Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CISA опубликовала AA26-237A: красная команда незаметно взломала оператора КИИ США

27 августа 2026·5 мин чтения
CISA Red TeamSOC
CISA: красная команда взломала оператора КИИ — доклад AA26-237A

Коротко: две организации, одна красная команда — итог разный

25 августа 2026 года CISA опубликовала советник AA26-237A «A Tale of Two SOCs», раскрыв итоги двух одновременных учений красной команды против организаций критической инфраструктуры США. В первом случае атаку не обнаружили на протяжении всего компромисса — от первоначального доступа через учётные данные по умолчанию до получения привилегий домена и перемещения в облако. Во втором организация быстро заметила вторжение и изолировала заражённые узлы. CISA назвала ключевые причины обоих исходов и сформулировала конкретные рекомендации.

Центральный вывод доклада: один и тот же набор приёмов, одна и та же команда атакующих — и два принципиально разных ответа защитников. Разница не в технологиях, а в зрелости процессов и конфигурации среды. Подробнее об общем ландшафте утечек данных в корпоративном секторе — в нашей статье о стоимости утечки данных по данным IBM.

Методика: что такое учения CISA Red Team

CISA проводит добровольные учения красной команды — SILENTSHIELD и CISA Red Team Assessment (RTA) — для организаций критической инфраструктуры. Задача: воспроизвести реальные тактики, техники и процедуры (TTP) злоумышленников и оценить, способны ли защитники обнаружить вторжение, расследовать его и дать ответ. Оба учения проводились с применением схожего набора TTP, что позволило CISA напрямую сравнить эффективность двух SOC.

Для публичного доклада CISA обезличила обе организации: первая идентифицирована как оператор из сектора «Государственные услуги и объекты» (Organization A), вторая — из сектора «Водоснабжение и водоотведение» (Organization B). Обе являются операторами критической инфраструктуры (КИИ) США.

Организация A: полная цепочка атаки прошла незамеченной

Против Organization A красная команда сначала обнаружила веб-приложение, у которого для нескольких встроенных учётных записей оставались пароли по умолчанию. Это дало доступ к внутренней почтовой инфраструктуре, откуда злоумышленники разослали фишинговые письма от имени доверенного внутреннего адреса. В результате было заражено четыре рабочих станции.

Далее команда повысила привилегии до уровня администратора домена, после чего переместилась к серверам и облачным ресурсам организации. Ни один из этих шагов не был обнаружен SOC. CISA отметила, что организация не имела достаточной видимости в части облачных активностей, а правила обнаружения не охватывали поведенческие аномалии, характерные для бокового перемещения.

Итог: красная команда получила полный доступ к среде, зафиксировала доказательства компромисса и завершила учения — SOC так и не выслал никакого оповещения. Организация узнала о взломе только по результатам разбора учений с CISA.

Организация B: угроза обнаружена и изолирована за минуты

В Organization B защитники действовали иначе. Когда красная команда получила первоначальный доступ, сетевые аналитики обнаружили подозрительную активность и оперативно взяли поражённые узлы на карантин. Дальнейшее продвижение атакующих было остановлено ещё на ранней стадии.

CISA не раскрыла конкретный механизм обнаружения, однако указала, что организация располагала надёжным мониторингом сетевого трафика, настроенными SIEM-правилами под актуальные TTP и отработанными процедурами реагирования. Ключевым оказалось именно сочетание инструментов и процессов — а не наличие дорогостоящих решений класса EDR или XDR само по себе.

Что разделяет «слепой» SOC от устойчивого

На основании двух учений CISA выделила несколько системных факторов, которые обусловили разницу в исходе.

Учётные данные по умолчанию. Оставленные заводские пароли на встроенных сервисных аккаунтах стали точкой первоначального доступа в Organization A. Это базовый, давно известный вектор — и он сработал в организации КИИ 2026 года.

Видимость облачной среды. Перемещение в облако осталось незамеченным, поскольку журналы облачных сервисов либо не собирались централизованно, либо не коррелировались с событиями on-premise. Отдельный SOC для облака, не интегрированный с корпоративным, создаёт «слепые зоны» именно там, куда движутся атакующие после закрепления в периметре.

Поведенческие правила обнаружения. Правила, заточенные на сигнатуры известных угроз, не помогают при обнаружении бокового перемещения, которое использует легитимные инструменты (Living off the Land). Organization B, напротив, выявила аномалию на уровне поведения, а не по хешу или IP.

Отработанные playbook-ы реагирования. Скорость реакции Organization B объясняется не только обнаружением, но и готовностью: дежурная смена знала, какие действия выполнять при конкретном типе инцидента. Organization A такие процедуры не отработала.

Что это значит для команд разработки и ИТ-безопасности

Доклад затрагивает не только специалистов SOC, но и команды, создающие или эксплуатирующие корпоративное ПО.

Во-первых, учётные данные по умолчанию — это прежде всего дефект разработки или конфигурации продукта. Если ваше приложение или инфраструктурный сервис поставляется со встроенными паролями, это бремя ложится на всех операторов. Принудительная смена пароля при первом развёртывании, исключение дефолтных секретов из образов и конфигурационных файлов — это требования уровня разработки, а не SOC.

Во-вторых, видимость облачной среды начинается с архитектурного решения: какие события писать в лог, куда их централизованно собирать и как коррелировать с on-premise активностями. Это закладывается при проектировании сервисов, а не дописывается постфактум аналитиками SOC.

В-третьих, для команд, обслуживающих критическую инфраструктуру, доклад CISA — это фактически ориентир для scope пентестов: учётные данные по умолчанию, облачная видимость и боковое перемещение должны входить в каждый сценарий red team или bug bounty. Если ваш подрядчик по тестированию безопасности эти векторы не проверяет, это пробел в программе.

Часто задаваемые вопросы

Что такое CISA AA26-237A? Это советник по кибербезопасности, опубликованный CISA 25 августа 2026 года. В нём описаны результаты двух одновременных учений красной команды против организаций критической инфраструктуры США с разбором причин, по которым один SOC не обнаружил атаку, а другой — обнаружил.

Что значит «КИИ» в контексте доклада? Критическая информационная инфраструктура — объекты и системы, нарушение работы которых несёт значимые риски для государства или общества. В США CISA определяет 16 секторов КИИ, включая государственные услуги, водоснабжение, энергетику и финансы.

Как именно красная команда получила первоначальный доступ? Через веб-приложение с учётными данными по умолчанию на встроенных сервисных аккаунтах. Это позволило рассылать фишинговые письма с доверенного внутреннего адреса и заразить четыре рабочих станции.

Почему Organization B справилась лучше? CISA указывает на надёжный мониторинг сетевого трафика, актуальные поведенческие правила SIEM и отработанные playbook-и реагирования. Реакция последовала немедленно после обнаружения начального компромисса.

Применимо ли это к компаниям за пределами США? Да. Тактики, зафиксированные в учениях, — учётные данные по умолчанию, фишинг через внутреннюю почту, боковое перемещение, слепые зоны в облаке — универсальны. Доклад CISA де-факто описывает класс атак, которым подвержен любой корпоративный периметр.

Источники

CISA — A Tale of Two SOCs: Insights From Two Red Team Assessments (AA26-237A), 25 августа 2026 года (первоисточник).

The Hacker News — CISA Red Team Compromised Two Critical Infrastructure Orgs, One Detected Nothing, 2026.

Ваш продукт пройдёт проверку безопасности?

Доклад CISA показал: если уязвимости заложены на уровне кода и конфигурации, SOC не спасёт. YuSMP проводит аудит безопасности приложений и веб-сервисов — до того, как красная команда найдёт бреши вместо вас.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.