Підвищення привілеїв зазвичай вважається важливим етапом у життєвому циклі будь-якої кібератаки. На цьому етапі зловмисники спочатку отримують несанкціонований доступ, щоб розширити свої привілеї в системах і ресурсах організації. Зазвичай це відбувається, коли зловмисник використовує певні вразливості, слабкі місця або інші проблеми конфігурації в системі, щоб отримати вищі привілеї.
Підвищення привілеїв – це процес, який обходить слабкі заходи безпеки, використовуючи вразливості системи, людські помилки або програмні помилки для отримання високих привілеїв доступу. Багато початкових спроб зламати систему не можуть забезпечити доступ до критично важливих даних. Тому зловмисники використовують техніку підвищення привілеїв, щоб розширити доступ для глибшого проникнення в мережу та дістатися до критично важливих активів, звідки можна викрасти конфіденційну інформацію.
Що таке підвищення привілеїв у кібербезпеці?
Не кожна кібератака може надати зловмисникам прямий, негайний і повний доступ до системи, що атакується, і саме тут важливу роль відіграє підвищення привілеїв. Вони використовуються для порушення роботи бізнесу шляхом викрадення дуже важливих даних, встановлення бекдорів або подальшого компрометування системи. Кінцевою метою часто є необмежений контроль над мережею або системою, що в більшості випадків призводить до серйозних порушень безпеки або витоку даних.
Як зовнішні хакери, так і інсайдери можуть використовувати підвищення привілеїв для досягнення своїх цілей атаки. Атаки соціального інжинірингу, такі як фішинг, спочатку запускають більшість атак з підвищенням привілеїв для отримання облікових даних та доступу. Якщо така атака буде успішною, це може призвести до катастрофічних наслідків, таких як видалення критично важливих баз даних, встановлення шкідливого програмного забезпечення, витік конфіденційних даних або повне зупинення ключових служб. Розширений доступ також може стати сходинкою до інших атак, таких як розгортання програм-вимагачів або DDoS.
Три типи підвищення привілеїв

1. Вертикальне підвищення привілеїв
Вертикальне підвищення привілеїв – це атака, під час якої зловмисник підвищує свої привілеї або дозволи в системі. Зазвичай зловмисник починає з обмеженого доступу, наприклад, зі стандартного облікового запису користувача, а потім використовує вразливості, щоб підвищити привілеї до рівня адміністратора або root. Таким чином, зловмисник зможе отримати повний контроль над системою, виконувати адміністративні завдання, змінювати конфігурації системи та отримувати доступ до конфіденційної інформації. Супротивник отримує вертикальне підвищення привілеїв шляхом використання помилок у програмному забезпеченні або системних недоліків, таких як невиправлені вразливості. У наведеному вище прикладі, якби зловмисник був звичайним користувачем, то використання помилки локального підвищення привілеїв могло б фактично підвищити його привілеї до рівня суперкористувача, root або навіть адміністратора.
2. Горизонтальне підвищення привілеїв
Іншим типом атаки з підвищенням привілеїв є горизонтальне підвищення привілеїв – коли зловмисник отримує доступ до ресурсів або даних інших користувачів, залишаючись на тому ж рівні привілеїв.
Відмінність від вертикального підвищення привілеїв полягає в тому, що він не може підвищити свій рівень привілеїв, але може діяти як інші користувачі на своєму рівні. Наприклад, якщо користувач може отримати доступ тільки до своїх даних, а не до даних інших користувачів, зловмисник, який має можливість провести горизонтальну атаку з підвищенням привілеїв, зможе отримати несанкціонований доступ, маніпулювати або навіть видалити дані, що належать іншим користувачам, які мають подібні привілеї. Деякі з цих вразливостей можна пояснити неправильно реалізованими засобами контролю доступу, несправностями в управлінні сеансами та відсутністю перевірки вхідних даних у механізмах автентифікації користувачів.
3. Гібридне підвищення привілеїв у складних середовищах
Гібридне підвищення привілеїв відбувається у складних середовищах, таких як хмарна або гібридна хмарна інфраструктура, де існують різні системи та платформи, локальні та хмарні.
Гібридні середовища, як правило, включають поєднання локальних серверів, хмарних служб і сторонніх додатків. Зловмисники можуть використовувати неправильні налаштування або слабкі місця в комунікації між цими різними системами, щоб отримати розширення привілеїв. Вони можуть використовувати специфічні для хмари помилки конфігурації, такі як слабкі політики IAM у хмарі, щоб підвищити свої привілеї. Зазвичай усі ці системи мають набагато складнішу архітектуру безпеки, яка іноді може створювати прогалини в системах контролю безпеки або відносинах довіри, що дозволяє зловмисникам використовувати експлойти для підвищення привілеїв.
