به گزارش آی سی تی نیوز،در معماری‌های مبتنی بر Microsoft Active Directory، پروتکل Kerberos به عنوان ستون فقرات احراز هویت شناخته می‌شود. اما در دل این پروتکل، یک نقطه آسیب‌پذیری استراتژیک وجود دارد که مهاجمان از آن به عنوان «بلیت طلایی» (Golden Ticket) یاد می‌کنند.

ماهیت تهدید:

این حمله زمانی رخ می‌دهد که مهاجم به هش پسورد حساب کاربری KRBTGT (حساب سرویس Key Distribution Center) دسترسی پیدا می‌کند. این حساب، مسئول رمزنگاری و امضای تمامی بلیت‌های صادر شده در دامنه است. با دسترسی به این کلیدِ اصلی، مهاجم از محدودیت‌های سیستم احراز هویت عبور کرده و قادر خواهد بود:

  • هویت‌های جعلی (Impersonation) با هر سطح دسترسی بسازد.
  • تداوم حضور (Persistence) در شبکه را تضمین کند، حتی اگر رمز عبور تمام کاربران تغییر کند.
  • به صورت نامحدود و بدون نیاز به لاگین‌های متوالی، به منابع حساس سازمان دسترسی داشته باشد.

پیام مدیریتی:

حمله Golden Ticket صرفاً یک نفوذ ساده نیست؛ بلکه یک شکست تمام‌عیار در زنجیره اعتماد شبکه است. برخلاف نفوذهای معمولی که با تغییر پسورد کاربر رفع می‌شوند، نفوذ از طریق بلیت طلایی، کنترل کامل “Domain Controller” را به مهاجم می‌سپارد. پایش مداوم لاگ‌های امنیتی، محدود کردن دسترسی‌های Domain Admin و استفاده از راهکارهای Tiered Administration، از الزامات پیشگیری در برابر این فاجعه امنیتی است.