T1608.003: Установка цифрового сертификата

Злоумышленники могут установить сертификаты SSL/TLS, чтобы использовать их для атак. Сертификаты SSL/TLS — это файлы, устанавливаемые на серверах для обеспечения безопасной связи между системами. Цифровой сертификат содержит информацию о ключе, данные о владельце и цифровую подпись органа, подтвердившего подлинность содержимого сертификата. Если подпись действительна и проверяющее сертификат лицо доверяет подписавшему, оно может использовать встроенный в сертификат ключ для установления безопасной связи с его владельцем. После загрузки сертификатов на сервер его можно настроить на использование их для организации зашифрованной связи.

Злоумышленники могут установить сертификаты SSL/TLS для шифрования трафика между командным сервером и другими системами (например, асимметричного шифрования веб-протоколов) или для повышения доверия к поддельному сайту, собирающему учетные данные. Цифровые сертификаты можно установить на различные типы серверов, включая веб-серверы и серверы электронной почты.

Злоумышленники могут получить готовые цифровые сертификаты или создать свои самоподписанные сертификаты. Цифровые сертификаты могут быть установлены в контролируемой злоумышленником инфраструктуре, которая может быть приобретенной или ранее скомпрометированной.

Способы обнаружения

IDDS0035Источник и компонент данныхСкан интернета: Содержимое ответаОписание

Consider use of services that may aid in the tracking of certificates in use on sites across the Internet. In some cases it may be possible to pivot on known pieces of certificate information to uncover other adversary infrastructure. Detection efforts may be focused on related behaviors, such as Web Protocols or Asymmetric Cryptography.

Меры противодействия

IDM1056НазваниеПредкомпрометацияОписание

This technique cannot be easily mitigated with preventive controls since it is based on behaviors performed outside of the scope of enterprise defenses and controls.