AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

**Certighost: Nueva Vulnerabilidad Permite a Usuarios de Bajo Privilegio Comprometer Controladores de Dominio**

### 1. Introducción

El 24 de julio de 2024, los investigadores de seguridad H0j3n y Aniq Fakhrul publicaron un exploit funcional que ha sacudido a la comunidad de ciberseguridad centrada en entornos Microsoft Active Directory. La vulnerabilidad, bautizada como “Certighost”, permite que un usuario autenticado con privilegios bajos sea capaz de obtener un certificado digital en nombre de un controlador de dominio (Domain Controller, DC), logrando así autenticarse como dicha máquina. Este escenario abre la puerta a la obtención del secreto krbtgt mediante técnicas de DCSync, lo que supone la toma de control total del dominio afectado.

### 2. Contexto del Incidente o Vulnerabilidad

Active Directory (AD) es el sistema de gestión de identidades y acceso más extendido en grandes organizaciones y gobiernos a nivel mundial. La emisión de certificados en AD suele gestionarse mediante la Infraestructura de Clave Pública de Microsoft (Active Directory Certificate Services, AD CS), un componente crítico para la autenticación de usuarios y servicios. Sin embargo, la configuración por defecto y ciertos permisos heredados pueden dejar expuestos a los controladores de dominio a ataques avanzados que explotan la confianza implícita en los certificados emitidos internamente.

Certighost se suma a una serie de ataques recientes que abusan de la emisión de certificados en entornos AD, recordando a vulnerabilidades previas como PetitPotam o las técnicas descritas en el ataque “ESC8” en el whitepaper de SpecterOps.

### 3. Detalles Técnicos

**Identificador y Descripción**
Actualmente, la vulnerabilidad se encuentra en proceso de asignación de un CVE oficial, pero es ampliamente referenciada como “Certighost”. El exploit permite a un usuario autenticado pero de bajo privilegio solicitar y obtener un certificado asociado a la identidad de un controlador de dominio, aprovechando plantillas de certificados mal configuradas o con controles de acceso demasiado permisivos.

**Vectores de ataque y TTPs**
El vector principal reside en la exposición de plantillas de certificados que permiten la autenticación basada en certificados (SmartcardLogon, Certificate Authentication) y no restringen adecuadamente los permisos de inscripción. El atacante, valiéndose de herramientas como Certify o el propio exploit publicado, solicita un certificado en nombre del DC, obteniendo así credenciales válidas para Kerberos.

– **MITRE ATT&CK**:
– T1558 (Steal or Forge Kerberos Tickets)
– T1110.003 (Kerberos Golden Ticket)
– T1003.006 (DCSync)
– T1550.004 (Abuse Elevation Control Mechanism: Web Session Cookie)

**Indicadores de Compromiso (IoC)**
– Solicitudes inusuales de certificados para cuentas de DC desde cuentas de bajo privilegio.
– Eventos de emisión de certificados en plantillas de autenticación.
– Actividad DCSync proveniente de cuentas no privilegiadas.

**Herramientas utilizadas**
El exploit publicado es funcional y se ha demostrado su eficacia en laboratorios usando frameworks como Certify, Rubeus y Mimikatz en conjunción con scripts personalizados. No se descarta integración inminente en frameworks como Metasploit y Cobalt Strike.

### 4. Impacto y Riesgos

El riesgo es crítico: un atacante con acceso limitado a un dominio puede escalar privilegios hasta obtener control total. Al generar un certificado para el DC, puede autenticarse como dicha máquina y realizar operaciones de replicación de directorio (DCSync), extrayendo el hash krbtgt. Esto permite, entre otros, la creación de tickets Kerberos Golden Ticket y persistencia indefinida en el dominio.

Se estima que más del 60% de las organizaciones grandes mantienen plantillas de certificados vulnerables, según estudios recientes de SpecterOps. El coste promedio de una brecha de estas características puede superar los 4 millones de dólares (IBM, 2023) y conlleva consecuencias legales bajo GDPR y la nueva directiva NIS2.

### 5. Medidas de Mitigación y Recomendaciones

– **Revisión de plantillas de certificados**: Auditar las plantillas habilitadas en AD CS, limitando la inscripción solo a cuentas y grupos necesarios.
– **Restricción de permisos**: Eliminar el permiso “Enroll” a usuarios de bajo privilegio sobre plantillas críticas (SmartcardLogon, Machine, DomainController).
– **Supervisión de solicitudes de certificados**: Implementar alertas SIEM sobre actividades sospechosas de inscripción de certificados.
– **Segmentación y hardening de AD CS**: Limitar el acceso a los servidores de certificados y reforzar la seguridad de los controladores de dominio.
– **Actualización y parches**: Aplicar parches de seguridad en cuanto estén disponibles y seguir las recomendaciones oficiales de Microsoft.

### 6. Opinión de Expertos

Expertos de la comunidad señalan que Certighost refleja una tendencia preocupante: el abuso de la infraestructura de autenticación como vector de persistencia y escalada de privilegios. “El control sobre los certificados equivale al control sobre las llaves del reino en Active Directory”, afirma Will Schroeder, coautor de Certify y especialista en ataques a AD CS. Desde la perspectiva de los analistas SOC, la detección temprana es compleja, por lo que la prevención mediante una correcta configuración es crucial.

### 7. Implicaciones para Empresas y Usuarios

Para los responsables de seguridad (CISO), administradores de sistemas y equipos de respuesta a incidentes, Certighost obliga a revisar urgentemente la configuración de su infraestructura de certificados. La explotación exitosa puede derivar en pérdida completa de integridad, confidencialidad y disponibilidad del directorio, así como sanciones regulatorias bajo GDPR o NIS2 por fuga de datos.

### 8. Conclusiones

Certighost representa una amenaza crítica y real para cualquier organización que utilice Active Directory y AD CS con configuraciones por defecto o poco restrictivas. La explotación por parte de usuarios de bajo privilegio para comprometer todo el dominio exige una respuesta inmediata basada en auditoría, revisión de permisos y adopción de controles defensivos avanzados. La vigilancia proactiva y la educación de los equipos técnicos serán clave para evitar incidentes de gravedad en los próximos meses.

(Fuente: feeds.feedburner.com)