Los entornos de Active Directory dependen en gran medida del protocolo de autenticación Kerberos para gestionar la identidad y el acceso a través de las redes empresariales. Si bien Kerberos está diseñado para proporcionar una autenticación segura y eficiente, el protocolo contiene suposiciones estructurales que los atacantes pueden explotar una vez que obtienen acceso privilegiado.
Uno de los ataques más poderosos dirigidos a este modelo de confianza es elAtaque del Boleto Dorado. En este escenario, un atacante falsifica un ticket de concesión de tickets (TGT) de Kerberos utilizando el hash de la cuenta KRBTGT, lo que le permite hacerse pasar por cualquier usuario y acceder a prácticamente cualquier recurso dentro del dominio.
Debido a que la autenticación Kerberos se basa en firmas criptográficas en lugar de una verificación continua de credenciales, los controladores de dominio confiarán en un ticket falsificado que contenga una firma KRBTGT válida. Esto permite a los atacantes eludir muchos controles de autenticación tradicionales y mantener la persistencia a largo plazo.
Los ataques Golden Ticket suelen aparecer en la fase posterior a la explotación de intrusiones avanzadas, a menudo después de que los atacantes comprometen un controlador de dominio o extraen credenciales confidenciales. Una vez ejecutado con éxito, el atacante controla eficazmente la infraestructura de identidad de la organización.
Para equipos de seguridad yAnalistas de SOC, comprender cómo funcionan los ataques Golden Ticket es fundamental para la ingeniería de detección, la respuesta a incidentes y el fortalecimiento de Active Directory.
¿Qué es un ataque con billete dorado?

Un ataque Golden Ticket es una técnica que abusa del sistema de autenticación Kerberos utilizado por Microsoft Active Directory. El ataque permite a los adversarios generar tickets de autenticación falsificados que otorgan acceso sin restricciones a los recursos del dominio.
En un entorno Kerberos estándar, la autenticación comienza cuando un usuario inicia sesión y solicita un ticket de concesión de tickets desde el centro de distribución de claves ubicado en el controlador de dominio. El KDC valida las credenciales del usuario y emite un TGT firmado que el cliente utiliza posteriormente para solicitar acceso a los servicios de red.
La seguridad de este proceso depende enteramente delCuenta de servicio KRBTGT, que firma todos los tickets de Kerberos generados por el controlador de dominio. Si un atacante obtiene el hash de contraseña de esta cuenta, puede generar sus propios tickets sin conexión.
Estos tickets falsificados contienen identidades de usuario, niveles de privilegio y duración de los tickets arbitrarios. Dado que la firma del ticket parece válida, los controladores de dominio la tratan como autenticación legítima.
Las características clave de un ataque Golden Ticket incluyen:
- Tickets Kerberos falsificados que otorgan tickets
- Suplantación de administrador de dominio
- Autenticación sin contactar con el controlador de dominio
- Períodos de validez de los billetes extremadamente largos
- Acceso persistente al dominio
Básicamente, el ataque pasa por alto la verificación de identidad porque Kerberos confía en la firma criptográfica adjunta al ticket.
Una vez que los atacantes poseen un Golden Ticket válido, pueden solicitar tickets de servicio para cualquier sistema, incluidos servidores de archivos, bases de datos y controladores de dominio.
Esta capacidad proporciona efectivamentecontrol administrativo de todo el dominio.
Muchas amenazas en línea hoy en día están vinculadas afraude de adquisición de cuenta,donde los atacantes obtienen acceso a su cuenta utilizando datos de inicio de sesión robados.
Las organizaciones deben prepararse con antelación paraAPRA CPS 230para asegurarse de que sus controles de riesgo operativo, subcontratación y continuidad del negocio cumplan con las expectativas regulatorias.
Si desea mejorar su configuración de seguridad, lea nuestra guía enciberseguridad para despachos de abogadospara ver las mejores estrategias de protección para los profesionales del derecho.
Cómo funciona la autenticación Kerberos en Active Directory

Comprender el ataque Golden Ticket requiere una comprensión clara del flujo de trabajo de autenticación Kerberos dentro de un dominio de Active Directory.
