Cuentas de servicio: de medida de seguridad a punto de apoyo silencioso

Silverfort Imagen
Captura de pantalla 2025-07-31 en 14.25.34

El mecanismo de rotación de contraseñas integrado de Microsoft está diseñado para proteger las identidades no humanas (NHI) locales, como las cuentas de máquina en Active Directory (AD). A primera vista, parece una defensa sólida: automatizada, programada y estructurada para minimizar los riesgos de seguridad. Sin embargo, esta protección puede ser vulnerada, lo que permite a los atacantes establecer una posición estable.

Un adversario puede manipular el proceso de rotación en todo un entorno o en una cuenta de máquina específica mediante un ataque Man-in-the-Middle (MITM). Los atacantes también pueden eludir el proceso por completo al comprometer las contraseñas de las cuentas de máquina y cambiarlas directamente, secuestrando así el mecanismo de rotación sin interferir con el tráfico de red.

Al manipular la sincronización horaria o modificar directamente las contraseñas, los atacantes pueden interrumpir o tomar el control del proceso de rotación de contraseñasLa manipulación del tiempo impide las rotaciones programadas, mientras que la modificación directa otorga control sobre cuentas específicas, lo que permite la persistencia a largo plazo y evade la detección.

Controles de seguridad de los NHI locales

Cuentas de servicio Son identidades no humanas que se utilizan para ejecutar aplicaciones, servicios y tareas automatizadas en un entorno de AD local. Estas cuentas suelen usar contraseñas estáticas que nunca cambian, lo que supone importantes riesgos de seguridad. Una vez comprometidas, los atacantes pueden usar estas credenciales para:

  • Robo & Movimiento lateral:Utilizar los privilegios de la cuenta para moverse lateralmente.
  • Escalada de privilegios:Obtener acceso administrativo a través de privilegios elevados.
  • Persistencia a largo plazo:Mantener el acceso sin detección ni caducidad.

Para mitigar estos riesgos, la rotación de contraseñas garantiza que las credenciales de la cuenta cambien periódicamente. Existen dos tipos principales de cuentas que implementan la rotación de contraseñas:

  • Cuentas de máquina:Representan computadoras unidas al dominio; los cambios de contraseña son administrados por el sistema operativo local.
  • Cuentas de servicio administradas (MSA):Diseñado para servicios y aplicaciones; la rotación de contraseñas es impuesta por el controlador de dominio (DC).

Tipo de cuentaPropósito¿Quién gestiona la rotación?
Cuentas de máquinaMódulo autenticación dentro del dominioSistema operativo local
MSA independientesAutenticación de aplicaciones de un solo servidorControlador de dominio (DC)
Áreas de medición geográfica (MSA) grupales (gMSA)Compartido entre varias máquinasControlador de dominio (DC)
MSA delegadasAmpliación de gMSAs con control administrativo delegadoControlador de dominio (DC)

Comprender estas diferencias es fundamental, ya que los atacantes explotan los mecanismos de rotación de forma distinta según el tipo de cuenta. Por ejemplo, las cuentas de máquina pueden ser pirateadas mediante métodos RPC como MS-SAMR, mientras que las MSA requieren la manipulación del proceso de rotación del controlador de dominio.

Vector de ataque 1: Deshabilitar la rotación de contraseñas de cuentas de la máquina

In Active DirectoryLa rotación de contraseñas de cuentas de equipo es responsabilidad del sistema cliente, generalmente un host Windows unido a un dominio. El sistema operativo local rota automáticamente la contraseña de su cuenta de equipo cada 30 días de forma predeterminada. Para ello, se comunica remotamente con el controlador de dominio (DC) mediante el protocolo remoto del administrador de cuentas de seguridad (MS-SAMR) mediante RPC.

Este protocolo proporciona un conjunto de operaciones administrativas para gestionar cuentas de usuarios y computadoras en Active DirectoryUna de las funciones clave que utiliza el cliente para realizar actualizaciones de contraseña remotas es hSamrUnicodeChangePasswordUser2, que permite al cliente autenticado cambiar la contraseña asociada a su cuenta de máquina en el directorio.

Rotación de contraseñas de cuentas de la máquina

Mecánica del ataque

Sin embargo, este mecanismo puede ser pirateado. Una vez que un atacante obtiene acceso a la cuenta de la máquina, puede usar MS-SAMR e invocar específicamente hSamrUnicodeChangePasswordUser2 para modificar directamente la contraseña de la cuenta. Active DirectorySin notificar ni involucrar al cliente original. Esto interrumpe la sincronización entre la máquina unida al dominio y el controlador de dominio, lo que genera una relación de confianza unilateral donde el atacante controla las credenciales y el host legítimo queda bloqueado.

Mecánica del ataque

Esto rompe la confianza entre la máquina y el controlador de dominio. Cada uno almacena una copia de la contraseña, y cualquier modificación no autorizada provoca una discrepancia. El objeto de AD conserva su validez indefinida, lo que garantiza el acceso persistente.

Desactivación de la rotación de contraseñas en la cuenta de la máquina

Una vez desactivada la rotación, la cuenta sigue siendo válida, aunque no se realicen más cambios de contraseña. La ruptura de la confianza deja inutilizable el equipo comprometido.

Manipulación de la rotación de contraseñas con ataques de tiempo

Para mejorar la seguridad de las credenciales de servicio, Microsoft introdujo MSA independientes en Windows Server 2008 R2. Las MSA dependen del controlador de dominio para la gestión de contraseñas, pero esta centralización introduce nuevos vectores de ataque.

Al manipular la hora del sistema, ya sea en el controlador de dominio o en el host de servicio, los atacantes pueden retrasar los cambios de contraseña programados. Dado que AD se basa en marcas de tiempo, atrasar el reloj pospone la rotación y mantiene el acceso.

Cómo afecta el tiempo a la rotación de contraseñas

Active Directory Utiliza el atributo PwdLastSet para determinar cuándo se rotaron por última vez las credenciales de una cuenta. Esta marca de tiempo es fundamental para aplicar las políticas de caducidad de contraseñas. La sincronización horaria precisa es vital para las operaciones de AD, incluidas las políticas de contraseñas y... Kerberos autenticación.

El papel de NTP en la sincronización horaria

Las empresas suelen confiar en NTP externo para la precisión horaria. Windows usa NTP versión 3 por defecto, que carece de protección de integridad de mensajes.

Descripción general de la sincronización horaria de Windows (w32tm)

El Servicio de Hora de Windows (w32tm) sincroniza la hora del dominio. En este caso, el controlador de dominio tiene dos funciones:

  • Actúa como un servidor de tiempo, distribuyendo el tiempo a los miembros del dominio.
  • Se sincroniza con servidores NTP externos como cliente de hora.

Los parámetros de seguridad clave incluyen:

  • MaxPosPhaseCorrection y MaxAllowedPhaseOffset: ajustes de tiempo máximos permitidos por sincronización.
  • Siembra temporal segura (STS):Utiliza marcas de tiempo TLS para la detección de manipulaciones, pero es limitado, especialmente después de TLS 1.3.

Interrumpir la rotación de contraseñas mediante la manipulación del tiempo del dominio

Los ataques MITM entre el DC y la fuente NTP pueden cambiar gradualmente la hora del DC sin ser detectados. w32tm permite hasta 48 horas de corrección por sincronización, actualizada cada 64 segundos.

Vector de ataque 2: Manipulación temporal de la rotación de contraseñas de MSA

El atacante primero manipula el reloj del DC y luego activa la rotación de contraseña a través de uno de los siguientes métodos:

  • Solicitud directa:Un usuario o un servicio con privilegios sobre la cuenta de servicio administrada.
  • Desencadenante natural:Permitir que la cuenta de servicio administrada se vuelva a autenticar de forma natural.

Cuando se rotan las credenciales mientras la hora del sistema se adelanta artificialmente, el PwdLastSet refleja esa fecha futura. Revertir la hora retrasa la siguiente rotación programada, omitiendo así la aplicación.

Ventaja clave

Todos los miembros del dominio se sincronizan con el controlador de dominio (DC), lo que mantiene la autenticación Kerberos y minimiza la detección. Esta sincronización enmascara la manipulación de la hora desde los sistemas de endpoints, garantizando así la sigilo y la continuidad del servicio.

Consecuencias del ataque

Estos ataques pueden generar persistencia a largo plazo en el entorno al eludir los controles de expiración mediante la manipulación de las marcas de tiempo. Una vez que un atacante rota las credenciales con una configuración de tiempo modificada, las reversiones posteriores impiden nuevas rotaciones, anulando así la aplicación de la seguridad. Cuenta comprometida continúa funcionando con un token válido, sin ser detectado.

Además de la persistencia, esta manipulación temporal permite evadir las políticas de contraseñas y una posible escalada de privilegios. La reversión de los relojes del sistema también puede provocar fallos intermitentes del servicio y problemas de autenticación, lo que genera interrupciones operativas y dificulta la detección.

Estrategias de mitigación

Las organizaciones deben implementar una sincronización horaria segura utilizando protocolos NTP autenticados como NTPv4, que admite la integridad y autenticación de los mensajes. La monitorización de registros de eventos críticos también puede ayudar a detectar comportamientos inusuales.:El ID de evento 4616 (que indica cambios de hora) y el ID de evento 4742 (que indica cambios de contraseña para cuentas de computadora) son particularmente relevantes.

Además, implemente la monitorización de patrones anormales de PwdLastSet en las cuentas de servicio y de equipo. Estos indicadores pueden revelar intentos de manipular los horarios de rotación o mantener acceso oculto. Con estas medidas, se puede reducir significativamente el riesgo de ataques ocultos basados en el tiempo.

Nos atrevimos a llevar la seguridad de la identidad aún más lejos.

Descubra lo que es posible.

Configure una demostración para ver el Silverfort Plataforma de seguridad de identidad en acción.

nuevo héroe (1)

Silverfort adquiere Fabrix Security

Proporcionar seguridad de identidad autónoma en tiempo de ejecución.

Desarrollamos el primer motor de control de acceso en tiempo de ejecución autónomo, diseñado para proteger todas las identidades humanas, de máquinas y de agentes mediante el análisis de contexto profundo y la velocidad de la IA.