Дослідження тесту на проникнення в урядову мережу

Захист урядових мереж у світі, що змінюється
Цифрове століття відкрило еру безмежних можливостей зв'язку і технологічних чудес, але разом з ним прийшла і безпрецедентна хвиля кіберзагроз, кожна з яких витонченіша і підступніша, ніж попередня. У міру того, як кіберзлочинці розвиваються й адаптуються, їхня тактика вийшла за рамки простої незручності; тепер вони становлять серйозну й відчутну загрозу для урядів по всьому світу. Наслідки успішної кібератаки на урядові мережі далекосяжні, а потенційний вплив виходить за межі цифрової сфери. Національна безпека, економічна стабільність, безпека і недоторканність приватного життя громадян перебувають на волосині.
У компанії CQR ми стоїмо як вартові в битві за кібербезпеку, що постійно загострюється. Будучи спеціалізованою фірмою з кібербезпеки, ми пропонуємо повний набір послуг, від проактивної оцінки до ретельного навчання, з метою зміцнення цифрової оборони. За допомогою статей, подібних до цієї, ми прагнемо донести до широких мас найважливіші принципи кібербезпеки, наголошуючи на їхній важливості в сучасному взаємопов'язаному світі. У цьому матеріалі ми розглянемо ключову роль кібербезпеки в урядових мережах, зосередившись на дивовижному тріумфі - успішному тесті на проникнення, який проливає світло на еволюціонуючий ландшафт цифрового захисту.
Створення сцени - встановлення рамок
Наша співпраця з державною установою почалася з того, що вона звернулася до нас із важливим завданням: оцінити рівень безпеки своєї мережі та цифрових активів. Це агентство усвідомлювало мінливий ландшафт кіберзагроз і розуміло першорядну важливість захисту своєї конфіденційної інформації.
Щоб забезпечити максимально реалістичну оцінку, наша команда фахівців з кібербезпеки вирушила на двотижневе стажування на об'єкти агентства. Тут їм надали локальну робочу станцію, забезпечивши доступ до мережі на стандартних користувацьких умовах. Таке налаштування відображало повсякденну роботу співробітника, який дотримується всіх політик організації, включно з обмеженнями облікових записів користувачів, брандмауерами та антивірусним програмним забезпеченням. Ми вважали, що необхідно оцінювати вразливості мережі з погляду, максимально наближеного до реальних умов, як якби потенційний загрозливий суб'єкт проник в організацію як звичайний співробітник.
Після виїзної фази наші фахівці продовжували роботу ще два тижні, працюючи віддалено з доступом до однієї і тієї ж локальної робочої станції. Такий підхід дозволив нам провести комплексну оцінку незалежно від фізичного місця розташування.
Основною метою цього завдання було проведення всебічного тесту на проникнення і ретельна оцінка системи кібербезпеки агентства. Ми прагнули виявити вразливості та слабкі місця по всьому спектру, від критичних знахідок із високим ризиком до знахідок середнього та низького ступеня серйозності. Наше завдання полягало в тому, щоб надати урядовому агентству докладний звіт з описом цих знахідок, забезпечивши ясність і прозорість наших висновків.
У цій статті ми проллємо світло на деякі з найпомітніших та найінтригуючіших відкриттів, зроблених під час цієї роботи, не забуваючи про принципи етичного пентестингу та угоди про нерозголошення (NDA). Хоча ми замінили всі реальні дані, шляхи та імена, щоб зберегти конфіденційність, суть наших висновків залишилася незмінною.
Заглиблюючись у тонкощі нашої оцінки, ми сподіваємося запропонувати нашим читачам цінні ідеї та знання, які в кінцевому підсумку сприятимуть ширшому обговоренню питань кібербезпеки в урядових мережах.
Вивчення вразливостей у системі безпеки
Занурюючись дедалі глибше в суть взаємодії з мережею урядового агентства, ми вирушаємо в подорож царством знахідок у сфері безпеки. У цьому розділі ми розповімо про низку відкриттів, кожне з яких проливає світло на вразливості та потенційні ризики в інфраструктурі урядової мережі. Ці знахідки не тільки підкреслюють критичний характер кібербезпеки, а й слугують цінним внеском у безперервну боротьбу за захист конфіденційних даних і підтримання національної безпеки.
Уразливість № 1
Витік даних з Elasticsearch
Elasticsearch, while powerful, comes with certain security challenges, especially if not configured correctly. By default, after installation, Elasticsearch exposes data information through web interfaces on Port 9200. This openness, combined with the absence of proper permission controls on its HTTP connections, creates a potential avenue for data leaks.
Під час оцінки розгортання Elasticsearch в урядовій мережі ми виявили критичну проблему. Ми виявили, що доступ до конфіденційних даних, загалом 890 000 відкритих облікових записів, можна було легко отримати за допомогою простого HTTP-запиту http://10.15.3.10:9200/_cat/indices/agency_sector1_index_1. Це відкриття підкреслило терміновість усунення вразливості Elasticsearch.

