LAGEBRIEFING · 10.09.2026 DEENFRES

Case Studies

Red Team gegen KRITIS: Selbst das gute SOC verliert

Von Alec Chizhik · 27. August 2026 · 6 Minuten Lesezeit

CISA hat am 25. August 2026 zwei parallele Red-Team-Läufe veröffentlicht. Organisation A erkennt vier kompromittierte Workstations nicht, Organisation B isoliert drei Stationen in zwei bis zwanzig Minuten und verliert die Domain im Assume-Breach.

Das Wichtigste in Kürze

  • Anlass: Advisory AA26-237A vom 25. August 2026 stellt zwei KRITIS-Assessments mit gleichem Tradecraft nebeneinander.
  • Organisation A: Default-Zugangsdaten, interne Phishing-Mails, vier Workstations. Das SOC erhält Alarme und handelt nicht.
  • Organisation B: Drei Payloads, Isolation in 10, 2 und 20 Minuten. C2 ist tot. Assume-Breach öffnet die Domain über MAQ und SCCM-Klartext.
  • Rest: Entra-Apps, Primary Refresh Token und ein Sync-Konto tragen die Cloud. Ein OT-Bastion-Host wird isoliert, bevor Ausweg entsteht.

Verwandt: Hugging-Face-Einbruch: Alarm lief, Triage blieb aus  ·  Phishing-resistente MFA: CISA, FIDO und USDA

Was ist CISA-Advisory AA26-237A?

Was ist AA26-237A? Das Advisory „A Tale of Two SOCs“ dokumentiert zwei gleichzeitige Red-Team-Assessments der US-Behörde CISA. Organisation A stammt aus dem Government Services and Facilities Sector, Organisation B aus dem Water and Wastewater Systems Sector. Beide verlieren die Domain und den Zugriff auf Sensitive Business Systems plus Cloud.

CISA hat die Läufe auf Wunsch der beiden Organisationen durchgeführt. Organisation A bleibt in der ersten Stunde stumm. Organisation B isoliert. Die Domain fällt später in beiden Fällen. Der Einstieg hängt an einer Default-Einstellung, die jedes Computerkonto billig macht.

Definition · Machine Account Quota

Die Machine Account Quota legt fest, wie viele Computerkonten ein unprivilegierter Domain-Nutzer anlegen darf. Der Default steht bei 10. Wer die Quote offen lässt, schenkt jedem Fuß auf der Station ein eigenes Maschinenkonto.

Vier Workstations ohne Reaktion

Bei Organisation A findet das Red Team eine Webanwendung mit Default-Zugangsdaten für mehrere eingebaute Konten. Über diese Konten gehen Phishing-Mails von einer internen Adresse raus. Vier Workstations fallen. Von dort sammelt das Team Active-Directory-Daten, legt ein Maschinenkonto über die Default-MAQ an und missbraucht ESC1-fehlkonfigurierte Zertifikat-Templates.

Drei Sensitive Business Systems folgen: Klartext-Zugangsdaten auf einer Admin-Workstation, entschlüsselte SQL-Konfigurationsdateien und langlebige statische AWS-Schlüssel ohne Ablauf. Über einen Primary Refresh Token und eine Entra-Anwendung mit Mail.ReadWrite liest das Team die Postfächer des SOC. Es prüft, ob jemand den Einbruch bemerkt hat.

Das SOC hat Alarme gesehen. Mittel- und niedrigschwellige EDR-Meldungen lagen vor. Tausende False Positives mit oft höherer Severity überdecken sie. Mehrere SOCs und mehrere EDR-Produkte arbeiten ohne gemeinsame Sicht. Ein Alarm auf einem SCCM-Server wird als False Positive markiert, weil niemand den Eigentümer nennt. CISA schreibt dazu: Detection tools are only as effective as the people, processes, and procedures supporting them.

2-20

Minuten bis zur Isolation der drei Workstations bei Organisation B. Quelle: CISA AA26-237A, 25. August 2026.

4

Workstations mit Erstzugang bei Organisation A, ohne wirksame SOC-Reaktion. Quelle: CISA AA26-237A.

~1.000

Konten unter Objektkontrolle des SCCM-Service-Kontos bei Organisation B. Quelle: CISA AA26-237A.

Isolation in zwei bis zwanzig Minuten

Organisation B bekommt denselben Stil als Spearphishing. Drei Nutzer klicken. Jede Payload erzeugt den mittel-schweren Alarm „An executable file loaded an unexpected DLL file“. Das SOC isoliert die drei Workstations in 10, 2 und 20 Minuten. C2 ist tot. Vor der letzten Isolation zieht das Team noch LDAP-Daten der Domain.

Weil der Erstzugang wegfällt, wechselt CISA ins Assume-Breach-Modell. Trusted Agents starten eine Payload auf einem internen Host mit Standardnutzer ohne Adminrechte. Der zweite Teil der Geschichte beginnt hier. Isolation hat die ersten Stunden gewonnen. Die Domain steht danach weiter offen.

