律所花50万整改仍被黑,CISO弱密码暴露身份

律所花50万整改安全,却因未修补BlueKeep漏洞致系统被攻破。渗透测试中,CISO使用弱密码暴露身份,其账户在演示文稿中被当场识破,揭示补丁管理与密码策略的严重缺失。

近日,知名信息安全专家 Joe Brinkley(被称为“盲黑客”)披露了一起涉及大型律师事务所的安全事件。该事务所在投入约 50 万美元进行安全整改后,仍因未修补关键漏洞且使用弱密码,导致其首席信息安全官(CISO)的账户在渗透测试中被轻易攻破。

BlueKeep漏洞未修补致系统沦陷

Brinkley 拥有超过二十年的信息安全经验。几年前,受一家大型全国性律师事务所委托,他对即将被收购的一家小型企业进行了渗透测试。值得注意的是,Brinkley 曾在前一年对该律所进行过审计,当时指出了大量安全缺陷。随后,律所诚实地投入资金,采购了来自 Reliaquest 和 Dell 等公司的安全软件进行修复。“他们的安全态势非常糟糕,我对此进行了严厉批评,”Brinkley 表示,“为了推进并购交易,他们可能花费了大约 50 万美元用于打补丁和处理相关问题。”

BlueKeep 漏洞未被修补

尽管进行了上述投资,该律所仍未针对 BlueKeep 漏洞对其 Windows 系统进行修补。BlueKeep 是 2019 年被发现的一个重大远程代码执行漏洞,影响包括 Windows 2000、Windows Server 2008 R2 和 Windows 7 在内的多个版本,相关的 DejaBlue 漏洞则影响了 Windows 10。该漏洞存在于 Windows 远程桌面协议中,攻击者可通过端口 3389 获取入口并执行远程代码,且具有蠕虫特性,能在系统间传播。然而,律所并未将此列为优先处理事项。

在本次渗透测试期间,Brinkley 利用 BlueKeep 漏洞成功获得了组织系统的访问权限。他发现系统中的密码以明文形式存储,无需解密即可轻松转储到文件中。此外,系统中的用户名采用了“通过隐蔽性实现安全”的策略,避免使用真实姓名或 “admin” 等常见名称,而是使用了如 “Yellow Banana” 和 “Red Apple” 这样的代号,试图以此混淆最高权限账户的身份。

CISO 使用弱密码暴露身份

Brinkley 虽然不知道 “Yellow Banana” 对应的具体人员,但找到了该账户的密码。这一密码被认为是极具讽刺意味的登录凭证:“r3@lg00dp@$$w0rd”,即 “realgoodpassword” 中的部分字母被符号和数字替换。由于无法确定是谁犯了这一安全错误,Brinkley 将该密码截图包含在向律所高管展示的系统漏洞演示文稿中,并解释自己已成功渗透该组织的 2,500 台计算机。

当演示进行到此时,律所的首席信息安全官(CISO)突然爆了一句粗口:“为什么我的***密码出现在屏幕上?”这一反应直接暴露了他就是 “Yellow Banana”,并且他自认为 “r3@lg00dp@$$w0rd” 是一个有效的安全措施。

此次事件揭示了两个主要的安全教训:首先,一旦有新补丁可用,务必立即修补 Windows 系统;其次,永远不要依赖看似复杂实则俗气的密码策略。启用双因素认证(2FA)并对密码进行加密存储也是必要的安全实践。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读