Наслідки цієї вразливості Elasticsearch, пов'язаної з витоком даних, важко переоцінити. У чужих руках відкрита інформація може призвести до порушення конфіденційності, крадіжки особистих даних і несанкціонованого доступу до секретних урядових даних. Крім того, це викликає побоювання з приводу методів гарантування безпеки, які застосовує відповідне агентство.
Виявивши вразливість Elasticsearch, ми відразу ж повідомили клієнту про свої результати, наголосивши на необхідності термінового вирішення проблеми для запобігання потенційному витоку даних. Усвідомивши критичність проблеми, клієнт вжив оперативних заходів щодо усунення вразливості ще до підготовки остаточного звіту. Ми рекомендували негайно впровадити контроль доступу та заходи аутентифікації для Elasticsearch. Ізолюйте Elasticsearch від публічної мережі, шифруйте дані під час передачі за допомогою TLS, увімкніть комплексний аудит і моніторинг, а також постійно оновлюйте Elasticsearch патчами безпеки.
Уразливість № 2
Непередбачувані паролі в урядових мережах
Використання паролів, які легко вгадуються, є загрозою, здатною порушити тріаду безпеки - конфіденційність, цілісність і доступність системи. Така вразливість може піддати систему атакам перебором і за словником, що потенційно може призвести до повної компрометації конфіденційної інформації та системних ресурсів.
Під час нещодавнього тесту на проникнення в урядову мережу агентства ми виявили очевидний недолік у системі безпеки - повсюдне використання передбачуваних і слабких паролів. Щоб проілюструвати цю вразливість, ми виявили 17 облікових записів користувачів з ім'ям "name.last_name", супроводжуваний паролем "P@ssw0rd.”

Ми отримали доступ до облікових записів користувачів з ідентифікованим паролем і відкрили командний рядок (cmd). Після цього ми виконали команду whoami команду, щоб продемонструвати несанкціонований доступ. Докази підтверджуються скріншотом робочого столу, що додається, на якому видно вікно терміналу з командою whoami вихід.

Ця вразливість слугує яскравим нагадуванням про критичну важливість надійного управління паролями в організації. В епоху, коли кіберзагрози постійно розвиваються, використання слабких паролів, які легко вгадуються, є значним упущенням у системі безпеки.
Щоб зменшити цю вразливість і зміцнити загальну безпеку, ми наполегливо рекомендуємо запровадити суворі вимоги до складності паролів, регулярно проводити навчання користувачів правилам використання безпечних паролів і впровадити політику блокування облікових записів для запобігання атакам методом перебору. Крім того, ми запропонували розглянути можливість впровадження багатофакторної аутентифікації (MFA) для забезпечення додаткового рівня захисту від несанкціонованого доступу.
Організаціям також необхідно відмовитися від використання передбачуваних імен користувачів, таких як "adam.smith", і замість цього використовувати унікальні, нестандартизовані імена користувачів, щоб зміцнити свою безпеку.
Уразливість № 3
Облікові дані за замовчуванням YSoft SafeQ
Під час недавнього тесту на проникнення в урядову мережу наша команда виявила критичний недолік у панелі адміністративної інформації YSoft SafeQ. Ця вразливість дозволяла локальним користувачам отримувати доступ до адміністративної панелі, використовуючи облікові дані за замовчуванням, що створювало значний ризик для конфіденційності друкованих даних в організації.
З огляду на те, що YSoft SafeQ - це потужне корпоративне програмне забезпечення, що керує доступом до безлічі принтерів, які використовують співробітники компанії, доступ до роздрукованих даних стає потенційно слабким місцем для потенційних зловмисників або несумлінних співробітників, які можуть отримати доступ до конфіденційної інформації компанії.
Ми відкрили веб-портал з адресою "http://10.21.1.200/" - вхід у серце системи YSoft SafeQ. На перший погляд, сторінка входу мала абсолютно звичайний вигляд, але вона зберігала в собі секрет - пролом у броні, який, якщо залишити його без нагляду, міг розкрити конфіденційні дані агентства.
З почуттям передчуття ми ввели стандартні облікові дані "admin" як ім'я користувача та пароль. І так само ми отримали доступ до адміністративної панелі YSoft SafeQ.

Усередині у нас був вільний доступ до перегляду всіх друкованих документів і до загальних папок і файлів.

Це відкриття стало тривожним сигналом для агентства, що підкреслило виняткову важливість захисту системи YSoft SafeQ.
Клієнт розумів, що для захисту його конфіденційної інформації необхідно терміново вирішити це питання. Усвідомивши важливість наших рекомендацій, вони не втрачали часу на вжиття заходів. Протягом декількох днів клієнт змінив облікові дані за замовчуванням для адміністративного облікового запису YSoft SafeQ відповідно до наших рекомендацій. Крім того, було розпочато процес оновлення версії YSoft SafeQ і сервера Windows, щоб привести їх у відповідність з останніми заходами безпеки.
Уразливість № 4
Завантаження шкідливого файлу
Тут ми натрапили на підступний недолік, який міг призвести до хаосу.
Цей пролом в обладунках безпеки агентства проявився у вигляді непрацюючої функції завантаження файлів. Програма, що відповідає за завантаження файлів, не виконувала перевірку даних на стороні сервера, що відкривало широкі можливості для зловмисників. Наслідки могли бути найгіршими: від віддаленого виконання коду до безлічі інших вразливостей.
Наша подорож до цієї вразливості почалася з нешкідливого на перший погляд завдання. Ми перейшли на загальнодоступний сайт агентства, а саме на сторінку "Контакти", доступну кожному. Саме тут з'явилася перша ознака проблеми.
У формі завантаження файлів на сайті була відсутня критично важлива перевірка на стороні сервера, яка повинна була ретельно перевіряти дані, що надходять. За відсутності цього важливого заходу безпеки зловмисник міг таємно завантажити шкідливий файл, замаскований під нешкідливий. Наприклад, він може завантажити PHP файл, що маскується під нешкідливий PDF.
Ось тут-то сюжет і закручується. Озброївшись знаннями про цю вразливість, ми вирішили перевірити її на практиці. Ми перехопили відправлення форми, змінили розширення файлу з ".pdf" це ".php," і хитрістю змінив тип вмісту на "application/php". Нашою метою було продемонструвати, наскільки вразлива система для подібних маніпуляцій.
Приклад запиту:

Приклад шкідливого *.php файлу:

Приклад відповіді сервера:

Наш план приніс свої плоди: ми успішно відправили запит, обманом змусивши систему думати, що вона отримує нешкідливий PDF-файл, тоді як насправді це був потенційно шкідливий PHP-скрипт. Це відкриття викликало шок в агентстві, оскільки воно усвідомило, що в безпеці його веб-сайту зяє діра.
Наслідки цієї вразливості були очевидні. Щоб забезпечити цілісність свого веб-додатку, агентству потрібно було впровадити надійну перевірку файлів на стороні сервера. Цей процес має включати ретельну перевірку типу та вмісту файлів, а веб-сайт повинен бути пильним щодо шкідливого контенту, що є частиною стратегії захисту від потенційних атак.
Цей епізод нашої одіссеї тестування на проникнення підкреслює важливість ретельної перевірки кожного аспекту веб-безпеки, навіть таких, здавалося б, рутинних функцій, як завантаження файлів. Це нагадування про те, що у світі кібербезпеки немає дрібниць, і жодна вразливість не повинна залишатися поза увагою.
Основні моменти нашого тесту на проникнення в урядові мережі
В результаті державного мережевого пентесту висновки щодо безпеки були класифіковані за ступенем серйозності:
18 - критичний/високий; 27 - середній; 15 - низький; 8 - інформаційний.
Ця класифікація дає повне уявлення про наші відкриття.

