Rif. CF-DBRT-2026-0417 · Rev. 1.0 · Classificazione: Confidenziale (esempio)
Data Breach
Resilience Test
Simulazione di attacco reale in ambiente controllato, dalla prospettiva di un attaccante interno alla rete. Verifica della capacità di rilevamento e risposta di antivirus, EDR/XDR, MDR e SOC di fronte a tecniche mai osservate prima.
Le difese non hanno visto l’attacco.
L’attaccante ha visto tutto.
Partendo da una singola postazione con un utente di dominio standard, il team Cyberfero ha raggiunto il pieno controllo del dominio Active Directory in meno di un’ora, esfiltrando dati e simulando la cifratura ransomware. Le soluzioni EDR/XDR e il servizio MDR non hanno bloccato la catena d’attacco; il SOC non ha generato alcun alert.
Esfiltrati file di progetto, database SAM, credenziali e dump di memoria attraverso un canale non rilevato.
Esecuzione di codice arbitrario con privilegi NT AUTHORITY\SYSTEM e successiva scalata a Domain Admin.
Simulazione ransomware eseguita con successo su una share condivisa isolata: cifratura completa, nessun blocco.
Nota: nel test reale la simulazione ransomware viene condotta esclusivamente su un volume di prova dedicato e concordato, senza alcun impatto sui dati di produzione del cliente.
Come è stata condotta la simulazione
La prova riproduce lo scenario più realistico e più temuto: un attaccante che è già dentro — dopo un phishing riuscito, un dispositivo compromesso o per mano di un insider — e parte da una normale postazione con un utente di dominio privo di privilegi. Da lì misuriamo fin dove riesce ad arrivare e, soprattutto, cosa la difesa riesce a vedere e a fermare.
- Bypass dei controlli endpoint (antivirus, EDR/XDR) e del servizio MDR
- Impianto di malware, canale di comando e controllo, esfiltrazione dati
- Escalation dei privilegi e movimento verso il dominio
- Verifica della capacità di rilevamento e risposta di MDR e SOC
- Simulazione ransomware su un volume di prova dedicato
- Nessun impatto sui dati e sui sistemi di produzione
- Cifratura eseguita solo su un volume isolato e concordato
- Attività autorizzata per iscritto e circoscritta al perimetro condiviso
- Nessuna interruzione dei servizi né esfiltrazione di dati reali
- Finestra temporale e referenti concordati prima dell’avvio
Scala di severità
Riepilogo dei risultati
FAIL = l’attacco ha avuto successo e non è stato bloccato. PASS = la difesa ha rilevato o impedito l’azione. Le voci con ★ sono i sei test cardine del servizio.
La kill-chain, minuto per minuto
Tempi di esempio, misurati dal primo comando eseguito sulla postazione iniziale fino al controllo completo del dominio.
Accesso iniziale
ATT&CK · TA0001Sessione su WKS-UFF-14 con l’utente di dominio azienda\m.riva. Nessun privilegio amministrativo, EDR e agent MDR attivi e aggiornati.
Bypass Antimalware Scan Interface ed esecuzione del toolkit
ATT&CK · TA0005Disattivazione in memoria del controllo Antimalware Scan Interface ed esecuzione del loader proprietario. L’EDR non genera detection.
Impianto del trojan e canale C2
ATT&CK · TA0011Connessione stealth verso il server dell’operatore. Il canale supera i controlli di rete e non viene segnalato dal SOC.
Esfiltrazione dei dati
ATT&CK · TA0010Estrazione di file di progetto, database SAM e dump di memoria attraverso il canale del trojan.
Privilege escalation
ATT&CK · TA0004Abuso di un servizio locale vulnerabile per ottenere NT AUTHORITY\SYSTEM sulla postazione.
Enumerazione del dominio
ATT&CK · TA0007Mappatura di Active Directory e dei percorsi di attacco verso gli account privilegiati.
Domain Admin & controllo del DC
ATT&CK · TA0004Estrazione delle credenziali privilegiate e accesso completo al Domain Controller e alle risorse.
Simulazione ransomware
ATT&CK · TA0040Cifratura completa di una share di prova isolata. Nessun blocco, nessun alert generato durante l’intera catena.
I sei test cardine
Per ciascun test cardine: descrizione, impatto, evidenza dimostrativa e mitigazione. Le evidenze mostrate sono ricostruzioni illustrative con dati fittizi.
Data Breach Exfiltration Test
Descrizione
Una volta stabilito il canale di comando e controllo, il team ha trasferito verso un server esterno file di progetto, il database SAM locale e artefatti di sistema. Il traffico non è stato riconosciuto come esfiltrazione né dalla rete né dall’MDR.
operator@cf-lab:~/dbrt$ cf-exfil --target WKS-UFF-14 --pull "\Progetti\*.step" [i] canale C2 attivo · cifratura AES-256 · chunk 64 KB [i] raccolta: 214 file · 1.87 GB ✓ Progetti\Linea-A\stampo_v7.step ✓ Progetti\Contratti\fornitura-2026.pdf ✓ Windows\System32\config\SAM [+] trasferimento completato in 3m 12s — 0 alert rilevati
- Vettore
- Canale C2 del trojan
- Dati (esempio)
- Progetti CAD, contratti, SAM
- Rilevato da
- Nessun controllo
- ATT&CK
- T1041 · Exfiltration over C2
- Implementare una soluzione DLP con ispezione dei canali in uscita
- Segmentare la rete e limitare le connessioni verso host esterni
- Attivare regole di detection su volumi e destinazioni anomale
Ransomware Test
Descrizione
È stato eseguito un simulatore ransomware su un volume dedicato e concordato. Il processo ha cifrato l’intero contenuto senza essere interrotto da EDR/XDR, e senza generare alcuna azione di contenimento da parte dell’MDR.
operator@cf-lab:~/dbrt$ cf-rw-sim --path Z:\LAB-ISOLATO --ext .azienda-lock [i] modalità SIMULAZIONE · solo volume di prova [i] enumerati 4.812 file · 22.4 GB [!] cifratura in corso... ############################ 100% [!] nota di riscatto scritta: LEGGIMI_AZIENDA.txt [+] 4.812 file cifrati in 6m 04s — EDR: nessuna azione · MDR: nessun contenimento
- Bersaglio
- Volume di prova Z:\LAB-ISOLATO
- File (esempio)
- 4.812 cifrati
- Rilevato da
- Nessun controllo
- ATT&CK
- T1486 · Data Encrypted for Impact
- Adottare una soluzione anti-ransomware con rilevamento comportamentale
- Backup immutabili e testati, con ripristino verificato
- Regole di blocco su cifratura massiva di file
Trojan Test & system takeover
Descrizione
Uno script o eseguibile costruito su misura ha stabilito una connessione stealth con l’operatore, importato codice aggiuntivo ed eseguito comandi arbitrari. Combinato con l’abuso di un servizio locale vulnerabile, ha permesso l’esecuzione con privilegi massimi.
operator@cf-lab:~/dbrt$ cf-implant --deliver azienda_update.exe --stealth [i] beacon ricevuto da WKS-UFF-14 · utente: azienda\m.riva [i] Antimalware Scan Interface: bypassato · AV/EDR: nessuna detection beacon> getsystem # abuso servizio "AziendaAgentSvc" [+] elevato a NT AUTHORITY\SYSTEM beacon> whoami nt authority\system
- Payload
- Trojan proprietario (esempio)
- Privilegi
- utente → SYSTEM
- Rilevato da
- Nessun controllo
- ATT&CK
- T1204 · T1543 · T1068
- Application allow-listing / approccio Zero-Trust sull’esecuzione
- Rimozione dei permessi deboli sui servizi locali
- Hardening dell’EDR e blocco dell’esecuzione da percorsi utente
MDR Test
Descrizione
Durante l’intera attività — bypass dell’Antimalware Scan Interface, impianto del trojan, esfiltrazione, escalation e ransomware — il servizio MDR non ha isolato l’host né notificato l’incidente. Il tempo di risposta atteso (contenimento entro pochi minuti) non è stato rispettato.
evento atteso reale bypass Antimalware Scan Interface alert <2m nessuno beacon C2 in uscita alert <2m nessuno privilege escalation isolamento nessuno cifratura massiva blocco nessuno [!] host mai isolato · incidente mai aperto
- Copertura
- MDR 24/7 (esempio)
- Host isolati
- 0
- Incidenti aperti
- 0
- Esito
- FAIL
- Rivedere playbook e soglie di detection con il provider MDR
- Definire e testare periodicamente gli SLA di isolamento
- Introdurre esercitazioni purple team ricorrenti
SOC Test
Descrizione
Gli eventi rilevanti — logon anomali, creazione di servizi, query LDAP massive, traffico verso host sconosciuti — non si sono tradotti in alcun alert correlato. La telemetria necessaria risultava parziale o non inoltrata al SIEM.
