Negli ultimi tempi ha preso piede un metodo di autenticazione alternativo al classico utilizzo di password.
Si tratta di assegnare all’utente dei permessi temporanei sottoforma di ticket virtuali con i quali può accedere a diversi servizi a seconda delle necessità.
Tuttavia, se non si prendono le dovute precauzioni, questi ticket possono finire nelle mani dei cybercriminali. La modalità di attacco utilizzata per questo scopo prende il nome di Pass-the-Ticket. Tra i protocolli minacciati troviamo Kerberos, presente all’interno degli ambienti Active Directory di Microsoft.
In questo articolo vedremo quanto può essere pericoloso un attacco Pass-the-Ticket andato a segno.

- Che cos’è il protocollo Kerberos
- Che cos’è un attacco Pass-the-ticket
- Come agisce un attacco Pass-the-Ticket
- Come rilevare questo tipo di minaccia
- Come difendersi
- Come rispondere ad un attacco Pass-the-Ticket
Che cos’è il protocollo Kerberos
Kerberos è il protocollo di autenticazione predefinito di Active Directory. È stato creato dal MIT negli anni Ottanta.
Nel 1993 è diventato uno standard IETF. Utilizza un sistema di crittografia a chiave simmetrica, rendendo non necessario l’utilizzo di password. Implementa anche un sistema di forte autenticazione tra client e server. Kerberos è nei sistemi operativi Windows, ma anche in MacOS e Linux.
Che cos’è un attacco Pass-the-ticket
Nato come evoluzione del Pass-the-Hash, il Pass-the-Ticket è una elaborata tecnica di attacco informatico.
Lo scopo è quello di accedere alle risorse di una rete senza dover per forza di cose conoscere la password della vittima. Viene sfruttato il ticket di assegnazione dei biglietti (Ticket-Granting-Ticket, abbreviato TGT) e i ticket di servizio (Ticket-Granting-Service, abbreviato TGS) presenti nel protocollo di autenticazione. Se non ottengono i privilegi di amministratore, gli attaccanti utilizzano la fake delegation per ottenere tutti i ticket TGT e TGS di un determinato utente.
Con i privilegi di amministratore, invece, possono impadronirsi di tutti i ticket TGT e TGS presenti nella cache del sistema attraverso un dumping del processo LSASS (acronimo di Local Security Authority Subsystem Service).
Attraverso l’utilizzo di questi ticket, i cybercriminali ottengono l’accesso all’account della vittima.
Come agisce un attacco Pass-the-Ticket
Un tipico attacco Pass-the-Ticket consiste nell’utilizzare tool appositi come
- Mimikatzm
- Kekeo
- Rubeus
- Creddump 7
per estrarre i TGT e i TGS Kerberos.
La base di partenza, tuttavia, è una campagna di phishing perpetrata ai danni di un utente di basso livello. Lo scopo è entrare nella sua macchina e da lì estrarre i ticket dalla memoria di sistema.
Una volta ottenuti, l’hacker è in grado di:
- Eseguire movimenti laterali all’interno dell’infrastruttura.
L’aggressore ottiene il ticket di un utente che ha recentemente effettuato l’accesso spacciandosi per lui. Dopodiché, accede ad un altro computer o server su cui la vittima può accedere. Da qui l’attaccante può iniziare a rubare dati sensibili, installare malware o backdoor, creare altri account o cambiare la configurazione del sistema, stabilire una connessione con un server Command and Control. - Cercare di ottenere ticket appartenenti ad account con maggiori autorizzazioni.
Aumentando le autorizzazioni aumentano anche le operazioni fraudolente che il cybercriminale può eseguire ai danni del sistema.
Come rilevare questo tipo di minaccia
È difficile rilevare un attacco Pass-the-Ticket.
Come spiegato poco fa, l’utilizzo di ticket legittimi permettono all’attaccante di impersonare un utente all’interno del sistema.
In questo modo può eseguire tutte le operazioni illecite che vuole passando inosservato per molto tempo. L’utilizzo di ticket legittimi è vantaggioso per il cybercriminale anche perché non allerta i sistemi di sicurezza presenti nell’infrastruttura.
Per rilevare un attacco di questo tipo è necessario quindi:
- Controllare ogni accesso o attività anomala. Se vengono eseguite in fasce orarie improbabili, allora con può trattarsi di un tentativo di attacco.
- Tracciare la durata dei ticket. In questo modo diventa più facile individuare ticket che continuano ad essere utilizzati oltre la loro normale durata.
- Controllare tutti gli eventi di autenticazione di Kerberos. Questo aiuta a verificare eventuali anomalie.
Come difendersi
Per proteggersi dagli attacchi pass-the-ticket è fondamentale:
- Utilizzare software UEBA (acronimo di User Entity Behaviour Analytics) o SIEM (acronimo di Security Information and Event Management).
I software UEBA sono progettati per analizzare il comportamento di ogni singolo utente. Ciò permette di individuare facilmente account compromessi e di bloccarli all’istante così da evitare ulteriori danni. Invece, i software SIEM, oltre ad analizzare le operazioni di login, possono anche fornire un’analisi della rete e degli utenti che operano al suo interno. In questo modo diventa più veloce individuare operazioni sospette che possono presentarsi nella rete. - Tenere i software che si utilizzano sempre aggiornati. Gli aggiornamenti contengono delle patch di sicurezza che correggono vulnerabilità presenti nel software stesso. Gli hacker possono sfruttare queste vulnerabilità per violare l’infrastruttura.
- Limitare la durata dei ticket, sia TGT sia TGS.
La durata standard dei ticket è di dieci ore (con un ulteriore rinnovo di sette giorni). Ridurla aiuta a limitare i tentativi fatti dagli hacker per poter impadronirsene. Non solo, una durata minore dei ticket può limitare i cybercriminali anche nello svolgimento di operazioni fraudolente. - Proteggere gli account privilegiati. La violazione di un account con molte autorizzazioni all’interno di una rete permette all’attaccante di compromettere in maniera significativa la rete stessa. Per questo bisogna avere il numero necessario di account privilegiati e proteggerli con robusti protocolli di sicurezza, come l’autenticazione multifattore (MFA).
- Controllare i registri di Active Directory. Durante quest’operazione è possibile anche attivare una funzionalità che permette di segnalare all’utente eventuali attività sospette.
- Utilizzare Credential Guard. Introdotta a partire da Windows 10 (e Windows Server 2016) in poi, protegge l’archiviazione delle credenziali attraverso la virtualizzazione. Inoltre, dà l’accesso solo ai processi che ritiene affidabili. Le funzionalità di Credential Guard servono anche a proteggere il protocollo LSASS dai vari tentativi di attacco che può subire.
- Usare la modalità amministrazione limitata. Questa modalità non consente la memorizzazione delle password degli amministratori quando accedono al sistema tramite il protocollo RDP (acronimo di Remote desktop protocol) di Microsoft.
- Attivare la baseline di sicurezza per Active Directory. Una baseline di sicurezza è un insieme di impostazioni di configurazione consigliate da Microsoft riguardo la protezione di una determinata infrastruttura. Queste linee di base sono state realizzate anche nel caso di Active Directory.
- Istruire i propri utenti. Se si parla di sicurezza informatica, l’utente umano rappresenta sempre l’anello debole della catena. Per questo motivo bisogna istruirlo affinché non cada nella trappola di un qualche cybercriminale che cerca di violare il suo account.
Come rispondere ad un attacco Pass-the-Ticket
Invece, per intervenire su un attacco andato a segno bisogna:
- Allertare il team che si occupa della sicurezza dell’infrastruttura per avviare al più presto l’operazione di risposta all’attacco subito.
- Cambiare immediatamente la password di ogni account violato e di ogni account che si è loggato su una macchina che ha subito l’attacco. Utilizzare un dispositivo non compromesso è fortemente consigliato, in quanto un cyber criminale non può controllare il processo di reset della password.
- Isolare le macchine compromesse per un’indagine di natura fornese.