Вивчені уроки та досягнуті успіхи
У світі урядових мереж, де захист конфіденційної інформації має першорядне значення, нещодавній тест на проникнення, проведений нашими експертами з кібербезпеки, пролив світло на вразливості, які могли б мати далекосяжні наслідки. Досліджуючи лабіринт захисних засобів, ми виявили не лише критичні, високого, середнього та низького ступенів вразливості, але й деякі особливо варті уваги загрози, які потребують негайної уваги.
Одним із таких відкриттів став витік даних в Elasticsearch - уразливість, яка відкривала конфіденційні дані для потенційних супротивників. Ця знахідка підкреслила виняткову важливість надійного контролю доступу та заходів із захисту даних.
Крім того, наша оцінка виявила ризики, пов'язані з використанням непередбачуваних паролів в урядових мережах, що могло зробити мережу вразливою для атак методом перебору і за словником. Це стало яскравим нагадуванням про необхідність суворої політики паролів і багатофакторної аутентифікації.
Крім того, проблема YSoft SafeQ Default Credentials виявила потенційний шлюз для несанкціонованого доступу до конфіденційної інформації. Це підкреслило важливість перегляду стандартних облікових даних для входу в систему, щоб запобігти використанню зловмисниками подібних вразливостей.
І останнє, але не менш важливе: вразливість Malicious File Upload відкрила потенційний шлях для віддаленого виконання коду та інших порушень безпеки. Це відкриття підкреслило критичну важливість перевірки введення і контролю безпеки під час завантаження файлів.
The response to our findings was swift and decisive. The client promptly addressed and rectified the most critical vulnerabilities, and a retest was commissioned to validate the effectiveness of these corrective measures. Plans were also set in motion to address the low-severity vulnerabilities, with adjustments to the agency’s security posture underway.
У дусі постійної пильності ми домовилися провести ще один тест на проникнення через рік, щоб переконатися, що захист мережі залишається стійким до загроз, що еволюціонують. Крім того, було розпочато обговорення питання про включення до майбутніх оцінок компонента "соціальної інженерії", визнаючи необхідність зміцнення не тільки технічного, а й людського захисту.
Наша співпраця з цією державною установою є прикладом проактивної позиції, необхідної в умовах постійно мінливого ландшафту кібербезпеки. Виявляючи та усуваючи вразливості, зміцнюючи захист і формуючи культуру усвідомлення безпеки, ми сприяємо захисту критично важливої державної інфраструктури та конфіденційності конфіденційних даних. Зрештою, задоволений клієнт і більш захищена урядова мережа - наші кінцеві цілі, і цей успішний тест на проникнення зробив нас ще на один крок ближче до їх досягнення.
Ми сподіваємося, що ця стаття дала вам цінні відомості про світ безпеки урядових мереж. Наша місія не обмежується забезпеченням безпеки мереж; ми прагнемо ділитися знаннями та допомагати людям і організаціям зміцнювати свій захист. Як то кажуть, "Попереджений - значить, попереджений". Залишаючись поінформованими та проактивними, ми можемо колективно зміцнювати нашу кібербезпеку та захищати критично важливі активи. Дякуємо, що приєдналися до нас у цій подорожі, і ми з нетерпінням чекаємо на можливість поділитися новими знаннями та досвідом у майбутньому.
Інші Послуги
Insomnia Security Scanner
AI-powered web application security scanner by CQR. Automated vulnerability discovery, exploit verification, and detailed reporting for modern applications.
Дізнатися більшеЗахист інфраструктури CRYEYE
Аудит безпеки за допомогою CryEye забезпечує інформаційну безпеку підприємства, захищаючи всю інфраструктуру.
Дізнатися більшеТестування на проникнення
Знайдіть вразливості у всій інфраструктурі вашого бізнесу раніше, ніж це зроблять хакери! У межах консалтингу з тестування на проникнення ми підберемо методи пентестів та інші індивідуальні рекомендації з кібербезпеки для вашого бізнесу.
Дізнатися більшеСоціальна Інженерія
Simulate real-world phishing, vishing, and pretexting attacks to measure and improve your team's security awareness and response capabilities.
Дізнатися більшеТестування Продуктивності
Усі види тестування навантаження і продуктивності вашої системи від компанії CQR, що спеціалізується на онлайн-безпеці.
Дізнатися більшеAI-Powered Vulnerability Assessment
Leverage artificial intelligence to discover, prioritize, and remediate vulnerabilities across your digital assets faster and more accurately than traditional scanners.
Дізнатися більшеCloud Security Audit (AWS / GCP / Azure)
Comprehensive security review of your cloud environments — IAM policies, network controls, data exposure, and misconfigurations across all major cloud platforms.
Дізнатися більшеDevSecOps Integration
Embed security into every stage of your CI/CD pipeline. Automated SAST, DAST, SCA, and secret scanning so vulnerabilities are caught before they reach production.
Дізнатися більшеAPI Security Testing
In-depth testing of REST, GraphQL, and SOAP APIs for authentication flaws, authorization bypasses, injection vulnerabilities, and data leakage risks.
Дізнатися більшеMobile Application Penetration Testing
Manual and automated security testing for iOS and Android applications — reverse engineering, runtime analysis, traffic interception, and backend API assessment.
Дізнатися більшеIoT Security Assessment
Evaluate firmware, communication protocols, cloud backends, and physical interfaces of IoT devices to identify vulnerabilities before attackers do.
Дізнатися більшеBlockchain & Smart Contract Audit
Formal verification and manual code review of smart contracts on Ethereum, Solana, and other chains. Detect reentrancy, overflow, and logic flaws before deployment.
Дізнатися більшеRed Team Operations
Advanced adversary simulation using real attacker TTPs (MITRE ATT&CK) to test your detection, response, and overall security posture under realistic conditions.
Дізнатися більшеThreat Intelligence & Monitoring
Continuous monitoring of threat feeds, dark web, and attacker infrastructure to provide actionable intelligence specific to your organization and industry.
Дізнатися більшеZero Trust Architecture Review
Assess and design your Zero Trust security model — identity verification, micro-segmentation, least-privilege access, and continuous validation controls.
Дізнатися більшеCompliance Consulting (PCI DSS / SOC 2 / GDPR)
Expert guidance to achieve and maintain compliance with major security frameworks. Gap analysis, remediation roadmaps, and audit-readiness support.
Дізнатися більшеDark Web Monitoring
Continuous surveillance of dark web forums, marketplaces, and breach databases for leaked credentials, sensitive data, or mentions of your organization.
Дізнатися більшеPhishing Simulation & Awareness Training
Controlled phishing campaigns combined with interactive security awareness training to build a human firewall across your entire organization.
Дізнатися більшеSupply Chain Security Audit
Assess third-party vendor risks, open-source dependencies, and software supply chain integrity to prevent attacks like SolarWinds and Log4Shell.
Дізнатися більшеContainer & Kubernetes Security
Security review of Docker images, Kubernetes clusters, RBAC policies, network policies, and runtime configurations to harden your container infrastructure.
Дізнатися більшеWeb Application Firewall (WAF) Deployment
Professional WAF setup, rule tuning, and ongoing management to block SQL injection, XSS, CSRF, and other OWASP Top 10 threats in real time.
Дізнатися більшеBug Bounty Program Management
Full lifecycle management of your bug bounty program — scope definition, researcher coordination, triage, validation, and remediation tracking.
Дізнатися більшеOSINT Investigation Services
Open-source intelligence gathering on individuals, organizations, and infrastructure. Ideal for pre-engagement recon, fraud investigation, and competitive analysis.
Дізнатися більшеDigital Forensics & Incident Response
Rapid response to security breaches — evidence collection, malware analysis, attacker timeline reconstruction, and actionable remediation recommendations.
Дізнатися більше