Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Mișcare laterală (lateral movement)

Mișcarea laterală este etapa unui atac cibernetic în care atacatorul, după ce a obținut acces inițial la un singur dispozitiv sau cont dintr-o rețea, se deplasează spre alte sisteme din aceeași infrastructură, extinzându-și treptat controlul înainte de a-și atinge ținta finală. Punctul inițial de intrare e rareori și ținta reală — e doar capul de pod de unde atacul se răspândește mai departe.

Cum funcționează mișcarea laterală?

Odată ajuns pe un prim dispozitiv, de obicei printr-un e-mail de phishing sau un exploit, atacatorul explorează discret rețeaua: ce alte calculatoare sunt vizibile, ce conturi au acces mai larg, unde sunt stocate datele valoroase. Folosește adesea instrumente și credențiale deja prezente în sistem — o tehnică numită living off the land — pentru a evita detectarea, sărind de la un dispozitiv la altul până ajunge la servere critice, baze de date sau controlere de domeniu, adesea prin escaladarea privilegiilor pe parcurs.

De ce contează?

Pentru că majoritatea atacurilor grave — de la ransomware distribuit pe toată rețeaua, până la furtul masiv de date — depind exact de această etapă. Un atacator oprit la primul dispozitiv compromis produce daune limitate; unul care se mișcă lateral nestingherit poate compromite întreaga infrastructură a unei organizații în câteva ore sau zile. Timpul mediu în care atacatorii rămân nedetectați în timpul mișcării laterale se măsoară adesea în săptămâni.

Cum te protejezi?

  • Segmentează rețeaua, ca un dispozitiv compromis să nu poată "vedea" automat restul infrastructurii.
  • Aplică principiul privilegiului minim — fiecare cont are acces doar la ce-i este strict necesar.
  • Folosește o soluție EDR capabilă să detecteze conexiuni interne neobișnuite, nu doar amenințări venite din exterior.
  • Monitorizează printr-un SIEM tiparele de autentificare neobișnuite între sisteme interne.

Un exemplu concret

Un angajat deschide un atașament malițios, iar atacatorul obține acces la laptopul lui. În loc să acționeze imediat vizibil, atacatorul petrece o săptămână explorând rețeaua din interior, folosind credențialele găsite pe acel laptop pentru a sări pe alte trei servere, până ajunge la baza de date centrală a firmei, ținta reală a atacului.

Vrei o rețea care detectează mișcarea neobișnuită dintre sisteme, nu doar amenințările din exterior? Cere monitorizare 24/7 (SOC).

Întrebări frecvente

Mișcarea laterală necesită mereu malware nou pe fiecare sistem?

Nu neapărat — mulți atacatori preferă să folosească instrumente și credențiale deja existente în rețea (living off the land), tocmai pentru a evita instalarea de programe noi care ar putea declanșa alerte.

Segmentarea rețelei oprește complet mișcarea laterală?

O reduce drastic, dar nu o elimină complet — un atacator determinat poate găsi conexiuni permise între segmente. Segmentarea limitează însă cât de departe poate ajunge din primul punct compromis.

Termeni înrudiți
Cere un audit gratuit Toate termenii