Горизонтальне переміщення (lateral movement) — набір технік, якими зловмисники після первинного зламу переходять з однієї скомпрометованої системи на інші в тій самій мережі.
Як працює горизонтальне переміщення
Перша заражена машина рідко є справжньою ціллю. Атакувальники вивчають мережу, збирають облікові дані й просуваються до цінних систем: контролерів домену, файлових серверів, резервних копій, баз даних. У MITRE ATT&CK це окрема тактика (TA0008).
Типові методи:
- вбудовані засоби адміністрування — RDP, SSH, PsExec, WMI, WinRM;
- повторне використання викрадених паролів, хешів і квитків Kerberos (pass-the-hash, pass-the-ticket);
- експлуатація неоновлених внутрішніх сервісів;
- зловживання системами керування — розгортання ПЗ або віддаленого моніторингу.
Mimikatz витягує облікові дані з пам’яті. BloodHound будує шляхи до прав адміністратора домену в Active Directory.
Чому це важливо для безпеки
Саме горизонтальне переміщення перетворює один заражений ноутбук на атаку програми-вимагача на всю компанію або на багатомісячне шпигунство APT-угруповання. Атакувальники користуються легітимними інструментами й чинними обліковими записами («living off the land»), тому їхній трафік складно відрізнити від звичайного.
Вирішує швидкість виявлення: що раніше захисники помітять атакувальника, то менше систем постраждає.
Як захиститися
- Сегментуйте мережу й дозволяйте протоколи адміністрування лише з виділених вузлів (Zero Trust).
- Використовуйте унікальні паролі локальних адміністраторів, розподіл адмін-акаунтів за рівнями та стійку до фішингу MFA.
- Збирайте й зіставляйте журнали входу. Налаштуйте сповіщення про нетипову активність RDP, SMB і віддаленого запуску (EDR, SIEM).
- Ізолюйте резервні копії, щоб до них не можна було дістатися з робочої мережі.