Los avances en ciberseguridad están permitiendo que los sistemas de monitoreo de amenazas detecten actividades inusuales de los delincuentes. Para eludir estas herramientas avanzadas, los piratas ahora están explotando el estado estándar y legítimo y los privilegios de acceso de los usuarios autorizados con fines maliciosos.
Un pirata informático puede tener acceso ilimitado a sus datos sin generar ninguna pista al lanzar el ataque del boleto dorado. Al hacerlo, tendrá prácticamente los mismos derechos de acceso que tú. Es peligroso que un atacante tenga tales poderes, ¿no crees? Aquí se explica cómo apagarlo. Verificar ¿Qué es la seguridad de archivos? Cómo y por qué necesita proteger los archivos en sus dispositivos.

Enlaces rápidos
¿Qué es el ataque del billete dorado?
En este contexto, un boleto dorado significa acceso ilimitado. El delincuente con el ticket puede interactuar con todos los componentes de su cuenta, incluidos datos, aplicaciones, archivos, etc. Un ataque de ticket dorado es el acceso sin restricciones que obtiene un atacante para amenazar su red. No hay límite para lo que puede hacer.
El ataque Golden Ticket puede ser muy destructivo. Un pirata informático puede usarlo para robar datos, deshabilitar sistemas o incluso piratear sistemas confidenciales. Es importante que esté al tanto del ataque del boleto dorado y tome medidas para protegerse de él.
¿Cómo funciona el ataque del billete dorado?

Active Directory (AD) es una iniciativa de Microsoft para administrar redes de dominio. Cuenta con un Kerberos Key Distribution Center (KDC), que es un protocolo de autenticación para verificar la legitimidad de los usuarios. El KDC protege AD mediante la creación y distribución de un Ticket de concesión de tickets (TGT) único solo para usuarios autorizados. Este ticket encriptado evita que los usuarios realicen actividades maliciosas en la red y limita su sesión de navegación a un tiempo específico, generalmente no más de 10 horas.
Cuando crea un dominio en AD, obtiene una cuenta KRBTGT automáticamente. El perpetrador de los ataques del boleto dorado compromete los datos de su cuenta para interactuar con el controlador de dominio AD de las siguientes maneras.
recopilación de información
El atacante comienza recopilando información sobre su cuenta, especialmente su nombre de dominio completo (FQDN), identificador de seguridad y hash de contraseña. Puede usar técnicas de phishing para recopilar sus datos o, mejor aún, infectar su dispositivo con malware y obtener esos detalles por sí mismo. Puede elegir un ataque de fuerza bruta en el proceso de recopilación de información.
fraude de boletos
El actor de amenazas puede ver sus datos de Active Directory cuando accede a su cuenta usando sus credenciales de inicio de sesión, pero no puede realizar las actividades en este momento. Necesita generar tickets legítimos para el controlador de dominio. El KDC encripta todos los tickets que genera con su hash de contraseña KRBTGT, por lo que un hacker tendría que hacer lo mismo robando el archivo NTDS.DIT, lanzando un ataque DCSync o aprovechando las vulnerabilidades en los endpoints.
Mantener el acceso a largo plazo
Dado que obtener el hash de la contraseña KRBTGT le da al hacker acceso ilimitado a su sistema, lo aprovecha al máximo. No tiene prisa por irse pero pasa desapercibido en segundo plano, poniendo en riesgo tus datos. Incluso puede hacerse pasar por usuarios con el acceso privilegiado más alto sin despertar sospechas. Verificar Ciberataques a la sanidad: cómo se producen y qué puedes hacer tú.
Maneras de prevenir un ataque de boleto dorado
Los ataques de boleto dorado se consideran entre los ataques cibernéticos más peligrosos debido a la libertad del hacker para realizar diversas actividades. Puede minimizar su ocurrencia con las siguientes medidas de ciberseguridad.
1. Mantenga sus credenciales de administrador privadas
Como la mayoría de los otros ataques, el ataque del boleto dorado se basa en la capacidad del delincuente para recuperar las credenciales confidenciales de la cuenta. Proteja los datos maestros limitando el número de personas que pueden acceder a ellos.
Las credenciales más valiosas se encuentran en las cuentas de usuario administrativo. Como administrador de red, debe restringir sus privilegios de acceso como mínimo. Su sistema está en mayor riesgo cuando más personas tienen acceso a los privilegios de administrador.
2. Identifique y resista los intentos de phishing

