V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
← Вернуться к списку
T1040Enterprise
Матрица: Enterprise
Статус: Активная
STIX: 19.0
Источник ↗

Прослушивание сети

Злоумышленники могут пассивно прослушивать сетевой трафик для захвата информации об окружении, включая аутентификационные материалы, передаваемые по сети. Прослушивание сети означает использование сетевого интерфейса в системе для мониторинга или захвата информации, отправляемой через проводное или беспроводное соединение. Злоумышленник может перевести сетевой интерфейс в неразборчивый режим для пассивного доступа к данным, передаваемым по сети, или использовать порты зеркалирования для захвата большего объема данных. Данные, захваченные с помощью этой техники, могут включать учетные данные пользователей, особенно те, которые отправляются через небезопасный, незашифрованный протокол. Техники отравления разрешения имен, такие как Отравление LLMNR/NBT-NS и ретрансляция SMB, также могут использоваться для захвата учетных данных веб-сайтов, прокси-серверов и внутренних систем путем перенаправления трафика злоумышленнику. Прослушивание сети может выявить детали конфигурации, такие как запущенные службы, номера версий и другие сетевые характеристики (например, IP-адреса, имена узлов, идентификаторы VLAN), необходимые для последующих действий по Перемещению внутри периметра и/или Предотвращению обнаружения. Злоумышленники также вероятно будут использовать прослушивание сети во время Злоумышленник посередине (AiTM) для пассивного получения дополнительных знаний об окружении. В облачных средах злоумышленники все еще могут использовать службы зеркалирования трафика для прослушивания сетевого трафика от виртуальных машин. Например, AWS Traffic Mirroring, GCP Packet Mirroring и Azure vTap позволяют пользователям определять указанные экземпляры, с которых собирается трафик, и указанные цели, на которые отправляется собранный трафик. Часто большая часть этого трафика будет в открытом виде из-за использования завершения TLS на уровне балансировщика нагрузки для снижения нагрузки шифрования и дешифрования трафика. Затем злоумышленник может использовать техники эксфильтрации, такие как передача данных в облачную учетную запись, для доступа к прослушанному трафику. На сетевых устройствах злоумышленники могут выполнять захват сети с помощью команд CLI сетевого устройства, таких как `monitor capture`.

Тактики

Получение учетных данныхИзучение

Платформы

IaaSLinuxmacOSNetwork DevicesWindows
Открыть в каталоге с фильтром ATT&CK →

Затронутые уязвимости (выводимые)