Kerberos opera como un sistema de autenticación basado en tickets que permite a los usuarios acceder a servicios sin enviar contraseñas repetidamente a través de la red.
El proceso de autenticación se basa en tres componentes principales.
| Componente | Rol |
|---|---|
| Cliente | Usuario o sistema que solicita autenticación |
| Centro de distribución de claves | El recurso al que el usuario desea acceder |
| Servidor de servicio | Recurso al que el usuario desea acceder |
El flujo de trabajo de autenticación Kerberos normalmente sigue estos pasos:
- Un usuario inicia sesión en un sistema unido a un dominio
- El cliente envía una solicitud de autenticación al Centro de distribución de claves
- El KDC verifica las credenciales y emite un ticket de concesión de ticket
- El TGT se cifra utilizando la clave de cuenta KRBTGT
- El cliente utiliza el TGT para solicitar tickets de servicio para los recursos del dominio
Este diseño reduce la sobrecarga de la red porque la contraseña del usuario no se transmite repetidamente. En cambio, el cliente simplemente presenta un billete emitido previamente.
Sin embargo, el sistema asume que la cuenta KRBTGT permanece segura. Si los atacantes obtienen el hash de esta cuenta, pueden generar tickets falsificados que eluden el proceso de verificación normal.
Debido a que Kerberos se basa en la confianza criptográfica en lugar de verificaciones de identidad en tiempo real, el controlador de dominio aceptará un ticket falsificado como legítimo si contiene una firma válida.
Este modelo de confianza es precisamente lo que los atacantes explotan durante un ataque Golden Ticket.
Cómo obtienen los atacantes el hash KRBTGT
Antes de generar un Golden Ticket, los atacantes deben obtener el hash NTLM de la cuenta KRBTGT, que funciona como clave de firma maestra para la autenticación Kerberos.
Esto suele ocurrir después de que los atacantes obtienen acceso privilegiado al entorno de Active Directory.
Se utilizan habitualmente varias técnicas para extraer el hash KRBTGT.
Volcado de credenciales
Los atacantes frecuentemente descargan credenciales de la memoria utilizando herramientas como Mimikatz. Esta herramienta puede extraer contraseñas de texto sin formato y hashes NTLM del proceso LSASS en sistemas Windows.
Extracción de base de datos NTDS.dit
El archivo de base de datos de Active Directory NTDS.dit contiene hashes de credenciales para cuentas de dominio. Si los atacantes obtienen una copia de este archivo de un controlador de dominio, pueden extraer el hash KRBBTGT.
Ataque DCSync
Otro método común es el ataque DCSync. Esta técnica abusa de los protocolos de replicación de Active Directory para hacerse pasar por un controlador de dominio y solicitar hashes de contraseñas de controladores de dominio legítimos.
Abuso de acceso privilegiado
Los atacantes que ya tienen privilegios de administrador de dominio pueden consultar el directorio directamente para obtener información de credenciales.
Una vez que se conocen el hash KRBTGT y el SID del dominio, los atacantes tienen todo lo necesario para falsificar tickets de Kerberos.
Estos elementos forman la base del ataque Golden Ticket.
Cómo los atacantes generan un billete dorado
Después de obtener el hash KRBTGT, los atacantes pueden comenzar a crear tickets Kerberos falsificados.
Las herramientas ofensivas especializadas automatizan este proceso.
Las herramientas comunes incluyen:
- Mimikatz
- Rubeus
- Impacto
- Kekeo
Con estas herramientas, los atacantes crean un ticket de concesión de tickets que contiene atributos personalizados como nombre de usuario, membresía de grupo y tiempo de vencimiento.
La información típica requerida para crear un Boleto Dorado incluye:
| Parámetro | Descripción |
|---|---|
| Nombre de dominio | Dominio de destino de Active Directory |
| SID de dominio | Identificador de seguridad del dominio |
| Hash KRBTGT | Clave de firma de Kerberos |
| Nombre de usuario | Identidad a suplantar |
Una vez generado, el ticket se inyecta en la memoria de sesión del atacante. A partir de ese momento, el atacante puede autenticarse en los servicios del dominio sin interactuar con el controlador del dominio.
El billete falsificado actúa efectivamente como una credencial maestra que otorga acceso al dominio.
Los atacantes suelen crear tickets con tiempos de caducidad extremadamente largos para poder mantener la persistencia incluso después de restablecer la contraseña.
Debido a que el ticket en sí contiene la identidad y los privilegios del usuario, permite a los atacantes hacerse pasar por cuentas con privilegios elevados, como Administrador de dominio.
Ataques de boleto dorado versus boleto plateado
Los ataques Golden Ticket se comparan frecuentemente con otro ataque Kerberos llamadoAtaque del billete plateado. Aunque ambos involucran boletos falsificados, su alcance e impacto difieren significativamente.
| Característica | Ataque del billete dorado | Ataque del billete plateado |
|---|---|---|
| Objetivo | Todo el dominio de Active Directory | Servicio individual |
| Credencial requerida | Hash KRBTGT | Hash de cuenta de servicio |
| Nivel de privilegio | Acceso específico al servicio | Acceso específico al servicio |
| Dificultad de detección | Alto | Moderado |
| Persistencia | Largo plazo | Limitado |
Los ataques Golden Ticket afectan a toda la infraestructura de autenticación porque los controladores de dominio reconocen el ticket falsificado.
Los Silver Tickets solo otorgan acceso a servicios específicos, como servidores de archivos o bases de datos.
Por esta razón, los ataques Golden Ticket representan un riesgo mucho mayor y a menudo indican un compromiso grave del dominio.
Indicadores de un ataque del billete dorado

Los ataques Golden Ticket pueden ser difíciles de detectar porque los tickets de autenticación parecen criptográficamente válidos.
Sin embargo, un análisis cuidadoso de los registros de autenticación y los patrones de comportamiento puede revelar anomalías.
Los equipos de seguridad deben monitorear los siguientes indicadores.
Vida útil de los billetes inusualmente larga
Los tickets de Kerberos suelen tener períodos de vencimiento definidos. En ocasiones, los atacantes crean tickets con una vida útil extremadamente larga.
Tickets de servicio sin solicitudes de TGT
Se produce un patrón sospechoso cuando aparecen solicitudes de tickets de servicio en registros sin una solicitud TGT correspondiente.
Eventos de inicio de sesión privilegiados
Los inicios de sesión con privilegios inesperados, especialmente aquellos que involucran membresía en un grupo de administración de dominio, pueden indicar abuso de tickets.
Los ID de eventos de Windows importantes incluyen:
| ID de evento | Significado |
|---|---|
| 4768 | Solicitud de ticket de autenticación Kerberos |
| 4769 | Solicitud de ticket de servicio Kerberos |
| 4624 | Inicio de sesión exitoso |
| 4672 | Privilegios especiales asignados |
Los equipos de SOC a menudo correlacionan estos registros con la telemetría de terminales y análisis SIEM para detectar patrones sospechosos.
Técnicas de detección de ataques con billetes dorados
La detección eficaz requiere monitorear la actividad de identidad en múltiples fuentes de datos.
Los equipos de seguridad suelen combinar supervisión de puntos finales, registros de autenticación y reglas de correlación SIEM.
Las técnicas de detección clave incluyen:
Análisis de tickets de Kerberos
Supervise anomalías en los atributos del ticket como:
- Tipos de cifrado inusuales
- Campos de dominio no válidos
- Plazos de vencimiento extremadamente largos
Monitoreo de acceso privilegiado
Realice un seguimiento del uso anormal de los privilegios de administrador de dominio en todos los puntos finales.
Análisis del comportamiento de autenticación
Los sistemas de análisis de identidad pueden detectar desviaciones del comportamiento típico de inicio de sesión.
Reglas de correlación SIEM
Ejemplo de lógica de detección:
- Solicitud de ticket de servicio sin solicitud previa de TGT
- Inicio de sesión privilegiado desde un host inusual
- Autenticación mediante cuentas deshabilitadas
Las plataformas de detección avanzada combinan datos de registro, telemetría de red y análisis de comportamiento para identificar la actividad de tickets falsificados.
