أصدرت وكالات الأمن السيبراني الدولية، بما في ذلك وكالة الأمن السيبراني ووكالة الأمن القومي الأمريكية (CISA وNSA)، توجهاً تقنياً مفصلاً يهدف إلى الكشف عن مخاطر 17 تقنية شائعة لاختراق خدمة الدليل النشط (Active Directory) وتخفيفها، والتي تستغلها الجهات الخبيثة للسيطرة الكاملة على النطاقات المستهدفة.
بعد الحصول على موطئ قدم أولي، يلجأ المهاجمون إلى تعداد مكونات الدليل النشط لفهم هيكل المؤسسة وأصولها وتكويناتها بدقة تفوق أحياناً إدراك المؤسسة نفسها، ما يتيح لهم استغلال الثغرات، وتصعيد الصلاحيات، وتنفيذ الحركة الجانبية داخل الشبكة.
ولتأمين هذه البيئات، ينبغي للمؤسسات فهم إعدادات الدليل النشط فهماً شاملاً باستخدام أدوات تقييم معتمدة مثل BloodHound وPingCastle وPurple Knight؛ حيث تخزن البيانات على هيئة كائنات تمثل الموارد المختلفة، كالمستخدمين وأجهزة الحاسوب، والتي تستخدم لتوثيق الهويات وتفويض الصلاحيات وتطبيق السياسات الأمنية.
يستهدف المخترقون عادة الحسابات ذات الصلاحيات العليا، مثل مسؤولي النطاق ومسؤولي المؤسسة، بهدف تحقيق السيطرة الكاملة. ولحماية هذه الموارد الحساسة، توصي الوكالات بتطبيق نموذج الوصول المؤسسي، الذي يقسم صلاحيات الوصول إلى طبقات هرمية صارمة ويفرض قيوداً تقنية متقدمة تشمل المصادقة متعددة العوامل المقاومة للاختراق، ومحطات عمل مخصصة للإدارة المميزة، وتشفير بروتوكول Kerberos لتقليص مسارات الهجوم ورفع كفاءة الاكتشاف المبكر للاختراقات.
كما تتناول الوثيقة تقنيات هجومية متقدمة مثل Kerberoasting، التي تستغل حسابات المستخدمين المرتبطة بأسماء خدمة رئيسية (SPNs) لطلب تذاكر التوثيق (TGS) وكسر تشفيرها لاستخراج كلمات المرور بنصوص واضحة، إلى جانب هجمات AS-REP Roasting التي تستهدف الكائنات التي لا تتطلب مصادقة مسبقة، وهجمات رش كلمات المرور للتحقق من بيانات الاعتماد عبر حسابات متعددة دون إثارة تنبيهات الحظر.
تغطي التوجيهات أيضاً مخاطر استغلال خدمات شهادات الدليل النشط (AD CS) لإساءة استخدام البنية التحتية للمفاتيح العامة وتصعيد الصلاحيات، فضلاً عن هجمات DCSync التي تتيح تكرار بيانات الدليل النشط -بما فيها تجزئة كلمات المرور- عبر استغلال صلاحيات النسخ المتماثل عند جذر النطاق.
وتشمل الهجمات البارزة الأخرى هجمات التذاكر الذهبية (Golden Tickets) التي تعتمد على سرقة أو إساءة استخدام تجزئة كلمة المرور الخاصة بحساب KRBTGT لتزوير تذاكر منح التذاكر (TGT) وانتحال صفة أي مستخدم للحصول على سيطرة كاملة قد تتطلب إعادة تعيين شاملة لكلمات المرور أو إعادة بناء النطاق بالكامل.
إضافة إلى ذلك، تتطرق الوثيقة إلى التذاكر الفضية (Silver Tickets) لتزوير تذاكر الخدمات مباشرة دون الرجوع لوحدة التحكم بالنطاق، وتقنية Golden SAML التي تستهدف مفاتيح التوقيع الخاصة بخدمات الاتحاد (AD FS) لتزوير استجابات المصادقة السحابية، وتقنية Shadow Credentials التي تستغل خاصية المصادقة بدون كلمات المرور عبر سمة msDS-KeyCredentialLink لإضافة بيانات اعتماد خبيثة تضمن الاستمرارية والديمومة داخل شبكة المؤسسة.