У гібридній конфігурації зловмисник може обійти слабкі засоби контролю доступу і використовувати свої облікові дані в хмарному сервісі, де зберігаються більш високі привілеї. Наприклад, при конфігурації SSO, щоб надати користувачам доступ, організація вимагає доступу як до локальних ресурсів, так і до хмарних. Компрометація будь-якого з них призводить до подібних наслідків для всіх пов’язаних з ним частин. Крім неправильно налаштованих API, незахищений контейнер і погана сегментація між локальними та хмарними ресурсами можуть стати векторами для підвищення привілеїв.
Процес підвищення привілеїв
1. Отримання початкового доступу
Спочатку зловмисники отримують доступ до системи з базовими правами користувача. Вони роблять це за допомогою фішингу – зловмисного спілкування, яке змушує користувачів розкрити свої облікові дані, – використовуючи вразливості в програмному забезпеченні або системах, які не були захищені, або використовуючи облікові дані за замовчуванням, які ніколи не змінювалися після установки. Головною метою на цьому етапі є закріпитися всередині системи, щоб створити стартову платформу, з якої вони можуть продовжувати атаку.
2. Перерахування та розвідка системи
Потрапивши всередину системи, зловмисники проводять перерахування та розвідку системи, щоб отримати детальну інформацію про оточення. Вони збирають інформацію про архітектуру існуючих облікових записів користувачів, встановлених додатків, запущених служб, версій операційної системи та системи. Збір інформації додатково підтримується за допомогою інструментів сканування мережі, системних скриптів і утиліт командного рядка, які відображають структуру системи і шукають потенційні цілі для атаки.
3. Виявлення вразливостей
Отримавши таку детальну інформацію, зловмисники змінюють свою мету атаки на пошук вразливостей, які можна використати для підвищення привілеїв: невиправлені вразливості, для яких існують загальнодоступні експлойти, або, можливо, просто помилки конфігурації, такі як неправильні дозволи, незахищені налаштування в конфігураціях за замовчуванням, неправильно налаштовані служби або будь-яка з низки проблем, пов’язаних з обліковими даними – слабкі або легко вгадувані паролі або навіть просто повторно використані в іншій системі, а також відкриті токени автентифікації, які можна перехопити з мережі та використовувати для отримання доступу.
4. Техніки експлуатації
Після виявлення вразливостей зловмисники застосовують до них конкретні техніки. Ось декілька сценаріїв, в яких застосовуються техніки експлуатації:
- Експлуатація вразливостей програмного забезпечення: Атаки з переповненням буфера, під час яких зловмисник вводить шкідливий код, перезаписуючи межі буфера, або навіть атаки з введенням коду, під час яких зловмисник може вбудувати шкідливі скрипти в надійні програми.
- Зловживання неправильною конфігурацією: Зловмисники можуть використовувати вразливі конфігурації, такі як недостатні права доступу до файлів, для отримання доступу до файлів або внесення до них несанкціонованих змін. Використовуючи налаштування SUID/SGID в системах Unix/Linux, зловмисники можуть виконувати файли з вищими привілеями. Це означає, що зловмисники можуть обійти будь-які існуючі обмеження та підвищити свій рівень доступу в системі.
5. Отримання привілеїв високого рівня
Зловмисники підвищують привілеї в системі, використовуючи виявлені вразливості та методи експлуатації. Вони використовують спеціально створені скрипти або інструменти для експлуатації слабких місць, виявлених під час розвідки. Зазвичай це передбачає використання корисних навантажень для підвищення привілеїв – шкідливого програмного забезпечення, призначеного для надання підвищеного доступу після виконання. Більше того, зловмисники виконують довільний код, націлений на служби з високими привілеями, щоб отримати загальний контроль над системою.
6. Діяльність після експлуатації
Після підвищення привілеїв зловмисники зміцнюють свої позиції для довгострокових операцій. У цьому контексті вони, швидше за все, встановлюють бекдори, які гарантують постійний доступ. Зловмисники підтримують механізми стійкості, які використовуються для повторного проникнення в систему після її перезавантаження або оновлення. Іншим популярним способом є створення нових адміністративних користувачів і надання їм довгострокового доступу, незалежного від початкового порушення. Зловмисники також, як правило, активно приховують свої сліди. Іншими словами, вони фальсифікують системні журнали, видаляючи або маніпулюючи записами, намагаючись знищити докази своєї діяльності. Вони також можуть маніпулювати часовими мітками файлів, що ще більше ускладнює криміналістичне розслідування і дозволяє зловмиснику залишатися в системі протягом більш тривалого періоду.
Що таке ескалаційна атака?
Ескалаційна атака передбачає використання слабких місць, таких як недоліки в програмному забезпеченні або неправильна конфігурація системи та неефективне управління доступом.
Усі облікові записи користувачів у системі мають призначені їм привілеї. Стандартним обліковим записам зазвичай заборонено доступ до критично важливих баз даних, конфіденційних файлів або інших захищених ресурсів. Однак деякі користувачі мають більше доступу, ніж їм необхідно, і зазвичай навіть не усвідомлюють цього, оскільки не намагаються отримати доступ до ресурсів, які виходять за межі їхніх привілеїв. Зловмисники користуються цим і експлуатують цю слабкість, щоб отримати більш високий рівень доступу.
Це включає в себе початкову компрометацію облікового запису користувача з низьким рівнем доступу і використання його надмірних привілеїв або підвищення привілеїв вище цього рівня. Їм вдається закріпитися в системі. Вони можуть залишатися в системі, проводячи розвідку і чекаючи можливості підвищити свої привілеї протягом деякого часу. Досить часто вони з’ясовують, як використовувати підвищення привілеїв, що виходять за межі тих, які були надані спочатку скомпрометованому обліковому запису, щоб отримати повний контроль над критичними системами та конфіденційними даними.
Вектори атак з підвищенням привілеїв

- Шкідливе програмне забезпечення: Зловмисники зазвичай використовують шкідливе програмне забезпечення, таке як трояни та руткіти, для підвищення привілеїв в окремих системах користувачів. Коли шкідливе програмне забезпечення запускається, воно працює під привілеями облікового запису користувача, з якого воно було запущено. Таким чином, зловмисник може виконувати завдання з підвищеними привілеями. Наприклад, зловмисники можуть встановлювати приховані руткіти, які дають їм повний контроль над системою.
- Вразливості та експлойти: Зловмисники використовують вразливості, виявлені в конструкції або конфігурації системи, щоб отримати підвищені привілеї. Вони націлюються на слабкі місця в операційній системі, програмному забезпеченні або мережевому протоколі, що дозволяє їм обійти систему безпеки. Виявивши вразливість, зловмисник використовує її для отримання вищих привілеїв, підвищуючи свої права з облікового запису користувача з низькими привілеями до облікового запису адміністратора або root. Невиправлені або погано захищені вразливості дають зловмисникам необхідні важелі для підвищення привілеїв і компрометації критично важливих систем.
- Соціальна інженерія: Атаки соціального інжинірингу маніпулюють користувачами, змушуючи їх розкривати конфіденційну інформацію або вчиняти певні дії, що дозволяють обійти існуючі засоби контролю безпеки. До таких методів належать фішинг, спірфішинг та вішинг, які використовуються для того, щоб обдурити жертв і змусити їх розкрити свої облікові дані або завантажити шкідливе програмне забезпечення. Отримавши ці облікові дані або інший спосіб доступу за допомогою шкідливого програмного забезпечення, зловмисник може розширити свої права, щоб отримати доступ до конфіденційних систем.
- Помилки конфігурації: Багато помилок конфігурації в налаштуваннях системи та політиках безпеки сприяють підвищенню привілеїв. У багатьох випадках зловмисники використовують стандартні налаштування, такі як відкриті порти або слабкий контроль доступу, щоб отримати несанкціонований доступ до систем. Це може включати неправильно налаштовані сховища даних або надто дозвільні права користувачів у хмарних середовищах. Зазвичай це відбувається через недогляд або відсутність обізнаності з питань безпеки, що робить систему вразливою для зловживань.
- Використання облікових даних: Зловмисники використовують слабкі або відкриті облікові дані для підвищення своїх привілеїв. Вони використовують такі методи, як pass-the-hash, credential stuffing та вгадування паролів, щоб отримати доступ до привілейованих облікових записів. Коли користувачі повторно використовують паролі або зберігають їх у небезпечному місці, зловмисники можуть легко скористатися цими слабкими місцями, щоб переміщатися по системі. Навіть якщо обліковий запис буде скинуто, зловмисники можуть зберегти доступ через скомпрометовані пристрої або бекдори, що дозволить їм продовжувати підвищувати свої привілеї.
Який найкращий захист від підвищення привілеїв?
- Принцип мінімальних привілеїв: Надайте користувачам, програмам і службам лише мінімальний доступ. Це обмежить поверхню атаки, оскільки після підвищення привілеїв зловмисник матиме менше можливостей для подальших дій. Завдяки суворому контролю доступу до ресурсів і дозволів ці заходи ускладнюють використання несанкціонованого підвищення привілеїв, зменшуючи кількість порушень.
- Регулярні аудити: Регулярні аудити безпеки виявляють неправильні налаштування, надмірне надання прав доступу та незахищені вразливості. Це допомагає контролювати дотримання політик безпеки та відсутність облікових записів або служб із непотрібними підвищеними привілеями. Аудити повинні включати перевірку всіх журналів доступу, налаштувань дозволів та призначень прав доступу для кожного користувача та служби.
- Управління виправленнями та вразливостями: Постійне виправлення систем та програмного забезпечення є необхідним для усунення відомих вразливостей, які можуть бути використані для підвищення привілеїв. Процеси управління вразливостями повинні надавати пріоритет виправленню критичних вразливостей, які безпосередньо впливають на контроль привілеїв, таких як недоліки в протоколах автентифікації або вразливості операційної системи.
- Розподіл обов’язків: Це ефективний спосіб розподілу критично важливих функцій і завдань між різними особами, щоб запобігти надмірному контролю над системами з боку одного користувача. Це зменшує ймовірність зловживання привілеями та мінімізує ризик того, що один скомпрометований обліковий запис може надати повний контроль над системою.
Роль автоматизованих інструментів
Автоматизовані інструменти відіграють дуже важливу роль у виявленні та усуненні ризиків підвищення привілеїв. Такі інструменти, як сканери вразливостей, з мінімальними зусиллями виявляють відомі вразливості в операційних системах, додатках або мережевій інфраструктурі, які можуть бути використані для підвищення привілеїв. Також існують інструменти управління конфігурацією, які можуть забезпечити правильне впровадження встановлених найкращих практик безпеки. Водночас автоматизоване управління виправленнями може гарантувати своєчасне встановлення виправлень, зменшуючи ймовірність використання незахищених вразливостей. Ці інструменти допомагають оптимізувати виявлення слабких місць, що дозволяє організаціям реагувати на нові загрози проактивно, а не реактивно.
Як Cymulate вирішує проблему підвищення привілеїв
Комплексна платформа Cymulate для безперервної перевірки безпеки та управління вразливостями допомагає організаціям застосовувати проактивний підхід до виявлення та зменшення ризику підвищення привілеїв. Cymulate моделює реальні сценарії атак та виявляє вразливості, що дозволяє компаніям оцінювати ефективність своїх засобів захисту та визначати пріоритетність заходів з усунення вразливостей.
Основні функції та переваги:
- Оптимізація стійкості до загроз: Cymulate дозволяє тестувати та перевіряти існуючі організаційні засоби безпеки на предмет ескалації привілеїв, серед інших векторів атак, щоб гарантувати, що будь-які вразливості, спричинені неправильною конфігурацією, недоліками програмного забезпечення або слабким контролем доступу, будуть виявлені та ефективно усунені.
- Пріоритизація вразливостей на основі атак: Cymulate визначає пріоритетність ризиків за допомогою аналізу вразливостей та постійного тестування, беручи до уваги потенційний вплив на критично важливі бізнес-активи. Це допомагає командам зосередитися на усуненні найнагальніших вразливостей, пов’язаних із спробами підвищення привілеїв.
- Перевірка безпеки хмарних систем та управління ризиками: Cymulate перевіряє надійність засобів контролю безпеки хмарних систем організації в умовах загроз хмарній безпеці, таких як неправильна конфігурація ідентифікаційних даних та спроби підвищення привілеїв у гібридних та мультихмарних середовищах.
Ключові висновки
Підвищення привілеїв залишається значною загрозою в галузі кібербезпеки, яка може завдати серйозної шкоди системам та даним організацій. Розуміючи методи, вектори атак та засоби захисту, організації можуть застосовувати проактивний підхід до зменшення цих ризиків. Постійна перевірка, суворий контроль доступу та використання автоматизованих інструментів є необхідними для підтримання надійного рівня безпеки.
- Підвищення привілеїв дозволяє зловмисникам отримати несанкціонований доступ високого рівня, що часто призводить до значних порушень або збоїв.
- Основні вектори атак включають вразливості програмного забезпечення, неправильні налаштування, соціальну інженерію та використання облікових даних.
- Захисні заходи, такі як принцип мінімальних привілеїв, регулярні аудити та встановлення виправлень, зменшують ймовірність ескалації.
- Автоматизовані інструменти відіграють важливу роль у виявленні вразливостей, неправильних налаштувань та ризиків ескалації привілеїв.
- Cymulate забезпечує безперервну перевірку безпеки та управління вразливостями, що дозволяє організаціям проактивно виявляти та мінімізувати ризики, пов’язані з підвищенням привілеїв.
Джерело: Privilege Escalation: Unlocking the Hacker’s Toolkit

