Startups e negócios

Active Directory tem 17 rotas de ataque — seis governos atualizam a defesa

|Autor: Equipe editorial da QUASA|5 min de leitura| 1
Active Directory tem 17 rotas de ataque — seis governos atualizam a defesa

Em 16 de setembro de 2026, seis órgãos de cinco governos atualizaram a orientação conjunta para detectar e mitigar comprometimentos do Microsoft Active Directory. A publicação do NCSC da Nova Zelândia confirma que o documento abrange AD DS, AD CS e AD FS e foi produzido com agências da Austrália, dos Estados Unidos, do Canadá e do Reino Unido.

A contagem exige uma ressalva: a orientação técnica atualizada em 15 de setembro declara cobrir 17 técnicas e identifica seis órgãos autores, mas dois deles — CISA e NSA — pertencem ao governo dos Estados Unidos. Portanto, a participação confirmada é de seis órgãos governamentais de cinco países, não de seis governos.

O documento diz 17, mas a lista atual reúne 18 nomes

A divergência numérica está nas próprias páginas oficiais. A introdução técnica mantém a fórmula “17 técnicas comuns”, enquanto a relação publicada pelo Centro Canadense de Segurança Cibernética enumera 18 itens, de Kerberoasting a Shadow Credentials. A explicação aparente é que Shadow Credentials entrou como nova seção sem que a contagem da introdução fosse ajustada; isso é uma inferência a partir das duas versões, não uma justificativa apresentada pelos autores.

Mais importante que a diferença entre 17 e 18 é o encadeamento descrito. As técnicas permitem obter credenciais, elevar privilégios, deslocar-se entre sistemas e estabelecer persistência. Algumas abusam de funções legítimas do diretório e podem produzir eventos parecidos com a atividade normal, o que reduz o valor de tratar cada nome como uma vulnerabilidade isolada.

Primeiro, interromper os caminhos até o Tier 0

A prioridade expressa na orientação é proteger o acesso privilegiado. Controladores de domínio, contas Domain Admins e Enterprise Admins, KRBTGT, servidores AD FS, autoridades certificadoras raiz, backups e Microsoft Entra Connect pertencem à camada de maior impacto. Uma credencial administrativa usada em um sistema de nível inferior pode abrir um caminho até todo o domínio.

A primeira fila de correções deve separar contas administrativas das contas cotidianas, reduzir os integrantes de grupos privilegiados e impedir que credenciais de Tier 0 sejam expostas em estações menos confiáveis. Também deve limitar a administração a estações e servidores de salto protegidos. Essa base reduz o alcance de Kerberoasting, DCSync, Golden Ticket, Golden SAML e ataques ao Entra Connect; corrigir cada técnica antes de fechar esses caminhos inverteria a dependência.

Contas de serviço configuradas com SPN merecem revisão logo depois. A orientação recomenda gMSAs quando compatíveis, senhas longas e gerenciadas nos demais casos e privilégio mínimo. Para AS-REP Roasting, a defesa central é exigir pré-autenticação Kerberos; exceções legadas precisam permanecer sem privilégios elevados e sob monitoramento.

Depois, reduzir a superfície dos controladores e dos protocolos legados

Controladores de domínio devem executar apenas funções necessárias ao AD DS. Remover serviços não relacionados, desativar o Print Spooler nesses servidores, restringir portas e origens administrativas e proteger backups com o mesmo rigor aplicado aos controladores diminuem oportunidades de coerção, movimentação lateral e extração de segredos.

A redução de protocolos legados vem na mesma etapa, mas requer inventário para evitar interrupções. O documento orienta desativar NTLM quando possível; onde ainda houver dependência, recomenda LDAP channel binding, Extended Protection for Authentication e assinatura SMB. Contas sem pré-autenticação Kerberos, armazenamento reversível de senhas e aplicações que dependem de RC4 devem entrar em um plano de retirada com responsáveis e prazo.

Outra correção de baixo alcance técnico é impedir que usuários comuns adicionem computadores ao domínio quando isso não for necessário, ajustando MS-DS-MachineAccountQuota para zero. Relações de confiança também não devem ser tratadas como fronteiras de segurança: se um controlador for comprometido, o atacante pode explorar o objeto de domínio confiável para atravessar uma relação unidirecional.

Certificados e credenciais ocultas formam a camada de persistência

AD CS exige uma trilha própria porque certificados podem permitir autenticação duradoura sem depender da senha atual. A revisão deve cobrir permissões de inscrição, modelos de certificado, autoridades certificadoras, acesso às chaves privadas e emissão com Subject Alternative Name fornecido pelo solicitante. Servidores de certificação, AD FS e Entra Connect devem receber tratamento de Tier 0.

A seção de Shadow Credentials concentra a principal novidade da atualização. A técnica altera o atributo msDS-KeyCredentialLink de usuários ou computadores para acrescentar uma credencial de chave e autenticar como o objeto alvo. Trocar a senha não remove essa chave, por isso a mitigação depende de restringir quem pode modificar o atributo, revisar permissões delegadas e procurar credenciais que não correspondam a um fluxo autorizado de autenticação sem senha.

Telemetria e recuperação fecham a sequência

As correções precisam ser acompanhadas por registros centralizados de controladores de domínio, AD CS, AD FS e Entra Connect. Entre os sinais destacados estão solicitações Kerberos anormais, mudanças em objetos do diretório, alterações em modelos de certificado, limpeza de logs e modificações em msDS-KeyCredentialLink. Para Shadow Credentials, o evento 5136 ganha contexto quando registra esse atributo e um serviço não autorizado como responsável pela mudança.

Objetos canário podem acrescentar um alerta de alta confiança para enumeração do diretório: uma tentativa de leitura de um objeto preparado e normalmente inacessado gera um evento específico. A limitação é clara: um invasor que consulte somente poucos alvos pode não tocar o canário. A técnica complementa, mas não substitui, a correlação de eventos.

A última dependência é a recuperação. Backups de controladores e serviços de identidade precisam estar protegidos contra o mesmo conjunto de administradores que opera o ambiente, e os procedimentos de restauração devem incluir credenciais, relações de confiança e KRBTGT. A orientação conjunta já está publicada, mas permanece sem correção pública para suas duas inconsistências editoriais: ela chama o conjunto de 17 técnicas, embora a lista atual tenha 18, e reúne seis órgãos de apenas cinco governos.

Leia também:

Compartilhar:

Assine nossa newsletter

Receba as últimas notícias sobre Web3, IA e cripto diretamente no seu e-mail.

0