Acesso Inicial
O que é Acesso Inicial?
Acesso InicialTática do MITRE ATT&CK (TA0001) que cobre as técnicas usadas pelos atacantes para estabelecer o primeiro ponto de apoio no ambiente alvo.
Acesso Inicial (tática MITRE ATT&CK TA0001) agrupa as técnicas que os adversários usam para obter o seu primeiro ponto de entrada numa rede ou sistema. As suas nove técnicas incluem anexos e links de spearphishing (T1566), exploração de aplicações expostas à Internet (T1190), contas válidas (T1078) compradas a corretores de acesso inicial, comprometimento da cadeia de fornecimento (T1195), downloads drive-by e abuso de relações de confiança. O Acesso Inicial é um ponto de viragem crítico: converte pressão externa em presença na rede, após o que os adversários avançam para execução, persistência e descoberta.
Campanhas reais mostram como a entrada pode variar. Na campanha do MOVEit Transfer de maio–junho de 2023, o grupo Cl0p explorou uma aplicação web exposta via injeção de SQL (CVE-2023-34362), varrendo automaticamente a Internet e comprometendo mais de 1.000 organizações em poucos dias, para depois implantar a web shell LEMURLOOT. O Log4Shell (CVE-2021-44228) transformou de forma semelhante serviços expostos em pontos de apoio, enquanto a violação da Anthem em 2015 começou com um único e-mail de spearphishing a uma subsidiária antes do movimento lateral que atingiu 78,8 milhões de registos.
flowchart LR ADV[Adversário] --> P[Spearphishing<br/>T1566] ADV --> E[Explorar app exposta<br/>T1190] ADV --> V[Contas válidas<br/>T1078] ADV --> S[Cadeia de fornecimento<br/>T1195] P --> FOOT[Ponto de apoio na rede] E --> FOOT V --> FOOT S --> FOOT FOOT -->|TA0002+| NEXT[Execução → Persistência → Descoberta] DEF[Defensores] -. MFA, patching, filtragem de e-mail/web, EDR .-> FOOT
Os defensores priorizam MFA resistente a phishing, redução da superfície de ataque, filtragem de e-mail e web, patch rápido de serviços expostos à Internet e cobertura de EDR nos endpoints de primeiro contacto para detetar e bloquear estas técnicas.
● Exemplos
- 01
Comprometer um VPN sem patch usando credenciais roubadas.
- 02
Um colaborador abre um anexo malicioso de OneNote que executa um loader.
● Perguntas frequentes
O que é Acesso Inicial?
Tática do MITRE ATT&CK (TA0001) que cobre as técnicas usadas pelos atacantes para estabelecer o primeiro ponto de apoio no ambiente alvo. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Acesso Inicial?
Tática do MITRE ATT&CK (TA0001) que cobre as técnicas usadas pelos atacantes para estabelecer o primeiro ponto de apoio no ambiente alvo.
Como se defender contra Acesso Inicial?
As defesas contra Acesso Inicial costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Acesso Inicial?
Nomes alternativos comuns: Foothold, Ponto de entrada.