O nouă vulnerabilitate serioasă în infrastructura Active Directory a fost dezvăluită public pe 24 iulie, aducând în prim-plan riscuri majore pentru organizațiile care utilizează medii Windows de tip enterprise. Cercetătorii de securitate H0j3n și Aniq Fakhrul au publicat un exploit funcțional care permite unui utilizator cu privilegii minime să compromită întreaga ierarhie de autentificare a unui domeniu. Exploitul a primit numele de cod Certighost și reprezintă o amenințare concretă, nu teoretică.

Mecanismul de atac exploatează serviciile de certificate din Active Directory, cunoscute sub denumirea AD CS (Active Directory Certificate Services). Un utilizator obișnuit, fără drepturi administrative, poate obține un certificat digital emis în numele unui Domain Controller. Odată obținut acest certificat, atacatorul se poate autentifica în rețea impersonând mașina respectivă, ceea ce din perspectiva infrastructurii Kerberos este echivalent cu a deține controlul complet asupra acelei resurse critice.

Consequințele practice ale acestui atac sunt deosebit de grave. Conturile de Domain Controller dețin drepturi de replicare a directorului, iar cu credențialul Kerberos rezultat un atacator poate executa un atac de tip DCSync. Prin DCSync, se pot extrage secretele hash ale tuturor conturilor din domeniu, inclusiv ale contului krbtgt, care stă la baza întregului sistem de autentificare Kerberos. Cine controlează hash-ul krbtgt poate genera bilete Kerberos arbitrare, un tip de atac cunoscut și sub numele de Golden Ticket, oferind acces persistent și practic nedetectabil la resurse.

Din punct de vedere tehnic, vulnerabilitatea se încadrează într-o categorie mai largă de probleme legate de configurarea defectuoasă sau permisivă a șabloanelor de certificate în AD CS, categorie documentată încă din 2021 prin cercetările anterioare privind ESC-urile. Certighost adaugă un vector nou sau o combinație nouă de condiții care permit escaladarea privilegiilor chiar și în medii considerate anterior corect configurate. Administratorii ar trebui să auditeze imediat șabloanele de certificate disponibile, să restricționeze drepturile de înscriere și să activeze măsuri de protecție precum EPA (Extended Protection for Authentication) și HTTPS pentru endpoint-urile AD CS.

Pentru organizațiile din România, această vulnerabilitate este deosebit de relevantă deoarece Active Directory rămâne infrastructura dominantă de gestionare a identităților în sectorul public și privat. Instituțiile financiare, spitalele, autoritățile publice și companiile din industrie care rulează domenii Windows trebuie să trateze Certighost ca pe o prioritate de remediere imediată. Echipele de securitate ar trebui să verifice dacă AD CS este implementat în mediul propriu, să aplice patch-urile disponibile și să efectueze o analiză de tip threat hunting pentru a detecta eventuale activități suspecte legate de emiterea neobișnuită de certificate sau operațiuni DCSync neautorizate.