
La sécurité offensive stimule la sécurité défensive. Nous partageons une collection de techniques d'attaque SaaS pour aider les défenseurs à comprendre les menaces auxquelles ils font face. #nolockdown
Ce dépôt est une collection de techniques d'attaque ciblant le navigateur et l'identité, couvrant les applications SaaS, les attaques basées sur le navigateur, les fournisseurs d'identité et l'hameçonnage. Il est conçu comme une ressource pour les chercheurs en sécurité, les équipes rouges/bleues et les testeurs d'intrusion afin d'apprendre et de partager ces techniques d'attaque.
Avis de changement de nom : Ce projet s'appelait auparavant la Matrice des attaques SaaS. Nous l'avons renommé Matrice des attaques navigateur et identité pour mieux refléter son périmètre croissant — incluant les techniques d'attaque basées sur le navigateur (comme les extensions malveillantes et l'hameçonnage) et les attaques au niveau de l'identité qui ne rentrent pas parfaitement sous l'étiquette "SaaS". Tous les liens et références existants vers ce dépôt continuent de fonctionner ; seul le nom a changé.
Note rapide : nous avons voulu partager le plus tôt possible, donc ceci est très largement un travail en cours. Espérons qu'il y en a assez pour voir la forme des choses à venir, mais il y a sans doute des lacunes – nous les comblerons dans les semaines et mois à venir. Si vous pouvez aider à remplir des références, ajouter des exemples ou nous signaler des techniques manquantes – n'hésitez pas à ouvrir une issue (ou même une PR !). Nous veillerons à vous créditer.
Pour plus d'informations sur le contexte de ce projet, consultez l'article de blog suivant.
La présentation Microsoft BlueHat 2023 "The new SaaS cyber kill chain" qui couvre une grande partie de cette recherche est disponible ci-dessous :
BlueHat - The new SaaS cyber kill chain
Pour un podcast couvrant ce sujet, écoutez le DCP Podcast de SpectreOps ci-dessous :
Nous nous sommes inspirés du framework MITRE ATT&CK (certainement la forme la plus sincère de flatterie), mais nous avons voulu nous éloigner délibérément des techniques ATT&CK centrées sur les endpoints pour nous concentrer sur les techniques ciblant les navigateurs, les systèmes d'identité et les applications SaaS. En fait, aucune de ces techniques ne touche aux endpoints ou aux réseaux clients – nous les appelons donc attaques sans réseau.
Une autre divergence par rapport au framework ATT&CK est que ces techniques ne sont pas uniquement basées sur l'observation. Nous autorisons plutôt des techniques plus exploratoires qui n'ont pas été observées dans la nature. Nous pensons que c'est important car le SaaS et l'identité sont des surfaces d'attaque relativement nouvelles, et nous voulons encourager les chercheurs en sécurité à penser de manière créative à la manière dont elles — et les techniques basées sur le navigateur utilisées pour les attaquer — peuvent être abusées pour mieux anticiper les attaques futures.
Nous avons également supprimé quelques colonnes courantes dans ces frameworks de style MITRE, certaines (comme Impact) sont si similaires qu'elles ne valent pas la peine d'être dupliquées. D'autres (notamment la phase Command & Control) parce qu'elles ne s'appliquent plus. Étant donné que le SaaS est livré directement sur Internet, vous ne pouvez pas forcer un attaquant à y accéder via votre passerelle web. Vous pouvez essayer de forcer vos propres employés à passer par une passerelle, mais les attaquants peuvent y accéder directement comme tout le monde (il y a des cas particuliers, mais ils sont rares). Cela signifie qu'il n'y a généralement pas besoin de techniques de C2.
Enfin, certaines nécessitent une définition légèrement plus large. Par exemple, la phase d'Exécution inclut des techniques qui ne sont pas strictement de l'exécution de code sur un endpoint, mais qui atteignent un résultat équivalent dans un contexte SaaS, d'identité ou de navigateur.
Lorsque nous avons commencé ce projet de recherche, la première tâche a été de choisir un périmètre initial. Comme tout bon red-teamer, nous voulions commencer par des techniques à faible coût, nous cherchions donc des techniques qui :
Bien que nous ayons laissé de côté les techniques qui sont des attaques basées sur un endpoint menant à une compromission SaaS, d'identité ou de navigateur (MITRE fait un bon travail pour ces techniques), nous pensons que les techniques allant dans l'autre sens — du SaaS, de l'identité ou du navigateur vers le endpoint — pourraient avoir du sens à ajouter ici.
| Reconnaissance | Accès initial | Exécution | Persistance | Élévation de privilèges | Contournement de défense | Accès aux identifiants | Découverte | Mouvement latéral | Exfiltration |
|---|