーサネットポートに2週間接続されたままだったRaspberry Piを見つけることはありませんでした。 その間、Johnsonのチームは会社のActive Directoryに接続し、ドメインコントローラーがどこにあるかを見つけ、アカウントのパスワードスプレーを開始してアクセスできるかどうかを確認することができました。彼らはパスワード「winter2023!」を使用し、従業員の中から50〜60件のヒットを得ました。 「それで、私たちはそれらの認証情報を使用して、ネットワークの残りの部分をマッピングしました」とJohnsonはThe Registerに語りました。「ネットワーク共有など、そしてテストの終盤には、証明書サービス(ADCS)を列挙しました。」 レッドチーマーは、ESC1およびESC4の脆弱性に対して開かれている8つのテンプレートを見つけました。また、証明書機関がESC8に対して脆弱であることも発見しました。その後、彼らはそれらの脆弱性を悪用してドメイン管理者アクセスを獲得することができました。清掃員が侵入から2週間後にRaspberry Piを発見しましたが、その時には手遅れでした。 ここには多くの教訓がありますが、それらは、たとえ何を言ったりしたりしても、バッジを持たずに外部から来る人々に対して、チームのすべてのメンバーが疑いを持つように訓練することから始まります。Schlossは、誰かがそのスペースに属しているように見え、振る舞う場合、ほとんどの人はそのように扱うと指摘しました。 「まず第一に、ほとんどの人が犯罪だと信じていることは犯罪ではありません。それは犯罪のハリウッド神話です」とSchlossは私たちに語りました。「私はそれをスキーマスクバイアスと呼んでいます。誰もが、スキーマスクと銃を持った人が入ってきて叫ぶまで、強盗されるとは思っていません。」 他のコンテキスト 英国の学校のネットワークが侵入に対して完全に開かれたままになり、生徒が発見 米国の主要キャリアがクレジットカード情報を平文で保存、従業員が初日に発見 すべての従業員のパスワードが単一のExcelファイルに保存されていた すべてのパスワードがActive Directoryの説明フィールドに保存されていた この会社のメンテナンスチームは、雪かきを手伝うことを申し出たとしても、「新しい従業員」と名乗って入館を求めてきた人々に対して、もっと疑いを持つべきでした。 会社はまた、会議室のポートへのネットワークアクセスを制限すべきでした。これにより、Raspberry Piのような未知のデバイスがその場所からイーサネット接続を行うことができなくなります。最後に、会社は、私たちのヒーローが「winter2023!」というパスワードを持つ数十のアカウントを見つけることを防ぐ強力なパスワードポリシーを施行すべきでした。そして、それらのアカウントに対して多要素認証も施行すべきでした。 ® セキュリティ pwned セキュリティ AdaptHealthは、攻撃者がクラウドシステムに巧みに侵入し、患者データを盗んだと述べている サードパーティの請負業者の侵害により、健康情報と保険請求のパスワードシステムが暴露 スタートアップがデータセンターを3Dプリントされた原子力炉モジュールでターゲットにする 30 MWeの電力を最大30年間供給できるトリウムマイクロリアクターはいかがですか? 不安定な世界では、一貫した持続可能性ポリシーが重要です スポンサー記事:ZTEが2025年のマイルストーンを発表 セキュリティ NetNutがクラックされ、GoogleとFBIが200万デバイスのボットネットを標的にする 他の住宅用プロキシブランドも同じネットワークに依存している可能性がある オフビート 専門家が、ナルシシスティックなリーダーシップを「オフィスへの復帰」要求の真の原動力と見なす 生産性の問題ではなく、上司が毎日のエゴの満足感を逃していることの問題 AIとML 使用量ベースの価格設定への移行後、AI請求書は経営陣を困惑させている KPMGによると、企業が展開を再考するにつれて、経営幹部の約3分の1がコストの理解に苦労している