Seguridad

qué lo causa y cómo evitarlo

La escalada de privilegios es una de las técnicas más comunes que utilizan los atacantes cibernéticos para romper las defensas, penetrar en los sistemas y filtrar datos confidenciales. Pero, ¿qué promueve esta elevación y cómo evitarla?

La elevación de privilegios ocurre cuando un usuario con acceso restringido a los sistemas informáticos amplía el ámbito y el alcance de sus permisos. En muchos casos, esta extensión de privilegios es útil, justificada y limitada en el tiempo. Sin embargo, la elevación de privilegios es una de las técnicas más comunes que utilizan los piratas informáticos para filtrar datos confidenciales. No es raro que estos logren subir los privilegios de la cuenta estándar de un usuario o una aplicación para subirla al nivel de administrador o raízo incluso para obtener acceso completo al sistema.

La elevación de privilegios puede ser vertical u horizontal. Cuando un ciberatacante logra piratear una cuenta de usuario con derechos de acceso limitados en un sistema y busca aumentar sus privilegios utilizando la misma cuenta, se denomina elevación vertical. La elevación horizontal de privilegios es el caso más frecuente. Consiste en que un pirata accede a otra cuenta gozando de derechos superiores a los de la cuenta que le ha servido para entrar en la red. Entonces puede moverse libremente sin correr el riesgo de ser visto.

Cuentas privilegiadas que son esenciales pero vulnerables

Las cuentas privilegiadas juegan un papel central en cualquier negocio porque permiten a los usuarios tomar decisiones comerciales cruciales.

Pueden cambiar la configuración del sistema y del software, implementar software, crear y modificar cuentas, instalar parches de seguridad y, por supuesto, acceder a datos confidenciales, entre otras acciones.

Los ciberdelincuentes generalmente usan técnicas probadas para atacar cuentas privilegiadas y elevar sus derechos de acceso paso a paso. Comienzan tratando de recopilar la mayor cantidad de inteligencia posible sobre un entorno de TI y explorando los sistemas en busca de una ruta de ataque furtiva que no atraiga inmediatamente la atención de los equipos de seguridad. Por ejemplo, están particularmente interesados ​​en cuentas privilegiadas no administradas y no supervisadas. Una vez que obtienen acceso, los piratas suelen progresar más rápido de lo esperado. Esto también se debe a la presencia de varios fallos de seguridad y vulnerabilidades que juegan a su favor:

  • Exceso de privilegios de algunos usuarios : si los derechos de los colaboradores no se restringen de acuerdo con el principio de privilegio mínimo, puede resultar rápidamente que los usuarios comunes se encuentren con derechos de administrador local en su estación de trabajo personal. Los ciberatacantes lo utilizan para extender sus derechos de acceso a todo el dominio utilizando herramientas como Mimikatz y modificar la configuración del sistema operativo.
  • Rutas de servicio no enumeradas : Si bien el riesgo es bien conocido, los servicios con rutas no enumeradas siguen siendo sorprendentemente comunes. Combinados con permisos de carpeta insuficientes, estos permiten que un atacante coloque un archivo ejecutable en una carpeta principal donde Windows primero busca programas para ejecutar.
  • Permisos de servicio no seguros : ejecución de un servicio con privilegios de SISTEMA, mientras que el usuario (legítimo o no) está autorizado a modificar la ruta compartimiento del ejecutable, puede crear un cáscara inversa. Los hackers pueden así establecer puertos de comunicación entre su ordenador y el de su víctima.
  • Permisos de acceso de registro bajos : si un ciberatacante es capaz de modificar la configuración de un servicio en el registro, como en el ejemplo anterior, puede cambiar allí la ruta de acceso para ejecutar el archivo binario de su elección. Entonces es posible para él crear un caparazón inverso o aumentar los derechos de acceso al sistema.
  • Aplicaciones inseguras en la GUI : Una vulnerabilidad reciente en el software de Razer permitió a un usuario elevar sus privilegios al nivel de un administrador de Windows 10 simplemente conectando un mouse. Una vez que se conectó el mouse, una actualización de Windows comenzó a descargar el instalador de Razer con derechos de SISTEMA. Entonces fue posible abrir una ventana avanzada de PowerShell en Explorer.

