به گزارش آی سی تی نیوز،در معماریهای مبتنی بر Microsoft Active Directory، پروتکل Kerberos به عنوان ستون فقرات احراز هویت شناخته میشود. اما در دل این پروتکل، یک نقطه آسیبپذیری استراتژیک وجود دارد که مهاجمان از آن به عنوان «بلیت طلایی» (Golden Ticket) یاد میکنند.
ماهیت تهدید:
این حمله زمانی رخ میدهد که مهاجم به هش پسورد حساب کاربری KRBTGT (حساب سرویس Key Distribution Center) دسترسی پیدا میکند. این حساب، مسئول رمزنگاری و امضای تمامی بلیتهای صادر شده در دامنه است. با دسترسی به این کلیدِ اصلی، مهاجم از محدودیتهای سیستم احراز هویت عبور کرده و قادر خواهد بود:
- هویتهای جعلی (Impersonation) با هر سطح دسترسی بسازد.
- تداوم حضور (Persistence) در شبکه را تضمین کند، حتی اگر رمز عبور تمام کاربران تغییر کند.
- به صورت نامحدود و بدون نیاز به لاگینهای متوالی، به منابع حساس سازمان دسترسی داشته باشد.
پیام مدیریتی:
حمله Golden Ticket صرفاً یک نفوذ ساده نیست؛ بلکه یک شکست تمامعیار در زنجیره اعتماد شبکه است. برخلاف نفوذهای معمولی که با تغییر پسورد کاربر رفع میشوند، نفوذ از طریق بلیت طلایی، کنترل کامل “Domain Controller” را به مهاجم میسپارد. پایش مداوم لاگهای امنیتی، محدود کردن دسترسیهای Domain Admin و استفاده از راهکارهای Tiered Administration، از الزامات پیشگیری در برابر این فاجعه امنیتی است.