Saltar al contenido principal
← Volver al blogIntermedio

Active Directory bajo ataque: los vectores más comunes y cómo cerrarlos

En el ataque a Colonial Pipeline, los atacantes comprometieron Active Directory y desde ahí llegaron a los sistemas de control industrial. AD es el objetivo #1 en redes Windows — aprendé a protegerlo antes de que sea demasiado tarde.

9 min de lectura

Introducción al Problema#

Active Directory (AD) es el sistema de identidad y acceso central de casi toda red corporativa Windows. Es el directorio que sabe quién sos, a qué grupos pertenecés, a qué sistemas podés acceder y con qué permisos. Cuando un empleado inicia sesión en la mañana, usa AD. Cuando una aplicación verifica si alguien puede acceder a un recurso, pregunta a AD.

Esa centralidad es exactamente por qué AD es el objetivo número uno en cualquier ataque a una red Windows. Si un atacante compromete AD, no comprometió un servidor — comprometió toda la infraestructura. Puede crear usuarios nuevos, escalar privilegios a administrador de dominio, moverse lateralmente a cualquier sistema unido al dominio, y persistir de formas que sobreviven incluso al reseteo de contraseñas de los usuarios reales.

El problema es que AD es complejo, a menudo tiene décadas de configuraciones acumuladas, y muchas empresas lo conocen lo suficiente para que "funcione" pero no para entender su superficie de ataque real.

Caso Real o Ejemplo Cotidiano#

En mayo de 2021, DarkSide atacó Colonial Pipeline — el operador del oleoducto más grande de combustible líquido en la Costa Este de Estados Unidos. La interrupción generó escasez de combustible en varios estados y el pago de un rescate de USD 4,4 millones.

La investigación posterior reveló que los atacantes ingresaron a la red corporativa usando una contraseña VPN que estaba en una base de datos de credenciales filtradas (no había MFA activo). Desde ese punto de entrada inicial — una sola cuenta de usuario comprometida — se movieron lateralmente por la red hasta comprometer Active Directory.

Una vez con control de AD, tuvieron acceso a la red de IT y, desde ahí, acceso a los sistemas de control industrial (OT). Colonial Pipeline decidió apagar preventivamente el oleoducto para evitar que los atacantes causaran daños físicos.

El vector inicial fue simple: una contraseña reutilizada sin MFA. La devastación fue posible porque una vez adentro, el camino hasta AD estaba sin obstáculos.

Riesgos para la Empresa#

Vector de ataqueQué permite si funciona
Pass-the-HashMoverse lateralmente a otros sistemas usando el hash de una contraseña, sin conocer la contraseña en texto plano
KerberoastingExtraer hashes de cuentas de servicio y crackearlos offline sin generar alertas en AD
Golden TicketCrear credenciales falsas que dan acceso permanente al dominio, incluso si cambiás todas las contraseñas
DCSyncReplicar todo el directorio (incluyendo hashes de contraseñas) como si fuera otro controlador de dominio
AS-REP RoastingAtacar cuentas sin preautenticación Kerberos habilitada, extrayendo hashes sin autenticarse

Explicación Técnica Sencilla#

Los ataques a AD explotan el protocolo Kerberos — el sistema de tickets de autenticación de Windows. Pensalo así:

Kerberos funciona como un sistema de tickets de evento:

  1. Llegás a la "boletería" (Domain Controller) con tu credencial
  2. Te dan un ticket maestro (TGT — Ticket Granting Ticket)
  3. Cuando querés acceder a un servicio específico (el "escenario"), usás ese ticket maestro para pedir un ticket de acceso específico (TGS)
  4. Mostrás ese ticket al servicio y entrás

Pass-the-Hash — falsificar la credencial: Windows guarda en memoria los hashes de las contraseñas de los usuarios que iniciaron sesión. Si un atacante con privilegios locales extrae ese hash (usando herramientas como Mimikatz), puede usarlo para autenticarse como ese usuario en otros sistemas — sin necesitar la contraseña en texto plano. Es como robar el ticket ya emitido en lugar de falsificar el documento de identidad.

Kerberoasting — crackear offline: Cualquier usuario del dominio puede solicitar un ticket de servicio (TGS) para cualquier cuenta de servicio en AD. Ese ticket está cifrado con la contraseña de la cuenta de servicio. El atacante solicita el ticket, lo extrae, y lo crackea offline en su propio hardware — sin generar alertas en el servidor, sin límite de intentos, sin tiempo límite. Si la cuenta de servicio tiene contraseña débil, es cuestión de tiempo.

Golden Ticket — acceso permanente: Si un atacante compromete el hash de la cuenta KRBTGT (la cuenta de servicio de Kerberos del dominio), puede generar tickets de autenticación válidos para cualquier usuario, incluyendo administradores de dominio inexistentes, con cualquier fecha de expiración. El Golden Ticket es básicamente la llave maestra del dominio. Y el KRBTGT tiene el mismo hash durante meses o años salvo que se rote explícitamente.

code
Jerarquía de compromiso en AD:
──────────────────────────────────────────────────────
Nivel 0: Usuario de dominio básico comprometido
Nivel 1: Cuenta de servicio con privilegios
Nivel 2: Administrador local de un servidor
Nivel 3: Administrador de dominio
Nivel 4: KRBTGT comprometido → Golden Ticket → acceso eterno
──────────────────────────────────────────────────────
Objetivo del atacante: subir lo más rápido posible

Cómo Prevenirlo#

  1. Implementar Tier Model (Modelo de Niveles) para cuentas privilegiadas: Separar las cuentas administrativas en niveles: Tier 0 (controladores de dominio y AD), Tier 1 (servidores de aplicaciones), Tier 2 (estaciones de trabajo). Una cuenta de Tier 2 (para administrar PCs) nunca puede iniciar sesión en servidores de Tier 1. Esto limita el movimiento lateral: comprometer un admin de PC no da automáticamente privilegios sobre servidores.