Frenar la escalada de privilegios por parte de los atacantes cibernéticos

Cuando se trata de escalada de privilegios, a los ciberdelincuentes les gusta mostrar su creatividad y perseverancia. Sería ingenuo pensar que solo monitorear las vulnerabilidades comunes y las estrategias de ataque es suficiente para evitar la escalada de privilegios. No obstante, los equipos de seguridad deben accionar todos los frenos susceptibles de dificultar esta manipulación. Es fundamental fortalecer sus sistemas lo mejor que pueda, para obligar a los atacantes cibernéticos a usar técnicas menos «sigilosas» para detectar señales de alerta de escalada de privilegios antes de que ocurra un desastre. Los siguientes cinco métodos han demostrado ser exitosos para este propósito:

  1. Utilice una solución de administración de acceso privilegiado (PAM) para toda la empresa y relegue las contraseñas a un segundo plano

Si las contraseñas se transfieren a una bóveda virtual, los ciberatacantes no podrán descubrirlas fácilmente durante la fase de enumeración. Una solución PAM robusta evita que las contraseñas permanezcan visibles en la estación de trabajo o se guarden en navegadores no seguros. También garantiza que todos los servicios estén asociados a una cuenta con controles de seguridad adecuados, incluidas contraseñas complejas que se renuevan periódicamente.

  1. Revocar los derechos de administrador local y hacer cumplir el principio de privilegio mínimo

Zero Trust es lo último en seguridad, uno de cuyos pilares es el paso a privilegios no persistentes con la aplicación del principio de privilegio mínimo. De acuerdo con este principio, cada usuario o cuenta solo debe tener los derechos que sean suficientes para realizar las tareas que se le asignan. Esto elimina los derechos de administrador innecesarios y los puntos de ataque comunes para la escalada de privilegios (servicios, registro y directorios inseguros).

  1. Generalizar la autenticación multifactor (MFA)

Las contraseñas son el objetivo de ataque número uno, por lo que nunca deben ser el único método de autenticación para sistemas, aplicaciones o permisos críticos. Más bien, deben ir acompañados de controles de seguridad adicionales (autenticación multifactor, flujos de trabajo de acceso, permisos) para que solo los usuarios autorizados puedan explotar estos privilegios, incluso si un atacante cibernético ha pirateado una contraseña. La autenticación multifactor debe ser necesaria no solo para iniciar sesión en el sistema, sino también para la elevación horizontal o vertical de privilegios.

  1. Aplicaciones de control

Debe restringirse la capacidad de ejecutar aplicaciones y scripts que pueden utilizarse para aprovechar los privilegios. Esto se hace a través de listas especiales de permiso o denegación, que determinan qué aplicaciones ejecutar y cuáles bloquear o someter a controles adicionales.

  1. Revisar y registrar todo el uso de acceso

El monitoreo continuo de las sesiones privilegiadas es esencial para detectar abusos y actividades sospechosas de manera temprana. Con este fin, se deben establecer alertas para que los incidentes sospechosos puedan investigarse de inmediato. Si se prueba una elevación de privilegios, los equipos de TI podrán responder al incidente e identificar el origen del ataque para evitar que vuelva a ocurrir.

Las cuentas privilegiadas las convierten en objetivos principales para los atacantes que compiten creativamente para explotar sus vulnerabilidades. Por eso es fundamental que las empresas adopten medidas para protegerse. La aplicación del principio de privilegio mínimo para la administración de acceso es la mejor manera para que las organizaciones reduzcan el riesgo de piratería. Este principio requiere, en particular, un estrecho control y restricción de las autorizaciones.
___________________

Par Yves WattelVicepresidente Sur de Europa chez contornos

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *