Red Team-операции уровня APT для крупного бизнеса и организаций
КЕЙС RT-0247 Колл-центр

Остановили утечку данных 300 000 клиентов колл-центра за одну ночь

Пентест, который начался как плановая проверка, превратился в срочную операцию по спасению клиентской базы — от первой находки до закрытия дыр в проде за одну ночь.

Цель
Провести плановую проверку защищённости веб-инфраструктуры колл-центра с базой в 300 000 клиентов
Путь
В ходе плановых работ мы нашли критическую SQL-инъекцию в веб-приложении заказчика. Через неё получили доступ к базе и выгрузили хеши паролей администраторов. Дальше — цепочка: расшифровали один из паролей, зашли на сервер и обнаружили, что злоумышленник уже мог бы там закрепиться — от root ежедневно запускалась задача, которая оставляла лазейку. Развивая атаку, мы получили контроль над сервером и несколькими CRM-системами. В этот момент остановились и передали всё команде заказчика: уязвимость, путь атаки, затронутые системы.
Детектировано
Инъекция не детектировалась на периметре, а ежедневный запуск задачи от root выглядел как штатная автоматизация и не поднимал алертов

После: Совместно с командой заказчика закрыли инъекцию, провели харденинг сервера и устранили закладку. Утечка данных 300 000+ клиентов предотвращена до того, как ею успели воспользоваться: компания избежала регуляторных штрафов, репутационного кризиса и потери доверия абонентов.

Имена, отрасли и детали инфраструктуры изменены; таймлайны и техники — нет. Больше кейсов →

Паттерн на одной странице

  • Хеши — это и есть пароли. Выгрузили хеши администраторов, один расшифровали за часы — это уже вход, а не статистика.
  • Закладка маскируется под автоматизацию. Ежедневная задача от root — не бэкап, пока вы не проверили каждую задачу в расписании.
  • Пентест находит больше, чем ваши дыры. Проверка вскрывает пути, которые злоумышленник уже проложил, — раньше, чем он ими воспользуется.
Узнаёте паттерн?
Что мы проверимТипичные трудозатраты
Тот же путь против вашей инфраструктуры, по подписанному ROE2–4 нед
Проверка детектирования: что увидел бы ваш SOCвключено
Повторный тест после исправлений, в течение трёх месяцевбесплатно

Может ли такой путь существовать у вас?

Расскажите о ключевых активах — мы скажем, насколько близок этот кейс к вашей реальности.

Заказать оценку