soc@azienda:~$ siem-query --window "2026-04-17 09:00→10:00" --sev high [i] sorgenti interrogate: EDR, DC, firewall, proxy [i] alert severità alta/critica: 0 [i] eventi LDAP massivi non correlati: 1 (non allertato) [!] nessun caso creato durante la finestra di attacco
- Alert critici
- 0
- Casi aperti
- 0
- Telemetria
- parziale
- ATT&CK
- Detection gap trasversale
- Completare l’inoltro della telemetria (EDR, DC, DNS, proxy) al SIEM
- Creare regole di correlazione sulle tecniche osservate
- Validare le detection con test avversariali periodici
AV / EDR / XDR Evasion Test
Descrizione
Le tecniche impiegate — non presenti nelle firme note — hanno superato antivirus, EDR e XDR sia sul piano statico sia comportamentale. Il risultato indica una configurazione che privilegia la compatibilità rispetto al blocco.
operator@cf-lab:~/dbrt$ cf-evasion --suite full scansione statica ......... bypass analisi comportamentale ... bypass memory scanning ........... bypass blocco esecuzione ......... nessuno [!] 0 rilevamenti su 9 tecniche eseguite
- Tecniche
- 9 eseguite
- Rilevate
- 0
- Piani
- statico + comportamentale
- ATT&CK
- T1562 · T1055 · T1027
- Rivedere la configurazione EDR/XDR verso una postura di blocco
- Abilitare protezione della memoria e tamper protection
- Ridurre le esclusioni e validarle periodicamente
Finding di supporto
Ulteriori azioni che hanno reso possibile o amplificato la compromissione. Ognuna con impatto e mitigazione sintetica.
La catena d’attacco sulla matrice ATT&CK
Ogni tecnica osservata durante la simulazione è collocata sulla tattica corrispondente. Le celle accese sono state eseguite con successo; clicca una tecnica per il dettaglio, l’evidenza collegata e l’esito.
Seleziona una tecnica nella matrice per vederne descrizione, evidenza collegata ed esito.
Cosa fare, e in che ordine
Priorità derivate dall’impatto e dalla facilità di intervento. Non un elenco di buoni propositi, ma azioni con un ordine.
- Riconfigurare EDR/XDR in modalità di blocco e ridurre le esclusioni
- Abilitare tamper e memory protection
- Rivedere con il provider MDR gli SLA di isolamento
- Rimuovere le credenziali locali per l’autenticazione
- Introdurre application allow-listing / Zero-Trust
- Implementare DLP e segmentazione della rete
- Adottare anti-ransomware comportamentale e backup immutabili
- Completare l’inoltro della telemetria al SIEM
- Hardening di Active Directory e tiering degli account privilegiati
- Migrazione a Wi-Fi WPA2/3 Enterprise
- Esercitazioni purple team ricorrenti
- Ripetere la Data Breach Resilience Test dopo la remediation
Il vostro report sarebbe sulla vostra rete reale.
Il Data Breach Resilience Test verifica sul campo se le vostre difese reggono a un attacco vero, in ambiente controllato e senza rischi per l’operatività. Al termine ricevete un report come questo, sui vostri sistemi.
Documento di esempio. Questo report è un fac-simile dimostrativo del deliverable del servizio Data Breach Resilience Test di Cyberfero. L’azienda cliente, gli host, gli indirizzi, gli utenti, le credenziali, i tempi e i risultati riportati sono interamente fittizi e non si riferiscono ad alcuna organizzazione reale. Le evidenze tecniche (terminali, output, tabelle) sono ricostruzioni illustrative e non contengono tecniche operative riproducibili. Il servizio reale è un’attività di analisi tecnico-organizzativa condotta previa autorizzazione scritta del cliente e in ambiente concordato. © 2026 Cyberfero S.r.l. — Tutti i diritti riservati.
Customers
Twitter FEED
Recent activity
-
SecureOnlineDesktop
Estimated reading time: 6 minutes L'impatto crescente delle minacce informatiche, su sistemi operativi privati op… https://t.co/FimxTS4o9G
-
SecureOnlineDesktop
Estimated reading time: 6 minutes The growing impact of cyber threats, on private or corporate operating systems… https://t.co/y6G6RYA9n1
-
SecureOnlineDesktop
Tempo di lettura stimato: 6 minuti Today we are talking about the CTI update of our services. Data security is… https://t.co/YAZkn7iFqa
-
SecureOnlineDesktop
Estimated reading time: 6 minutes Il tema della sicurezza delle informazioni è di grande attualità in questo peri… https://t.co/tfve5Kzr09
-
SecureOnlineDesktop
Estimated reading time: 6 minutes The issue of information security is very topical in this historical period ch… https://t.co/TP8gvdRcrF
Newsletter
© 2024 Cyberfero s.r.l. All Rights Reserved. Sede Legale: via Statuto 3 - 42121 Reggio Emilia (RE) – PEC [email protected] Cod. fiscale e P.IVA 03058120357 – R.E.A. 356650 Informativa Privacy - Certificazioni ISO








