Οι οργανισμοί συνήθως εφαρμόζουν πολυπαραγοντική αυθεντικοποίηση (MFA) και υποθέτουν ότι οι κλεμμένοι κωδικοί πρόσβασης δεν είναι πλέον αρκετοί για την πρόσβαση σε συστήματα. Σε περιβάλλοντα Windows, αυτή η υπόθεση συχνά είναι λανθασμένη. Οι επιτιθέμενοι εξακολουθούν να παραβιάζουν δίκτυα καθημερινά χρησιμοποιώντας έγκυρα διαπιστευτήρια. Το πρόβλημα δεν είναι το ίδιο το MFA, αλλά η κάλυψη.
Δείτε επίσης: Ψεύτικο site Google Security κλέβει κωδικούς MFA

Επιβαλλόμενο μέσω ενός παρόχου ταυτότητας (IdP) όπως το Microsoft Entra ID, το Okta ή το Google Workspace, το MFA λειτουργεί καλά για εφαρμογές cloud και ομοσπονδιακές συνδέσεις. Ωστόσο, πολλές συνδέσεις Windows βασίζονται αποκλειστικά σε διαδρομές αυθεντικοποίησης Active Directory (AD) που ποτέ δεν ενεργοποιούν προτροπές MFA. Για να μειωθεί η παραβίαση βάσει διαπιστευτηρίων, οι ομάδες ασφαλείας πρέπει να κατανοήσουν πού συμβαίνει η αυθεντικοποίηση Windows εκτός της στοίβας ταυτότητάς τους.
Επτά διαδρομές αυθεντικοποίησης Windows που χρησιμοποιούν οι επιτιθέμενοι
1. Διαδραστική σύνδεση Windows (τοπική ή συνδεδεμένη με τομέα). Όταν ένας χρήστης συνδέεται απευθείας σε έναν υπολογιστή ή διακομιστή Windows, η αυθεντικοποίηση συνήθως διαχειρίζεται από το AD (μέσω Kerberos ή NTLM), όχι από έναν cloud IdP. Σε υβριδικά περιβάλλοντα, ακόμα και αν το Entra ID επιβάλλει MFA για εφαρμογές cloud, οι παραδοσιακές συνδέσεις Windows σε συστήματα συνδεδεμένα με τομέα επικυρώνονται από τοπικούς ελεγκτές τομέα. Εκτός αν εφαρμοστεί το Windows Hello for Business, έξυπνες κάρτες ή άλλος ενσωματωμένος μηχανισμός MFA, δεν υπάρχει επιπλέον παράγοντας σε αυτή τη ροή.
Αν ένας επιτιθέμενος αποκτήσει τον κωδικό πρόσβασης ενός χρήστη (ή το NTLM hash), μπορεί να αυθεντικοποιηθεί σε ένα μηχάνημα συνδεδεμένο με τομέα χωρίς να ενεργοποιήσει τις πολιτικές MFA που προστατεύουν τις εφαρμογές λογισμικού ως υπηρεσία ή την ομοσπονδιακή ενιαία σύνδεση. Από την προοπτική του ελεγκτή τομέα, αυτό είναι ένα τυπικό αίτημα αυθεντικοποίησης.
2. Άμεση πρόσβαση RDP που παρακάμπτει την υπό όρους πρόσβαση. Το RDP είναι μία από τις πιο στοχευμένες μεθόδους πρόσβασης σε περιβάλλοντα Windows. Ακόμα και όταν το RDP δεν εκτίθεται στο διαδίκτυο, οι επιτιθέμενοι συχνά το φτάνουν μέσω πλευρικής κίνησης μετά από αρχική παραβίαση. Μια άμεση συνεδρία RDP σε έναν διακομιστή δεν περνά αυτόματα από ελέγχους MFA που βασίζονται στο cloud, πράγμα που σημαίνει ότι η σύνδεση μπορεί να βασίζεται αποκλειστικά στο υποκείμενο διαπιστευτήριο AD.
Δείτε ακόμα: Starkiller: Νέο phishing kit παρακάμπτει το MFA

3. Αυθεντικοποίηση NTLM. Το NTLM είναι ένα πρωτόκολλο αυθεντικοποίησης παλαιάς τεχνολογίας που, παρά το γεγονός ότι έχει καταργηθεί υπέρ του πιο ασφαλούς πρωτοκόλλου Kerberos, εξακολουθεί να υπάρχει για λόγους συμβατότητας. Είναι επίσης ένας κοινός τρόπος επίθεσης επειδή υποστηρίζει τεχνικές όπως το pass-the-hash. Σε επιθέσεις pass-the-hash, ο επιτιθέμενος δεν χρειάζεται τον απλό κωδικό πρόσβασης.
Αντίθετα, χρησιμοποιεί το NTLM hash για να αυθεντικοποιηθεί. Η MFA δεν βοηθά αν το σύστημα αποδέχεται το hash ως απόδειξη ταυτότητας. Το NTLM μπορεί επίσης να εμφανιστεί σε εσωτερικές ροές αυθεντικοποίησης που οι οργανισμοί μπορεί να μην παρακολουθούν ενεργά. Μόνο ένα περιστατικό ή ένας έλεγχος θα το φέρει στην επιφάνεια στις ομάδες ασφαλείας.
4. Κατάχρηση εισιτηρίων Kerberos. Το Kerberos είναι το κύριο πρωτόκολλο αυθεντικοποίησης για το AD. Αντί να κλέβουν κωδικούς πρόσβασης άμεσα, οι επιτιθέμενοι κλέβουν εισιτήρια Kerberos από τη μνήμη ή δημιουργούν πλαστά εισιτήρια μετά την παραβίαση προνομιούχων λογαριασμών. Αυτό επιτρέπει τεχνικές που επιτρέπουν μακροπρόθεσμη πρόσβαση και πλευρική κίνηση και επίσης μειώνουν την ανάγκη για επαναλαμβανόμενες συνδέσεις, γεγονός που μειώνει την πιθανότητα ανίχνευσης.
Αυτές οι επιθέσεις μπορούν να παραμείνουν ακόμα και μετά την επαναφορά κωδικών πρόσβασης αν η υποκείμενη παραβίαση δεν αντιμετωπιστεί πλήρως.
Δείτε επίσης: Το MFA είναι υποχρεωτικό για συνδέσεις στο Microsoft 365 admin center

5. Τοπικοί λογαριασμοί διαχειριστή και επαναχρησιμοποίηση διαπιστευτηρίων. Οι οργανισμοί εξακολουθούν να βασίζονται σε τοπικούς λογαριασμούς διαχειριστή για εργασίες υποστήριξης και ανάκτηση συστήματος. Αν οι τοπικοί κωδικοί διαχειριστή επαναχρησιμοποιούνται σε διάφορα σημεία, οι επιτιθέμενοι μπορούν να κλιμακώσουν μία παραβίαση σε ευρεία πρόσβαση. Οι τοπικοί λογαριασμοί διαχειριστή συνήθως αυθεντικοποιούνται απευθείας στο σημείο, παρακάμπτοντας εντελώς τους ελέγχους MFA.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