Prevención de ataques de billetes dorados
Para prevenir los ataques Golden Ticket es necesario proteger la infraestructura de identidad de Active Directory.
Varias estrategias defensivas reducen significativamente el riesgo.
Rotación de contraseñas de KRBTGT
Restablecer la contraseña de KRBTGT invalida los boletos emitidos anteriormente. La contraseña se debe rotar dos veces para eliminar por completo los boletos falsificados.
Acceso administrativo por niveles
Limitar el acceso privilegiado reduce la posibilidad de que el dominio se vea comprometido.
Controles de seguridad de terminales
Mecanismos de protección de credenciales como:
- Protección LSASS
- Guardia de credenciales
- EDRseguimiento
ayudar a prevenir el volcado de credenciales.
Monitoreo de Directorio Activo
La supervisión continua de los registros de autenticación permite la detección temprana de actividades sospechosas.
Las organizaciones que tratan los sistemas de identidad como infraestructura de seguridad crítica están mejor posicionadas para prevenir estos ataques.
Ciclo de vida del ataque Golden Ticket
| Fase | Actividad del atacante | Oportunidad de defensor |
|---|---|---|
| Compromiso inicial | Intrusión en el punto final | Detección de puntos finales |
| Escalada de privilegios | Acceso de administrador de dominio | Monitoreo de acceso privilegiado |
| Extracción de credenciales | Robo de hash de KRBTGT | Protección de credenciales |
| Falsificación de billetes | Crear billete dorado | Detección SIEM |
| Persistencia | Control de dominio | Rotación KRBTGT |
Mapeo de MITRE ATT&CK para ataques de boletos dorados
Los ataques Golden Ticket se clasifican formalmente en el marco MITRE ATT&CK comoT1558.001 bajo las tácticas de Evasión de Defensa y Acceso a Credenciales. Esta clasificación destaca el papel de la falsificación de tickets de Kerberos al permitir a los atacantes eludir la verificación de identidad y mantener el acceso no autorizado.
Comprender el mapeo MITRE ayuda a los equipos de SOC a alinear la ingeniería de detección con los marcos de inteligencia de amenazas utilizados en toda la industria.
| Técnica MITRE | Descripción |
|---|---|
| T1558 | Robar o falsificar entradas Kerberos |
| T1558.001 | Boleto Dorado |
| T1003 | Volcado de credenciales |
| T1078 | Cuentas válidas |
Los ataques del Boleto Dorado rara vez son eventos aislados. Por lo general, aparecen como parte de una cadena de ataque más amplia que incluye volcado de credenciales, escalada de privilegios y movimiento lateral. Una vez que los atacantes obtienen el hash KRBTGT, pueden falsificar tickets que otorgan privilegios de administrador de dominio.
Desde una perspectiva defensiva, asignar alertas a técnicas MITRE permite a los equipos de seguridad crear estrategias de detección estructuradas. Por ejemplo, una alerta de volcado de credenciales seguida de una actividad inusual de Kerberos puede indicar una alta probabilidad de intentos de falsificación de tickets.
El mapeo MITRE también ayudaequipos de caza de amenazas para identificar técnicas relacionadas que los atacantes pueden utilizar junto con los ataques Golden Ticket. Estos pueden incluir extracción de tickets de Kerberos, ataques de pase de ticket y manipulación de tickets de servicio.
Las organizaciones que incorporan marcos de detección basados en MITRE a menudo logran una mejor visibilidad de los ataques basados en identidad porque analizan la actividad en múltiples etapas de ataque en lugar de centrarse en una sola alerta.
Estrategia de detección de Splunk para ataques Golden Ticket
Los equipos de operaciones de seguridad confían con frecuencia enPlataformas SIEMcomo Splunk para detectar actividades sospechosas de autenticación Kerberos.
La detección de Golden Ticket en Splunk generalmente implica analizar los registros de seguridad de Windows generados por los controladores de dominio. Estos registros contienen información detallada sobre las solicitudes de tickets de Kerberos y los eventos de autenticación.