Quota, Zertifikat und Klartext

Auch bei Organisation B dürfen Domain-Nutzer Konten anlegen. Das Red Team erzeugt ein Maschinenkonto und proxied Werkzeuge über den Assume-Breach-Host. In einer XML-Datei auf einem SCCM-Distribution-Point liegen Klartext-Zugangsdaten eines Domain-Service-Kontos. Das Konto hat AllExtendedRights auf einem Domain Controller und ausgehende Objektkontrolle über fast 1.000 Konten. DCSync folgt. Isolation rettet die ersten Stationen. Least Privilege in AD und auf den Management-Servern entscheidet, ob die Domain hält.

Erste Prüfpunkte aus AA26-237A

  • Machine Account Quota unter den Default 10 senken
  • AD-CS-Templates auf ESC1 prüfen und bereinigen
  • SCCM-Distribution-Points auf Klartext-Service-Konten durchsuchen
  • SOC-Alarme baselinen und False-Positive-Lärm kappen
  • Isolationsrecht ohne Eigentümer-Suche im Ticket

Token, Sync und Bastion

Organisation B isoliert später auch einen Bastion-Host in der OT-DMZ. Das Red Team kommt über FTP-Zugangsdaten per SSH auf die Box, sieht das OT-Netz und bekommt keinen Callback, weil ausgehendes Internet gesperrt ist. Die Payload löst einen Alarm aus. Die OT-Systeme selbst bleiben unberührt. CISA hatte diesen Nachweis von vornherein so begrenzt.

In der Cloud reicht das nicht. Ein interaktiver Login des Sync-Kontos ins Azure-Portal löst einen Microsoft-Alarm aus. Das SOC sperrt das Konto. Danach trägt Seamless SSO über ein Konto mit AZURESSO im Namen. MFA fehlt bei Dienstkonten. Ein deaktivierter AD-synchronisierter Anwendungseigentümer wird reaktiviert. Ein Client-Secret an einer überberechtigten Mail-Anwendung holt die Postfächer aller Nutzer aus dem öffentlichen Internet.

CISA nennt drei Lessons: ungetunte Detection überdeckt echte Alarme, Silos und fehlende Befugnis verhindern Isolation, Cloud-Identitäten und langlebige Schlüssel bleiben unterschätzt. Conditional Access für Workload-Identitäten und ein geübtes Token-Revocation-Verfahren stehen in den Key Actions. Namen der beiden Organisationen nennt das Advisory nicht.

Quellen: CISA AA26-237A vom 25. August 2026; Ankündigung von Chris Truncer am selben Tag; Einordnung bei The Hacker News.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Was hat CISA in AA26-237A geprüft?

Zwei gleichzeitige Red-Team-Assessments mit ähnlichem Tradecraft: eine Organisation im Government Services and Facilities Sector und eine im Water and Wastewater Systems Sector. Beide verlieren Domain, Sensitive Business Systems und Cloud. Organisation B isoliert den Erstzugang, Organisation A nicht.

Warum isoliert Organisation B und Organisation A nicht?

Bei B erzeugt jede Payload einen mittel-schweren Alarm. Das SOC handelt in 2 bis 20 Minuten. Bei A liegen mittel- und niedrigschwellige EDR-Alarme unter tausenden False Positives. Mehrere SOCs ohne gemeinsame Sicht und fehlende Eskalation führen dazu, dass ein SCCM-Alarm als False Positive endet.

Welche Active-Directory-Lücken nutzt das Red Team?

Default-Machine-Account-Quota, ESC1-fehlkonfigurierte AD-CS-Templates und Klartext-Zugangsdaten eines Domain-Service-Kontos in einer SCCM-XML-Datei. Letzteres trägt AllExtendedRights auf einem Domain Controller und öffnet DCSync.

Hat Organisation B die Cloud gehalten?

Nein. Das SOC sperrt das Sync-Konto nach einem Microsoft-Alarm. Seamless SSO und eine überberechtigte Mail-Anwendung holen danach die Postfächer aller Nutzer aus dem Internet. Der OT-Bastion-Host wird isoliert, die OT-Systeme selbst bleiben unberührt.

Welche Maßnahme steht zuerst an?

Alarme so tunen, dass Payload-Ausführung sichtbar bleibt. Isolationsrecht ohne Eigentümer-Suche kommt dazu. Parallel MAQ senken, ESC1-Templates bereinigen, SCCM auf Klartext prüfen und Conditional Access auf Workload-Identitäten setzen.

Lesetipps der Redaktion

LesetippApple-Spyware-Warnung: Erst die Security, dann ForensikLesetippZimbra: Eine Mail reicht bei SNMPLesetippArrayref: Malware springt in den Build

Mehr aus dem MBF Media Netzwerk

cloudmagazinKubeflow: CNCF erklärt die KI-Plattform für reifMyBusinessFutureAgenten kosten Anbieter fünfmal so viel wie ChatDigital ChiefsStripe kauft OpenRouter, Ramp öffnet Router.com

Bildquelle: KI-generiert (August 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH