
La seguridad ofensiva impulsa la seguridad defensiva. Compartimos una colección de técnicas de ataque a SaaS para ayudar a los defensores a comprender las amenazas a las que se enfrentan. #nolockdown
Este repositorio es una colección de técnicas de ataque al navegador y la identidad que abarcan aplicaciones SaaS, ataques basados en el navegador, proveedores de identidad y phishing. Su objetivo es ser un recurso para investigadores de seguridad, equipos rojos/azules y testers de penetración para aprender y compartir estas técnicas de ataque.
Aviso de cambio de nombre: Este proyecto se conocía anteriormente como la Matriz de Ataques SaaS. Lo hemos renombrado a Matriz de Ataques al Navegador y la Identidad para reflejar mejor su alcance en expansión — incluyendo técnicas de ataque basadas en el navegador (como extensiones maliciosas y phishing) y ataques a la capa de identidad que no encajan fácilmente bajo la etiqueta "SaaS". Todos los enlaces y referencias existentes a este repositorio siguen funcionando; solo ha cambiado el nombre.
Nota rápida: queríamos empezar a compartir lo antes posible, así que esto es un trabajo en curso. Con suerte, hay suficiente para ver la forma de lo que vendrá, pero sin duda hay lagunas: las iremos rellenando en las próximas semanas y meses. Si puedes ayudar a completar referencias, añadir ejemplos o señalarnos técnicas faltantes, por favor abre un issue (¡o incluso un PR!). Te daremos el crédito correspondiente.
Para obtener más información sobre los antecedentes de este proyecto, consulta la siguiente entrada de blog
La presentación de Microsoft BlueHat 2023 "The new SaaS cyber kill chain" que cubre gran parte de esta investigación se puede encontrar a continuación:
BlueHat - The new SaaS cyber kill chain
Para un podcast que cubre este tema, echa un vistazo al DCP Podcast de SpectreOps a continuación:
Nos hemos inspirado en el marco MITRE ATT&CK (ciertamente concebido como la forma más sincera de halago), pero queríamos hacer una ruptura consciente con las técnicas de ATT&CK centradas en endpoints y, en cambio, centrarnos en técnicas que apuntan a navegadores, sistemas de identidad y aplicaciones SaaS. De hecho, ninguna de estas técnicas toca endpoints o redes de clientes, por lo que las llamamos ataques sin red.
Otra divergencia del marco ATT&CK es que estas técnicas no se basan únicamente en la observación. En su lugar, permitimos técnicas más exploratorias que no se han visto en la naturaleza. Creemos que esto es importante porque SaaS y la identidad son superficies de ataque relativamente nuevas, y queremos alentar a los investigadores de seguridad a pensar de manera creativa sobre cómo se pueden abusar de ellas — y de las técnicas basadas en navegador utilizadas para atacarlas — para anticipar mejor futuros ataques.
También hemos eliminado algunas columnas que son comunes en estos marcos de estilo MITRE. Algunas (como Impacto) son tan similares que no vale la pena duplicarlas. Otras (quizás la más notable es la fase de Mando y Control) porque ya no aplican. Dado que SaaS se entrega directamente en Internet, no se puede forzar a un atacante a acceder a través de su puerta de enlace web. Puede intentar forzar a sus propios empleados a través de una puerta de enlace, pero los atacantes pueden acceder directamente como cualquier otra persona (hay casos extremos aquí, pero son raros). Esto significa que generalmente no hay necesidad de técnicas de C2.
Finalmente, algunas necesitan una definición ligeramente más amplia. Por ejemplo, la fase de Ejecución incluye técnicas que no son estrictamente ejecución de código en un endpoint, pero logran un resultado equivalente en un contexto de SaaS, identidad o navegador.
Cuando comenzamos este proyecto de investigación, la primera tarea fue elegir un alcance inicial. Como todo buen red-teamer, queríamos empezar con técnicas de bajo costo, por lo que buscábamos técnicas que:
Si bien dejamos fuera las técnicas que son ataques basados en endpoints que conducen a un compromiso de SaaS, identidad o navegador (MITRE hace un buen trabajo con esas técnicas), creemos que las técnicas que van en la otra dirección — desde SaaS, identidad o el navegador de vuelta al endpoint — podrían tener sentido agregarlas aquí.
| Reconocimiento | Acceso Inicial | Ejecución | Persistencia | Escalada de Privilegios | Evasión de Defensas | Acceso a Credenciales | Descubrimiento | Movimiento Lateral | Exfiltración |
|---|