
공격적 보안은 방어적 보안을 추진합니다. 우리는 방어자들이 직면한 위협을 이해할 수 있도록 SaaS 공격 기법 모음을 공유합니다. #nolockdown
이 저장소는 SaaS 앱, 브라우저 기반 공격, ID 공급자, 피싱을 포괄하는 브라우저 및 ID 공격 기법 모음입니다. 보안 연구자, 레드/블루 팀, 침투 테스터가 이러한 공격 기법을 배우고 공유할 수 있는 리소스로 제공됩니다.
이름 변경 공지: 이 프로젝트는 이전에 SaaS 공격 매트릭스로 알려져 있었습니다. 브라우저 기반 공격 기법(악성 확장 프로그램 및 피싱 등)과 'SaaS'라는 레이블에 깔끔하게 맞지 않는 ID 계층 공격을 포함하도록 범위를 확장함에 따라 브라우저 및 ID 공격 매트릭스로 이름을 변경했습니다. 기존의 모든 링크와 참조는 계속 작동하며, 이름만 변경되었습니다.
빠른 참고: 가능한 한 빨리 공유를 시작하고 싶었기 때문에 이 자료는 매우 진행 중인 작업입니다. 앞으로의 모습을 엿볼 수 있을 만한 내용이 있겠지만, 분명히 빈틈이 있을 것입니다. 앞으로 몇 주와 몇 달에 걸쳐 채워 나갈 예정입니다. 참고 자료를 추가하거나, 예제를 보충하거나, 누락된 기법을 알려주실 수 있다면 이슈(또는 PR)를 열어주세요! 반드시 크레딧을 표시하겠습니다.
이 프로젝트의 배경에 대한 자세한 내용은 다음 블로그 게시물을 확인하세요.
이 연구의 많은 부분을 다루는 Microsoft BlueHat 2023 "새로운 SaaS 사이버 킬 체인" 발표는 아래에서 확인할 수 있습니다:
이 주제를 다루는 팟캐스트는 아래 SpectreOps의 DCP 팟캐스트를 확인하세요:
우리는 MITRE ATT&CK 프레임워크에서 영감을 얻었지만(가장 진심 어린 아첨으로 의도), 엔드포인트 중심의 ATT&CK 기법에서 의도적으로 벗어나 브라우저, ID 시스템, SaaS 애플리케이션을 대상으로 하는 기법에 초점을 맞추고자 했습니다. 실제로 이러한 기법 중 어느 것도 엔드포인트나 고객 네트워크에 닿지 않으므로, 우리는 이를 '네트워크 없는 공격(Networkless Attacks)'이라고 부릅니다.
ATT&CK 프레임워크와의 또 다른 차이점은 이러한 기법이 전적으로 관찰에 기반하지 않는다는 점입니다. 대신, 야생에서 아직 관찰되지 않은 보다 탐색적인 기법을 허용합니다. 이는 SaaS와 ID가 비교적 새로운 공격 표면이며, 보안 연구자들이 이들이 어떻게 악용될 수 있는지 창의적으로 사고하여 미래의 공격을 더 잘 예측하도록 장려하고자 하기 때문에 중요하다고 생각합니다.
또한 MITRE 스타일 프레임워크에서 흔히 볼 수 있는 몇몇 열을 제거했습니다. 일부(예: Impact)는 매우 유사하여 중복할 가치가 없습니다. 다른 것들(아마도 가장 두드러진 것은 Command & Control 단계)은 더 이상 적용되지 않기 때문에 제거했습니다. SaaS는 인터넷을 통해 직접 제공되므로, 공격자가 웹 게이트웨이를 통해 접근하도록 강제할 수 없습니다. 자체 직원을 게이트웨이를 통해 강제할 수는 있지만, 공격자는 다른 모든 사람과 마찬가지로 직접 접근할 수 있습니다(여기에는 드문 에지 케이스가 있습니다). 이는 일반적으로 C2 기술이 필요하지 않음을 의미합니다.
마지막으로, 일부는 약간 더 넓은 정의가 필요합니다. 예를 들어, 실행 단계에는 엔드포인트에서의 엄격한 코드 실행이 아니지만 SaaS, ID 또는 브라우저 컨텍스트에서 동등한 결과를 달성하는 기법이 포함됩니다.
이 연구 프로젝트를 시작할 때 첫 번째 과제는 초기 범위를 선택하는 것이었습니다. 모든 좋은 레드 팀원처럼 우리는 저비용 기법부터 시작하고 싶었습니다. 따라서 다음과 같은 기법을 찾고 있었습니다:
SaaS, ID 또는 브라우저 침해로 이어지는 엔드포인트 기반 공격 기법(MITRE가 이러한 기법을 잘 다루고 있음)은 제외했지만, SaaS, ID 또는 브라우저에서 엔드포인트로 돌아가는 반대 방향의 기법을 여기에 추가하는 것이 합리적일 수 있다고 생각합니다.
| 정찰 | 초기 접근 | 실행 | 지속성 | 권한 상승 | 방어 회피 | 자격 증명 접근 | 탐색 | 수평 이동 | 탈취 |
|---|