Varias identificaciones de eventos son particularmente importantes para monitorear la posible actividad del Boleto Dorado.
| ID de evento | Descripción |
|---|---|
| 4768 | Solicitud de ticket de autenticación Kerberos |
| 4769 | Solicitud de ticket de servicio Kerberos |
| 4624 | Inicio de sesión exitoso |
| 4672 | Inicio de sesión privilegiado |
Los analistas de SOC suelen crear reglas de correlación que identifican anomalías en estos eventos.
Los patrones de detección comunes incluyen:
• Solicitudes de ticket de servicio sin una solicitud de ticket de concesión de ticket anterior
• Inicios de sesión privilegiados que se producen desde hosts inesperados
• Tickets de Kerberos con tipos de cifrado anormales
• Billetes con períodos de validez extremadamente largos
Ejemplo de lógica de detección de actividad sospechosa de Kerberos:
índice=windows Código de evento=4769
| recuento de estadísticas por usuario, src_ip
| donde cuenta > 50
Esta consulta resalta las cuentas que generan una gran cantidad de solicitudes de tickets de servicio, lo que puede indicar un comportamiento de autenticación anormal.
Otra estrategia de detección útil implica correlacionar eventos de inicio de sesión privilegiados.
índice=windows Código de evento=4672
| recuento de estadísticas por usuario, host
Si aparecen inicios de sesión privilegiados en hosts donde los administradores normalmente no se autentican, se debe investigar la actividad.
La detección eficaz del Golden Ticket a menudo requiere combinar múltiples fuentes de datos, incluida la telemetría de terminales, registros de autenticación y sistemas de análisis de identidad.
Escenarios de incidentes del mundo real que involucran ataques con billetes dorados

Los ataques Golden Ticket han aparecido en numerosos casos de intrusión cibernética del mundo real que involucranactores de amenazas avanzadas.
Estos ataques se utilizan comúnmente después de que los atacantes obtienen privilegios de administrador de dominio, lo que les permite mantener el acceso persistente incluso si los defensores intentan tomar medidas correctivas, como restablecer la contraseña.
Un escenario de intrusión típico podría seguir esta secuencia:
- Acceso inicial mediante phishing o explotación
- Escalada de privilegios en sistemas comprometidos
- Volcado de credenciales desde la memoria LSASS
- Extracción del hash de la cuenta KRBTGT
- Creación de tickets Kerberos falsificados
- Movimiento lateral entre sistemas de dominio
Una vez que los atacantes generan un Boleto Dorado, pueden autenticarse en cualquier servicio dentro del dominio sin necesidad de volver a autenticarse.
Esto les permite realizar varias acciones maliciosas, entre ellas:
• Acceso a archivos compartidos confidenciales
• Implementación de malware en todos los puntos finales
• Creación de nuevas cuentas administrativas
• Exfiltración de datos confidenciales
Debido a que el ticket falsificado puede seguir siendo válido durante largos períodos, los atacantes pueden regresar a la red incluso después de que los equipos de respuesta a incidentes crean que la infracción se ha contenido.
Esta capacidad de persistencia hace que los ataques Golden Ticket sean particularmente peligrosos para entornos de grandes empresas.
Por lo tanto, el equipo de seguridad vuelve a tratar el compromiso de KRBTGT como unincidente de seguridad crítico que requiere contención y remediación inmediata.
Mejores prácticas para reforzar Active Directory
Para prevenir los ataques Golden Ticket es necesario fortalecer la postura de seguridad del entorno de Active Directory.
Dado que la cuenta KRBTGT actúa como raíz criptográfica de confianza para la autenticación Kerberos, proteger el acceso privilegiado es la estrategia defensiva más importante.
Los equipos de seguridad deben implementar las siguientes mejores prácticas.
Restringir los privilegios del administrador de dominio
Los privilegios administrativos excesivos aumentan la probabilidad de que se pongan en peligro las credenciales. Las organizaciones deben limitar las cuentas de administrador de dominio y monitorear cuidadosamente su uso.