Restringir los derechos de administrador es una forma de evitar el robo de credenciales. Si bloquea esta ventana, el hacker recurrirá a otros métodos como Ataques de phishing. El phishing es más psicológico que técnico, por lo que debe estar mentalmente preparado de antemano para detectarlo.
llegar a conocerme Varios escenarios y técnicas de phishing. Lo que es más importante, tenga cuidado con los mensajes de extraños que buscan información de identificación personal sobre usted o su cuenta. Algunos delincuentes no le pedirán sus credenciales directamente, pero le enviarán correos electrónicos, enlaces o archivos adjuntos infectados. Si no puede garantizar algún contenido, no lo abra.
3. Asegure Active Directory con seguridad Zero Trust
La información crítica que los piratas informáticos necesitan para llevar a cabo ataques de boletos dorados se encuentra en sus directorios de Active Directory. Desafortunadamente, las vulnerabilidades en los endpoints pueden aparecer en cualquier momento y persistir antes de que las note. Pero la presencia de vulnerabilidades no necesariamente daña su sistema. Se vuelven maliciosos cuando los piratas informáticos los identifican y explotan.
No puede garantizar que los usuarios no participen en actividades que puedan poner en riesgo sus datos. Implemente seguridad de confianza cero para administrar los riesgos de seguridad de las personas que visitan su red, independientemente de sus privilegios o estado. Considere a todos una amenaza porque sus acciones podrían poner en riesgo sus datos. Verificar ¿Qué es la seguridad de conocimiento cero y por qué es importante hoy en día?
4. Cambie la contraseña de su cuenta KRBTGT regularmente
La contraseña de su cuenta KRBTGT es el boleto dorado del atacante a su red. Bloquear su contraseña crea una barrera entre ella y su cuenta. Supongamos que un delincuente ya ingresó a su sistema después de recuperar el hash de la contraseña. La duración predeterminada depende de la validez de la contraseña. Si lo cambia, no podrá funcionar.
Hay una tendencia a que usted no se dé cuenta del atacante del ticket dorado en su sistema. Acostúmbrese a cambiar su frase de contraseña con regularidad, incluso cuando no sospeche de un ataque. Esta sola acción revoca los privilegios de acceso de usuarios no autorizados que ya tienen acceso a su cuenta.
Microsoft recomienda específicamente a los usuarios que cambien las contraseñas de sus cuentas KRBTGT con regularidad para evitar que los delincuentes obtengan acceso no autorizado. Verificar Cómo acceder de forma segura a su enrutador Wi-Fi desde cualquier lugar.
5. Adopte el monitoreo de amenazas humanas
La búsqueda activa de amenazas en su sistema es una de las formas más efectivas de detectar y contener ataques de boleto dorado. Estos ataques no son invasivos y se ejecutan en segundo plano, por lo que es posible que no se dé cuenta de una infracción, ya que las cosas pueden parecer normales en la superficie.
El éxito de los ataques con el ticket dorado radica en la capacidad del delincuente de actuar como usuario autorizado, aprovechando su privilegio de acceso. Esto significa que los monitores automáticos de amenazas pueden no detectar sus actividades porque no son inusuales. Necesita habilidades de monitoreo de amenazas humanas para detectarlas. Esto se debe a que los humanos tienen un sexto sentido para identificar actividades sospechosas incluso cuando el intruso afirma ser una entidad legítima. Verificar ¿Qué es la Autenticación Desafío-Respuesta (CRAM) y por qué es importante?
Asegure los detalles confidenciales de las credenciales contra los ataques de boletos dorados
Los ciberdelincuentes no obtendrán acceso ilimitado a su cuenta en un ataque de boleto dorado sin vulnerabilidades de su parte. Siempre que surjan vulnerabilidades de seguridad inesperadas, puede implementar medidas para mitigarlas con anticipación.
Asegurar sus credenciales básicas, especialmente el hash de la contraseña de su cuenta KRBTGT, deja a los piratas informáticos con opciones muy limitadas para piratear su cuenta. Puede controlar su red de forma predeterminada. El atacante confía en su negligencia de seguridad para prosperar. No le des la oportunidad. Puedes ver ahora Consejos de seguridad basados en el comportamiento que debe seguir para mantenerse seguro en línea.










