Un exploit permite a un usuario común de la red corporativa hacerse pasar por el controlador central y tomar la red completa
Investigadores publicaron un ataque, apodado Certighost, que permite a un usuario con privilegios bajos dentro de Active Directory (el sistema que administra usuarios y permisos en la mayoría de las redes corporativas) obtener un certificado que le permite hacerse pasar por el equipo que controla toda la red.
Qué ocurrió
Investigadores de seguridad publicaron el 24 de julio un ataque funcional, apodado Certighost, que permite a un usuario con privilegios bajos dentro de Active Directory (el sistema que Microsoft usa para administrar cuentas y permisos en la mayoría de las redes corporativas) obtener un certificado digital que lo autentica como si fuera el equipo controlador de dominio, la pieza central que administra toda la red. Como esas cuentas tienen derecho a replicar todo el directorio, el atacante puede extraer la credencial maestra del dominio mediante una técnica conocida como DCSync.
Quién está expuesto
Organizaciones que usan Active Directory de Microsoft para administrar los usuarios, equipos y permisos de su red corporativa, en particular si su servicio de certificados no restringe qué tipo de certificados puede solicitar un usuario con privilegios bajos.
A considerar
Este ataque no requiere que el atacante sea administrador: cualquier cuenta común dentro del dominio, incluida la de un empleado con acceso limitado, puede ser el punto de partida. Vale la pena que el equipo de TI revise, junto con la documentación de Microsoft sobre esta clase de abuso de certificados, si la configuración actual del servicio permite este tipo de solicitud.
Impacto potencial
Un atacante que obtenga la credencial maestra del dominio controla, en los hechos, toda la red corporativa: puede crear cuentas de administrador, acceder a cualquier sistema conectado al dominio y leer las credenciales de cualquier otro usuario.
Leer fuente original →