
A segurança ofensiva impulsiona a segurança defensiva. Estamos compartilhando uma coleção de técnicas de ataque a SaaS para ajudar os defensores a entender as ameaças que enfrentam. #nolockdown
Este repositório é uma coleção de técnicas de ataque a navegadores e identidade que abrangem aplicativos SaaS, ataques baseados em navegador, provedores de identidade e phishing. Ele é destinado a ser um recurso para pesquisadores de segurança, equipes red/blue e testadores de penetração aprenderem e compartilharem essas técnicas de ataque.
Aviso de mudança de nome: Este projeto era anteriormente conhecido como SaaS Attacks Matrix. Nós o renomeamos para Browser & Identity Attacks Matrix para refletir melhor seu escopo em expansão — incluindo técnicas de ataque baseadas em navegador (como extensões maliciosas e phishing) e ataques à camada de identidade que não se encaixam perfeitamente sob o rótulo "SaaS". Todos os links e referências existentes para este repositório continuam funcionando; apenas o nome foi alterado.
Nota rápida: queríamos começar a compartilhar o mais cedo possível, então isso é um trabalho em andamento. Esperamos que haja o suficiente para ver a forma do que está por vir, mas sem dúvida existem lacunas - vamos preenchê-las nas próximas semanas e meses. Se você puder ajudar a preencher algumas referências, adicionar exemplos ou nos apontar técnicas faltantes - por favor, abra uma issue (ou até um PR)! Teremos o cuidado de creditá-lo.
Para mais informações sobre o contexto deste projeto, consulte a seguinte postagem no blog
A apresentação Microsoft BlueHat 2023 "The new SaaS cyber kill chain" que cobre grande parte desta pesquisa pode ser encontrada abaixo:
BlueHat - The new SaaS cyber kill chain
Para um podcast cobrindo este tópico, confira o DCP Podcast da SpectreOps abaixo:
Nos inspiramos no framework MITRE ATT&CK (certamente pretendido como a forma mais sincera de elogio), mas queríamos fazer uma ruptura consciente das técnicas focadas em endpoints do ATT&CK e, em vez disso, focar em técnicas que visam navegadores, sistemas de identidade e aplicativos SaaS. Na verdade, nenhuma dessas técnicas toca em endpoints ou redes de clientes - por isso as chamamos de ataques sem rede.
Outra divergência do framework ATT&CK é que essas técnicas não se baseiam apenas na observação. Em vez disso, estamos permitindo técnicas mais exploratórias que não foram vistas na natureza. Achamos que isso é importante porque SaaS e identidade são superfícies de ataque relativamente novas, e queremos incentivar os pesquisadores de segurança a pensar criativamente sobre como eles — e as técnicas baseadas em navegador usadas para atacá-los — podem ser abusados para antecipar melhor futuros ataques.
Também removemos algumas colunas comuns nesses frameworks estilo MITRE, algumas (como Impact) são tão semelhantes que não valem a pena duplicar. Outras (talvez mais notavelmente a fase Command & Control) porque não se aplicam mais. Como o SaaS é entregue diretamente na internet, você não pode forçar um invasor a acessá-lo através do seu gateway da web. Você pode tentar forçar seus próprios funcionários através de um gateway, mas os invasores podem acessá-lo diretamente como todo mundo (existem casos extremos aqui, mas são raros). Isso significa que geralmente não há necessidade de técnicas C2.
Finalmente, algumas precisam de uma definição um pouco mais ampla. Por exemplo, a fase de Execução inclui técnicas que não são estritamente execução de código em um endpoint, mas alcançam um resultado equivalente em um contexto de SaaS, identidade ou navegador.
Quando começamos este projeto de pesquisa, a primeira tarefa foi escolher um escopo inicial. Como todo bom red-teamer, queríamos começar com técnicas de baixo custo, então isso significa que estávamos procurando técnicas que:
Embora tenhamos deixado de fora técnicas que são ataques baseados em endpoint que levam a um comprometimento de SaaS, identidade ou navegador (o MITRE faz um bom trabalho com essas técnicas), achamos que técnicas indo na direção oposta — de SaaS, identidade ou navegador de volta ao endpoint — podem fazer sentido adicionar aqui.
| Reconhecimento | Acesso Inicial | Execução | Persistência | Elevação de Privilégio | Evasão de Defesa | Acesso a Credenciais | Descoberta | Movimentação Lateral | Exfiltração |
|---|