Горизонтальное перемещение (lateral movement) — набор техник, которыми злоумышленники после первичного взлома переходят с одной скомпрометированной системы на другие внутри той же сети.
Как работает горизонтальное перемещение
Первая заражённая машина редко бывает настоящей целью. Атакующие изучают сеть, собирают учётные данные и продвигаются к ценным системам: контроллерам домена, файловым серверам, резервным копиям, базам данных. В MITRE ATT&CK это отдельная тактика (TA0008).
Типичные методы:
- встроенные средства администрирования — RDP, SSH, PsExec, WMI, WinRM;
- повторное использование украденных паролей, хешей и билетов Kerberos (pass-the-hash, pass-the-ticket);
- эксплуатация необновлённых внутренних сервисов;
- злоупотребление системами управления — развёртывания ПО или удалённого мониторинга.
Mimikatz извлекает учётные данные из памяти. BloodHound строит пути к правам администратора домена в Active Directory.
Почему это важно для безопасности
Именно горизонтальное перемещение превращает один заражённый ноутбук в атаку программы-вымогателя на всю компанию или в многомесячный шпионаж APT-группировки. Атакующие пользуются легитимными инструментами и действующими учётными записями («living off the land»), поэтому их трафик сложно отличить от обычного.
Решает скорость обнаружения: чем раньше защитники заметят атакующего, тем меньше систем пострадает.
Как защититься
- Сегментируйте сеть и разрешайте протоколы администрирования только с выделенных узлов (Zero Trust).
- Используйте уникальные пароли локальных администраторов, разделение админ-аккаунтов по уровням и устойчивую к фишингу MFA.
- Собирайте и сопоставляйте журналы входа. Настройте оповещения о нетипичной активности RDP, SMB и удалённого запуска (EDR, SIEM).
- Изолируйте резервные копии, чтобы до них нельзя было добраться из рабочей сети.