  2. Usar cuentas de servicio con contraseñas fuertes y rotación automática (GMSA): Las Group Managed Service Accounts (GMSA) son cuentas de servicio cuya contraseña gestiona automáticamente AD con rotación periódica y complejidad de 240 bits. Son inmunes al Kerberoasting por contraseña débil. Migrar las cuentas de servicio críticas a GMSA es una mejora de seguridad de alto impacto.

  3. Habilitar la Preautenticación Kerberos en todas las cuentas: La preautenticación es el valor por defecto y previene el AS-REP Roasting. Auditar que ninguna cuenta tenga habilitado "Do not require Kerberos preauthentication" sin justificación documentada.

  4. Implementar Credential Guard: Windows Defender Credential Guard aísla los hashes de credenciales en un entorno virtualizado (VSM — Virtual Secure Mode) que el proceso de sistema operativo principal no puede leer. Hace que Pass-the-Hash sea mucho más difícil incluso si el sistema es comprometido localmente.

  5. Rotar la contraseña de KRBTGT periódicamente: La contraseña de KRBTGT debe rotarse al menos dos veces al año (dos veces porque hay un ciclo de sincronización). Esto invalida cualquier Golden Ticket existente. Microsoft tiene un script oficial para la rotación segura.

  6. Auditar AD regularmente con PingCastle o BloodHound: Estas herramientas analizan la configuración de AD y mapean los caminos de ataque existentes. BloodHound visualiza gráficamente cómo un atacante podría moverse desde una cuenta de usuario hasta Administrador de Dominio. Es la mejor forma de entender la superficie de ataque real antes de que lo haga un atacante.

Herramientas Recomendadas#

BloodHound (github.com/BloodHoundAD/BloodHound): Herramienta open source que mapea visualmente los caminos de ataque en Active Directory. Usando el recolector SharpHound, genera un grafo que muestra exactamente qué rutas puede seguir un atacante para escalar privilegios desde cualquier punto del dominio. Es la herramienta que usan los pentesters y los defensores: si ves los caminos antes que el atacante, podés cerrarlos.

PingCastle (pingcastle.com): Escáner de riesgos de Active Directory con una versión free robusta. Genera un "Risk Score" del dominio y una lista priorizada de vulnerabilidades con su impacto y remediación. El reporte HTML es ejecutivo y técnico al mismo tiempo. Ideal para una primera auditoría rápida del estado de AD.

Microsoft Defender for Identity (anteriormente Azure ATP): La solución de detección de ataques a AD de Microsoft. Analiza el tráfico de autenticación Kerberos/NTLM en tiempo real y detecta Pass-the-Hash, Kerberoasting, Golden Ticket, y otras técnicas de ataque conocidas. Se integra con el ecosistema Microsoft 365 Defender. Requiere licencia, pero para organizaciones con Microsoft 365 E5 está incluido.

Checklist Final#

  • Las cuentas de administrador de dominio son distintas de las cuentas de uso diario (modelo de Tier)
  • Las cuentas de servicio críticas usan GMSA (Group Managed Service Accounts)
  • Todas las cuentas tienen preautenticación Kerberos habilitada
  • Windows Defender Credential Guard está activo en servidores y equipos críticos
  • La contraseña de KRBTGT se rotó en los últimos 6 meses
  • BloodHound o PingCastle fue ejecutado en el dominio y los caminos de ataque críticos fueron cerrados
  • El grupo "Domain Admins" tiene el menor número posible de miembros (solo los necesarios)
  • No hay cuentas de usuarios activos en grupos privilegiados sin revisión reciente
  • Las cuentas de usuarios desvinculados están deshabilitadas (no solo sin contraseña)
  • Microsoft Defender for Identity o equivalente está activo para detección de ataques
  • Los Controladores de Dominio tienen Tier 0 aislado (acceso solo para administradores de Tier 0)

CVE / Vulnerabilidades Relacionadas#

Si bien Active Directory no tiene un CVE único asociado (es un sistema, no una vulnerabilidad puntual), los ataques mencionados en este artículo se relacionan con CWE-287 — Improper Authentication.

CWE-287 describe la debilidad de diseño donde un sistema no verifica adecuadamente la identidad de quien está accediendo. Pass-the-Hash es un ejemplo clásico: el sistema acepta el hash de una contraseña como prueba de identidad suficiente, sin verificar que quien lo presenta es realmente el dueño legítimo de esa credencial.

Las mitigaciones de AD modernas (Credential Guard, Protected Users security group, Authentication Policies) están diseñadas exactamente para cerrar estas brechas de verificación de identidad — haciendo que el hash robado no sea suficiente para autenticarse, o limitando los sistemas desde donde una cuenta privilegiada puede ser usada.

Conclusión y CTA#

Active Directory es el corazón de la infraestructura Windows de casi cualquier empresa con más de 10 empleados. Que esté "funcionando" no significa que esté seguro — la mayoría de los dominios tienen caminos de ataque de usuario básico a Administrador de Dominio en menos de tres saltos, y muchos no lo saben hasta que un auditor (o un atacante) se los muestra.

Las herramientas para auditarlo son gratuitas. BloodHound y PingCastle en un fin de semana dan más visibilidad del riesgo real que un año de "creemos que estamos bien".

¿Querés una auditoría de Active Directory de tu empresa? Contactanos o continuá con el siguiente artículo: Segmentación de red: por qué poner todo en la misma VLAN es un error grave.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis