Por qué los dispositivos xIoT son la droga de entrada de los ciberatacantes para el movimiento lateral
Los dispositivos IoT mejorados (xIoT) son un favorito perenne para los atacantes cibernéticos que intentan moverse lateralmente y establecer la persistencia en las redes corporativas. Tienen todo lo que los malos necesitan para afianzarse: tienen una gran escasez de personal, tienen una gran presencia (y en partes sensibles de la red) y, lo que es más importante, generalmente no están bien monitoreados.
en un (n próxima sesión En RSA, el investigador y estratega de seguridad Brian Contos guiará a su audiencia a través de las formas en que se pueden usar estos dispositivos para crear ataques muy amplios a los activos corporativos, junto con lo que los estrategas de seguridad deberían hacer para contrarrestar el riesgo.
“Voy a hacer algunas demostraciones de hackeo de xIoT porque a todos les encanta ver cómo entran en las cosas”, dice Contos, director de estrategia de Sevco Security. “Pero en el mundo de xIoT, es bastante fácil comprometerse, por lo que no me centraré en eso, sino en cómo se puede usar como punto de apoyo para atacar dispositivos locales y dispositivos en la nube, robar datos confidenciales y esperar persistencia y evadir la detección».
Su objetivo es mostrar el ciclo de vida completo del ataque para demostrar el poderoso impacto de dejar los dispositivos xIoT sin administrar ni monitorear en entornos empresariales.
La propagación de la inseguridad xIoT
Como explica Contos, dispositivos xIoT normalmente se dividen en tres categorías de dispositivos, todas las cuales proliferan en los entornos empresariales. Los primeros son los dispositivos IoT de la empresa como cámaras, impresoras, teléfonos IP, etc. cerraduras de las puertas. El segundo es el equipo operativo, como robots industriales, controladores de válvulas y otros dispositivos digitales que controlan la física. entornos industriales. El tercero, y a menudo menos recordado, son los dispositivos de red generales, como conmutadores, Almacenamiento conectado a la redy enrutador de puerta de enlace.
«Lo que todos estos dispositivos tienen en común es que todos son dispositivos especialmente diseñados para un propósito específico», señala. «Estás conectado a la red y no puedes instalar ‘cosas’ adicionales en ella. Por lo tanto, no puede instalar un firewall, IPS o antimalware en él. Por lo tanto, todos los controles de TI tradicionales no encajan necesariamente bien en este mundo de xIoT”.
Él dice que su investigación en los últimos años ha demostrado que, por lo general, hay de tres a cinco dispositivos xIoT por empleado flotando en una red corporativa típica. En algunas industrias, como la del petróleo y el gas o la manufacturera, ese número puede aumentar de cinco a seis dispositivos por trabajador. Una empresa de fabricación con 10 000 empleados podría ver fácilmente 50 000 de estos dispositivos en su red.
«Y lo que encontrarás es que aproximadamente la mitad de ellos usan una contraseña predeterminada, lo que me lleva medio segundo a Google», dice. «Si busco en Google «¿Cuál es la contraseña predeterminada en un sistema APC UPS?», me dice que el nombre de usuario predeterminado es «apc» y la contraseña predeterminada es «apc». Y puedo decirles por experiencia que nunca he visto un sistema UPS de APC en la naturaleza que no tenga ‘apc-apc’ como nombre de usuario y contraseña”.
Además, explica que más de la mitad de los dispositivos xIoT también ejecutan CVE de nivel crítico que requieren poca o ninguna experiencia en piratería para usar de forma remota y obtener privilegios de root en los dispositivos.
«Debido al volumen, si no ingresa a los primeros 1000 a 2000 dispositivos, probablemente ingresará a los siguientes 1000 a 2000», dice.
Las lecciones aprendidas
Las demostraciones de piratería de Contos muestran cómo se puede usar un dispositivo diferente de cada una de las categorías de dispositivos xIoT para una variedad de propósitos de ataque, desde cortar la energía hasta destruir un activo y filtrar datos confidenciales para extender el rango de ataque a través de una red. Compartirá información sobre las herramientas de piratería de xIoT que los actores de los estados-nación han desarrollado y explicará cómo los actores de amenazas están invirtiendo mucho dinero en invertir en este tipo de ataques.
«Quiero que la audiencia entienda lo fácil que es y que comprenda que este es un riesgo que requiere cierto enfoque dentro de su organización», dice.
Como parte de la discusión, Contos analizará las contramedidas que incluyen una gestión sólida de activos, gestión de identidades y gestión de parches en torno a xIoT, así como controles de compensación como la segmentación y MFA para endurecer la superficie de ataque de xIoT. También espera explicar que las contramedidas no deben planificarse «en una burbuja». En otras palabras, este no es el tipo de medida de seguridad que debe ser desarrollada por un grupo de trabajo dedicado alejado de la seguridad en la nube y otros grupos de seguridad.
«Todo debería estar integrado porque todos estos dispositivos se tocan entre sí», dice. «Debería ser parte de un enfoque más amplio».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/ics-ot/why-xiot-devices-are-gateway-drug-lateral-movement
