Seguridad

Enfrentar nuevos riesgos

Cuando los Infente de Infente de Infentes roban identificadores de Active Directory, todo el equilibrio de la ciberseguridad vacila. Entre el ransomware, la explotación de los registros del robador y la focalización de las SSO, los cibercriminales redoblan el ingenio para cruzar las defensas tradicionales.

Los sistemas de defensa tradicionales evolucionan constantemente y obligan a los ciberdelincuentes a adaptar sus métodos. Sin embargo, queda constante: las identidades digitales constituyen los enlaces más vulnerables en los sistemas y, por lo tanto, son los objetivos privilegiados de los actores maliciosos. Entre sus herramientas favoritas, el malware de tipo InforeTealer se ha establecido como un vector formidable de ataque. Discreto y rápido, recopilan automáticamente información confidencial de posiciones infectadas (identificadores, cookies, sesiones activas), generando lo que se llama Registros de Stealer. Estos periódicos se intercambian, venden o explotan en ecosistemas cibercriminales altamente organizados.

La amenaza se vuelve particularmente perniciosa cuando afecta Active Directory (AD), el Servicio de Directorio Central de Microsoft, utilizado para gestionar el acceso a todos los recursos de una red comercial. Los cibercriminales se dirigen particularmente a estos identificadores porque abren la puerta a ataques devastadores, incluido el ransomware. ANSSI también identifica las malas prácticas de configuración de los directores de anuncios como un punto común de sistemas de información que han sufrido ataques por ransomware en 2024. Hoy en día, se estima que alrededor del 3 % de los registros de Stealer contienen identificadores de directorio activo, y más de 1.9 millones de ADFS (la versión federada de la versión de anuncios de anuncios utilizados para los cibercrimenales de los primeros cibercriminales continuos de los medios de nuevo.

Active Directory: vulnerabilidad sistémica

AD juega un papel central en la infraestructura de TI de las empresas en la medida en que controla la autenticación, la autorización y la gestión de las identidades. Cuando se ve comprometido, los atacantes pueden moverse lateralmente a la red, elevar sus privilegios e implementar silenciosamente ransomware. En 2024, más de 13,000 organizaciones vieron su sistema expuesto ADFS, con registros que también contienen SSO de tercera parte como JumpCloud, Okta o AWS.

Esta exposición no solo concierne a las grandes empresas: la naturaleza misma del activo directorio (interconectado y, a menudo, mal compartimentado) significa que cada identificador comprometido se convierte en una puerta de enlace potencial para los sistemas críticos. Por lo tanto, los ataques de hoy ya no requieren un compromiso masivo: es suficiente para una cuenta bien posicionada en la tabla de organización de una empresa para generar daños considerables.

Hacia una respuesta defensiva centrada en la identidad

Frente a esta creciente amenaza, las estrategias de defensa deben evolucionar. El enfoque reactivo que ha mostrado sus límites durante mucho tiempo, la adopción de un enfoque proactivo se vuelve esencial. Las herramientas automatizadas de monitoreo web oscuro y claro hoy permiten detectar la presencia de identificadores AD y SSO comprometidos antes de ser operados por cibercriminales. Al analizar los patrones temporales de publicación de estos registros, es posible resaltar los picos estacionales (en este caso, junio/julio en Europa y América del Norte). Por lo tanto, se requiere una mayor vigilancia en ciertos períodos.

Además, varias buenas prácticas son esenciales:

* Limite el almacenamiento de credenciales locales en publicaciones personales o pequeñas protegidas (BYOD),
* Implementar un MFA robusto, junto con una buena gestión de sesiones (TTL Short),
* Fortalecer la integridad de los puntos finales, al detectar el comportamiento anormal posterior a la autorización,
* Y, sobre todo, capacite a los usuarios para reconocer los riesgos vinculados a las grietas de software, las aplicaciones malvertidas o pirateadas, las principales puertas de entrada de InfoTentes.

Una lenta conciencia

A pesar de las señales de alerta, muchos equipos de seguridad continúan subestimando el alcance de la exposición a los infantes de infantes. Sin embargo, este software no se contenta con robar contraseñas, revelan una buena imagen de la vida diaria digital de los empleados: navegación histórica, preferencias personales, combinaciones de identificadores, incluso respuestas a preguntas de seguridad.

El compromiso de un identificador ADFS ya es preocupante. Pero cuando los registros de robador revelan la identidad completa de un tomador de decisiones estratégico, incluso un miembro de la gerencia, el riesgo excede con creces el perímetro técnico. El fortalecimiento de los sistemas de seguridad empuja a los atacantes a recurrir a enfoques más específicos y personalizados, basados en el robo de identidad y la explotación de datos exfiltrados. La lucha contra el ransomware y las intrusiones irá cada vez más a través de la ciberseguridad centrada en los humanos y, por lo tanto, en la protección de las identidades.
____________________________

Par Estelle Ruyellaninvestigador en inteligencia de amenazas cibernéticas, en Eric ClayDirector de marketing, Chez Flare.io

Leer también:

Solo el 1.5% de las palabras son lo suficientemente fuertes como para soportar ataques

Enfrentando un ataque de ransomware: ¡Proteja su organización sin ceder!

La autenticación multifactorial sigue siendo muy poco activada en los negocios …

Asociados Tenable con IBM Security X-Force Red para monitorear Active Directory

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *