- Цель
- Пройти во внутреннюю инфраструктуру разработчика CRM, стартуя только с открытых источников
- Путь
- Начали с OSINT: в дампе утечек нашли рабочие учётки сотрудников заказчика для внутреннего портала. Через ошибку контроля доступа (IDOR) перебрали пользователей и наткнулись на аккаунт менеджера, у которого стоял дефолтный пароль. Через настройки портала загрузили веб-шелл и закрепились на сервере. Там обнаружили ключ ansible.key — он открывал root-доступ сразу к 22 серверам компании. Одна утёкшая учётка с низкими правами давала полный контроль над всей инфраструктурой.
- Детектировано
- Перебор пользователей растворялся в обычной активности, вход с дефолтным паролем не поднимал алертов, а веб-шелл осел через штатную настройку портала
После: Заказчик получил не отчёт, а карту реальной атаки — от первого касания до полного захвата. Устранили IDOR, отключили дефолтные пароли, изолировали Ansible-ключи и закрыли доступ к внутреннему порталу извне.