Implementar acceso administrativo por niveles
Un modelo de administración por niveles separa las funciones administrativas en diferentes sistemas, lo que reduce el riesgo de que los atacantes puedan aumentar los privilegios.
Habilitar mecanismos de protección de credenciales
Los entornos Windows modernos incluyen funciones de seguridad que evitan el robo de credenciales de la memoria del sistema.
Los ejemplos incluyen:
• Protección de credenciales de Windows
• Protección LSASS
• Estaciones de trabajo administrativas seguras
Supervisar la actividad de autenticación
La supervisión continua de los registros de autenticación ayuda a detectar tempranamente actividades sospechosas de Kerberos.
Las organizaciones deberían analizar:
• Eventos de inicio de sesión privilegiados
• Solicitudes de tickets de Kerberos
• Patrones de autenticación inusuales
Realizar una rotación regular de contraseñas de KRBTGT
Rotar la contraseña KRBTGT periódicamente reduce el riesgo de que los hashes previamente robados sigan siendo utilizables.
El proceso de reinicio debe realizarse dos veces para invalidar todos los tickets de Kerberos existentes.
La implementación de estas prácticas defensivas reduce significativamente la superficie de ataque asociada con la autenticación Kerberos.
La escalada delguerra israel iranha planteado preocupaciones de ciberseguridad global, ya que los ataques vinculados a tensiones geopolíticas a menudo se extienden más allá de la zona de conflicto original.
Pensamientos finales
Los ataques Golden Ticket representan una de las amenazas más graves para los entornos de Active Directory porque socavan el modelo de confianza de la autenticación Kerberos.
Una vez que los atacantes obtienen el hash de la cuenta KRBTGT, pueden falsificar tickets de autenticación que otorgan acceso a todo el dominio y les permiten hacerse pasar por cualquier usuario. Los controles de seguridad tradicionales pueden no detectar esta actividad porque los billetes falsificados parecen legítimos.
Por lo tanto, las organizaciones deben tratar la infraestructura de identidad como un límite de seguridad principal. Fuertes controles de acceso privilegiado, monitoreo continuo de eventos de autenticación y rotación periódica de contraseñas KRBTGT son esenciales para reducir el impacto de este ataque.
Para los equipos SOC, la ingeniería de detección juega un papel fundamental. Correlacionar los registros de Kerberos, identificar patrones de autenticación anormales y monitorear el uso de cuentas privilegiadas puede revelar signos tempranos de compromiso antes de que los atacantes establezcan una persistencia a largo plazo.
En los entornos empresariales modernos, proteger los sistemas de identidad ya no es opcional. Es uno de los elementos defensivos más importantesciberseguridadestrategia.
Si es nuevo en las plataformas de automatización, primero debe aprenderque es n8n para que comprenda cómo funcionan los flujos de trabajo, el almacenamiento de credenciales y las integraciones antes de proteger su entorno.
Preguntas frecuentes
¿Qué es la cuenta KRBTGT en Active Directory?
La cuenta KRBTGT es una cuenta de servicio integrada utilizada por el Centro de distribución de claves Kerberos para firmar y cifrar los tickets de concesión de tickets emitidos durante la autenticación.
¿Por qué es peligroso el ataque del Boleto Dorado?
El ataque permite a los atacantes falsificar tickets de autenticación Kerberos, lo que les permite hacerse pasar por cualquier usuario y acceder a recursos del dominio sin autenticación real.
¿Qué herramientas se utilizan para los ataques Golden Ticket?
Los investigadores de seguridad observan con frecuencia que se utilizan herramientas como Mimikatz, Rubeus e Impacket para generar tickets Kerberos falsificados.
¿Cómo pueden las organizaciones detectar los ataques Golden Ticket?
La detección se basa en el análisis de los registros de autenticación de Kerberos, la identificación de tiempos de vida anormales de los tickets y la correlación de actividades de inicio de sesión sospechosas en plataformas SIEM.
¿Cómo se detiene un ataque del Boleto Dorado?
Restablecer la contraseña de la cuenta KRBTGT dos veces invalida todos los tickets de Kerberos existentes y elimina los tokens de autenticación falsificados creados por los atacantes.
