Зимой 2023 года двое специалистов из Echelon Risk + Cyber, Кристофер Джонсон и Майкл, работали на красную команду. Их задача — взломать офис и сеть клиента. Руководил операцией удалённо менеджер Дэвид Шлосс.
Команда зашла через открытую дверь техподдержки. Внутри их встретила женщина, но они представились новыми IT-сотрудниками, у которых не работают бейджи. Увидев, что дворники чистят снег, Майкл предложил им помочь — и те согласились. Пока Майкл разгребал сугробы, Джонсон попросил пустить его внутрь якобы настроить ноутбук. Дворники открыли дверь. Он попытался воткнуть Raspberry Pi в Ethernet-порт в AV-кладовке, но сработал сетевой контроль доступа (NAC). LTE-модем из кладовки тоже не ловил. Тогда Джонсон перенёс Pi в конференц-зал — там нашёлся порт без NAC. Чтобы устройство не заметили, он заслонил его мусорными вёдрами. Выйти через главный вход не вышло — нужен был бейдж, и прохожие не помогли. Пришлось возвращаться через ту же дверь техподдержки, где его выпустили без проблем. Он ждал в машине, пока Майкл закончит чистить снег.
Наутро их раскрыли. Кто-то из дворников пришёл в IT-отдел благодарить «новых сотрудников» за помощь. В IT никого с такими именами не числилось, подняли тревогу. Служба безопасности проверила камеры и даже пробила номер арендованной машины. Однако Raspberry Pi они не нашли.
Устройство проработало в конференц-зале две недели. За это время красная команда подключилась к Active Directory, нашла контроллеры домена и начала подбор паролей. Пароль «winter2023!» подошёл к 50–60 учётным записям. С их помощью пентестеры нанесли сеть, нашли сетевые шары, а затем проанализировали сертификаты Active Directory Certificate Services (ADCS). Они обнаружили восемь шаблонов с уязвимостями ESC1 и ESC4, а сам центр сертификации оказался подвержен ESC8. Эти дыры позволили получить полный доступ к домену на уровне администратора. Raspberry Pi нашёл уборщик — но было уже поздно.
Главная ошибка компании — отсутствие базовой бдительности. Шлосс назвал это «бейсбольной маской»: люди думают, что преступник обязательно будет с оружием и в маске. На деле достаточно выглядеть как свой. Дворникам стоило проверить незнакомцев, даже если те помогали со снегом. К тому же в конференц-зале не отключили порт Ethernet от сети, и на нём не работал NAC. А слабый пароль «winter2023!» и отсутствие многофакторной аутентификации решили всё.