CVE-2026-49197Веб-конечные точки, предназначенные для приложения Acer Connect, неправильно проверяют заголовок HTTP Authorization, не сумев заблокировать запросы при декодировании Base64.
CVE-2026-46389UDS Identity Config создает образ конфигурации Keycloak (наряд, плагины, тема, траст-магазин, JAR), потребляемый развертыванием идентификации UDS Core. В версиях от 0.11.0 до 0.26.0 логическая ошибка в клиентском аутентификаторе «клиент-кубернетес-секрета» Keycloak (отгруженный «duds-identity-config`» и потребленный UDS Core) приводит к тому, что представленный `client_secret` будет перезаписан с установленным секретом Kubernetes перед сравнением. Злоумышленник, который может достичь конечной точки токена Keycloak и знает `client_id` с помощью этого аутентификатора, может аутентифицироваться как этот клиент с любым `client_secret` значением и получить токены OAuth2, доступные к сервисной учетной записи клиента. В случае клиента "uds-оператор" этот токен может использоваться для регистрации/изменения других клиентов. Версия 0.26.1 исправляет проблему.
CVE-2026-42869SOCFortress CoPilot фокусируется на предоставлении одной стеклянной панели для всех ваших потребностей в области безопасности. До 0,1.57 SOCFortress CoPilot поставляет секретную подпись JWT с жесткой кодировкой в качестве резервного значения в backend/app/auth/utils.py:28 и поставляет его дословно в .env.example. Любое развертывание, в котором JWT_SECRET явно не установлено, включая настройку Docker Compose по умолчанию, подписывает все токены аутентификации с этой публично известной ценностью. Неаутентифицированный злоумышленник может подделать произвольные JWT, полученные от администрирования, и получить полный контроль над приложением и каждым инструментом безопасности, который он выполняет, без каких-либо учетных данных. Эта уязвимость зафиксирована в пункте 0.1.57.
CVE-2026-42822Неправильная аутентификация в Azure Local Disconnected Operations позволяет неавторизованному злоумышленнику повысить привилегии по сети.
CVE-2026-41679Paperclip - это сервер Node.js и React UI, который организует команду агентов ИИ для ведения бизнеса. До версии 2026.416.0 неаутентифицированный злоумышленник может добиться полного удаленного выполнения кода на любом доступном в сети экземпляре Paperclip, работающем в режиме "аутентифицированный" с конфигурацией по умолчанию. Никакого взаимодействия с пользователем, никаких учетных данных, только адрес цели. Цепочка состоит из шести звонков API. Атака полностью автоматизирована, не требует взаимодействия с пользователем и работает в соответствии с конфигурацией развертывания по умолчанию. Версия 2026.416.0 исправляет проблему.
CVE-2026-41070openvpn-auth-oauth2 - это клиент интерфейса плагина/управления для сервера OpenVPN для обработки одноразовых потоков (SSO) на основе OIDC. От версии 1.26.3 до версии 1.27.3, когда openvn-auth-outh2 развертывается в экспериментальном режиме плагина (общая библиотека, загруженная OpenVPN через директиву плагина), клиенты, которые не поддерживают WebAuth/SSO (например, openvn CLI в Linux), неправильно допускаются в VPN, несмотря на отказ в логике аутентификации. Режим управления-интерфейс по умолчанию не затрагивается, поскольку он не использует механизм обратного кода плагина OpenVPN. Этот вопрос был исправлен в версии 1.27.3.
CVE-2026-34938PraisonAI - это многоагентная система команд. До версии 1.5.90, выполнить_code() в прайзонай-агентах запускает управляемый злоумышленником Python внутри трехслойной песочницы, которую можно полностью обойти, пройдя подкласс str с переопределенным методом стартов с () на обертку _safe_getattr, достигнув произвольного выполнения команды ОС на хосте. Этот вопрос был исправлен в версии 1.5.90.
CVE-2026-34208SandboxJS - это библиотека песочницы JavaScript. До 0.8.36 SandboxJS блокирует прямое назначение на глобальные объекты (например, Math.random = ...), но эта защита может быть обойдена через открытый коллируемый путь конструктора: this.constructor.call (target, aterObject). Поскольку этот.конструктор переходит на внутреннюю функцию SandboxGlobal и разрешен Function.prototype.call, код злоумышленника может записывать произвольные свойства в глобальные объекты хоста и сохранять эти мутации в экземплярах песочницы в одном и том же процессе. Эта уязвимость фиксируется в 0.8.36.
CVE-2026-30836Step CA - это онлайн-сертификатор для безопасного, автоматизированного управления сертификатами для DevOps. Версии 0.30.0-rc6 и ниже не защищают от неаутентованной выдачи сертификатов через SCEP UpdateReq. Эта проблема исправлена в версии 0.30.0.
CVE-2026-2761Выполнение произвольного кода в Mozilla Firefox и Thunderbird ESR
CVE-2026-23600Удаленная уязвимость обхода аутентификации  Существует в HPE AutoPass License Server (APLS).
CVE-2026-22236Уязвимость существует в BLUVOYIX из-за неправильной аутентификации в бэкэнд-ипритом BLUVOYIX. Неаутентифицированный удаленный злоумышленник может использовать эту уязвимость, отправляя специально созданные HTTP-запросы на уязвимые API. Успешная эксплуатация этой уязвимости может позволить злоумышленнику получить полный доступ к данным клиентов и полностью скомпрометировать целевую платформу.
CVE-2026-20182Обход безопасности в Catalyst SD-WAN Manager
CVE-2026-20127Обход безопасности в Cisco Catalyst SD-WAN Controller
CVE-2026-0881Выполнение произвольного кода в Mozilla Thunderbird
Совпадений нет — уточните фильтр.