
La sicurezza offensiva guida la sicurezza difensiva. Stiamo condividendo una raccolta di tecniche di attacco SaaS per aiutare i difensori a comprendere le minacce che affrontano. #nolockdown
Questo repository è una raccolta di tecniche di attacco a browser e identità che riguardano app SaaS, attacchi basati su browser, provider di identità e phishing. È pensato come risorsa per ricercatori di sicurezza, team red/blue e penetration tester per apprendere e condividere queste tecniche di attacco.
Avviso di cambio nome: Questo progetto era precedentemente noto come SaaS Attacks Matrix. È stato rinominato in Browser & Identity Attacks Matrix per rifletterne meglio la portata in espansione — includendo tecniche di attacco basate sul browser (come estensioni dannose e phishing) e attacchi a livello di identità che non si adattano perfettamente all'etichetta "SaaS". Tutti i link e i riferimenti esistenti a questo repository continuano a funzionare; solo il nome è cambiato.
Nota rapida: volevamo iniziare a condividere il più presto possibile, quindi questo è molto un lavoro in corso. Speriamo che ci sia abbastanza per vedere la forma delle cose a venire, ma senza dubbio ci sono lacune - le colmeremo nelle prossime settimane e mesi. Se puoi aiutare a colmare alcuni riferimenti, aggiungere esempi o segnalarci tecniche mancanti - per favore apri una issue (o anche una PR)! Ti accrediteremo sicuramente.
Per maggiori informazioni sul background di questo progetto, consulta il seguente post sul blog
La presentazione Microsoft BlueHat 2023 "The new SaaS cyber kill chain" che copre gran parte di questa ricerca può essere trovata qui sotto:
BlueHat - La nuova catena di cyber kill SaaS
Per un podcast che tratta questo argomento, guarda il DCP Podcast di SpectreOps qui sotto:
Ci siamo ispirati al framework MITRE ATT&CK (certamente inteso come la forma più sincera di lusinga), ma volevamo fare una rottura consapevole dalle tecniche ATT&CK focalizzate sugli endpoint e concentrarci invece su tecniche che prendono di mira browser, sistemi di identità e applicazioni SaaS. Infatti, nessuna di queste tecniche tocca gli endpoint o le reti dei clienti - quindi le chiamiamo attacchi senza rete.
Un'altra divergenza dal framework ATT&CK è che queste tecniche non si basano esclusivamente sull'osservazione. Invece, permettiamo tecniche più esplorative che non sono state ancora viste in natura. Pensiamo che questo sia importante perché SaaS e identità sono superfici di attacco relativamente nuove, e vogliamo incoraggiare i ricercatori di sicurezza a pensare in modo creativo su come possono essere abusati — insieme alle tecniche basate sul browser utilizzate per attaccarli — per anticipare meglio gli attacchi futuri.
Abbiamo anche rimosso alcune colonne comuni in questi framework in stile MITRE, alcune (come Impatto) sono così simili che non vale la pena duplicarle. Altre (forse la più notevole è la fase Comando e Controllo) perché non si applicano più. Poiché il SaaS viene erogato direttamente su Internet, non puoi forzare un attaccante ad accedervi attraverso il tuo web gateway. Puoi provare a forzare i tuoi stessi dipendenti attraverso un gateway, ma gli attaccanti possono accedervi direttamente come tutti gli altri (ci sono casi limite, ma sono rari). Ciò significa che generalmente non c'è bisogno di tecniche C2.
Infine, alcune necessitano di una definizione leggermente più ampia. Ad esempio, la fase Esecuzione include tecniche che non sono strettamente esecuzione di codice su un endpoint, ma raggiungono un risultato equivalente in un contesto SaaS, di identità o browser.
Quando abbiamo iniziato questo progetto di ricerca, il primo compito è stato scegliere un ambito iniziale. Come ogni buon red-teamer, volevamo iniziare con tecniche a basso costo, quindi cercavamo tecniche che:
Mentre abbiamo escluso le tecniche che sono attacchi basati su endpoint che portano a un compromesso SaaS, di identità o browser (MITRE fa un buon lavoro con queste tecniche), pensiamo che le tecniche che vanno nella direzione opposta — da SaaS, identità o browser verso l'endpoint — potrebbero avere senso da aggiungere qui.
| Ricognizione | Accesso iniziale | Esecuzione | Persistenza | Escalation dei privilegi | Evasione della difesa | Accesso alle credenziali | Scoperta | Movimento laterale | Esfiltrazione |
|---|