{"id":1209648,"date":"2024-02-29T18:43:38","date_gmt":"2024-02-29T18:43:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-ataque-silver-saml-evade-las-defensas-golden-saml-en-sistemas-de-identidad\/"},"modified":"2024-02-29T18:43:43","modified_gmt":"2024-02-29T18:43:43","slug":"el-nuevo-ataque-silver-saml-evade-las-defensas-golden-saml-en-sistemas-de-identidad","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-ataque-silver-saml-evade-las-defensas-golden-saml-en-sistemas-de-identidad\/","title":{"rendered":"El nuevo ataque Silver SAML evade las defensas Golden SAML en sistemas de identidad"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/El-nuevo-ataque-Silver-SAML-evade-las-defensas-Golden-SAML.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han revelado una nueva t\u00e9cnica de ataque llamada <strong>Plata SAML<\/strong> eso puede tener \u00e9xito incluso en los casos en los que se han aplicado mitigaciones contra los ataques Golden SAML.<\/p>\n<p>Silver SAML &#8220;permite la explotaci\u00f3n de SAML para lanzar ataques desde un proveedor de identidad como Entra ID contra aplicaciones configuradas para usarlo para autenticaci\u00f3n, como Salesforce&#8221;, dijeron los investigadores de Semperis Tomer Nahum y Eric Woodruff. <a rel=\"nofollow noopener\" href=\"https:\/\/www.semperis.com\/blog\/meet-silver-saml\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>SAML dorado (abreviatura de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/access-management\/what-is-saml\/\" target=\"_blank\">Lenguaje de marcado de afirmaci\u00f3n de seguridad<\/a>) era <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/golden-saml-newly-discovered-attack-technique-forges-authentication-to-cloud-apps\" target=\"_blank\">documentado por primera vez<\/a> por CyberArk en 2017. El vector de ataque, en pocas palabras, implica el abuso del est\u00e1ndar de autenticaci\u00f3n interoperable para suplantar casi cualquier identidad en una organizaci\u00f3n.<\/p>\n<p>Tambi\u00e9n es similar al <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/cybersecurity-101\/golden-ticket-attack\/\" target=\"_blank\">Ataque del billete dorado<\/a> en el sentido de que otorga a los atacantes la capacidad de obtener acceso no autorizado a cualquier servicio en una federaci\u00f3n con cualquier privilegio y permanecer persistentes en este entorno de manera sigilosa.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708009525_986_Hackers-chinos-utilizan-deepfakes-en-ataques-avanzados-de-malware-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Golden SAML presenta a una federaci\u00f3n las ventajas que ofrece el ticket dorado en un entorno Kerberos: desde obtener cualquier tipo de acceso hasta mantener sigilosamente la persistencia&#8221;, se\u00f1al\u00f3 en ese momento el investigador de seguridad Shaked Reiner.<\/p>\n<p>Los ataques en el mundo real que aprovechan este m\u00e9todo han sido raros, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/golden-saml-revisited-the-solorigate-connection\" target=\"_blank\">primero<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.sygnia.co\/threat-reports-and-advisories\/golden-saml-attack\/\" target=\"_blank\">uso registrado<\/a> siendo el <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2020\/12\/28\/using-microsoft-365-defender-to-coordinate-protection-against-solorigate\/\" target=\"_blank\">compromiso<\/a> de <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/microsoft-sentinel-blog\/solarwinds-post-compromise-hunting-with-azure-sentinel\/ba-p\/1995095\" target=\"_blank\">Vientos solares<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/blog\/2020\/12\/customer-guidance-on-recent-nation-state-cyber-attacks\/\" target=\"_blank\">infraestructura<\/a> para obtener acceso administrativo falsificando tokens SAML utilizando certificados de firma de tokens SAML comprometidos.<\/p>\n<p>Golden SAML tambi\u00e9n ha sido utilizado como arma por un actor de amenazas iran\u00ed con nombre en c\u00f3digo Peach Sandstorm en una intrusi\u00f3n de marzo de 2023 para acceder a los recursos de la nube de un objetivo an\u00f3nimo sin requerir ninguna contrase\u00f1a, revel\u00f3 Microsoft en septiembre de 2023.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1709232218_581_El-nuevo-ataque-Silver-SAML-evade-las-defensas-Golden-SAML.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1709232218_581_El-nuevo-ataque-Silver-SAML-evade-las-defensas-Golden-SAML.jpg\" alt=\"Ataque SAML de plata\" border=\"0\" data-original-height=\"902\" data-original-width=\"1536\" title=\"Ataque SAML de plata\"\/><\/a><\/div>\n<p>El \u00faltimo enfoque es una versi\u00f3n de Golden SAML que funciona con un proveedor de identidad (IdP) como Microsoft Entra ID (anteriormente Azure Active Directory) y no requiere acceso a los Servicios de federaci\u00f3n de Active Directory (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/ad-fs\/ad-fs-overview\" target=\"_blank\">AD FS<\/a>).  Se ha evaluado como una amenaza de gravedad moderada para las organizaciones.<\/p>\n<p>&#8220;Dentro de Entra ID, Microsoft proporciona un certificado autofirmado para firmar la respuesta SAML&#8221;, dijeron los investigadores.  &#8220;Como alternativa, las organizaciones pueden optar por utilizar un certificado generado externamente, como los de Okta. Sin embargo, esa opci\u00f3n introduce un riesgo de seguridad&#8221;.<\/p>\n<p>&#8220;Cualquier atacante que obtenga la clave privada de un certificado generado externamente puede falsificar cualquier respuesta SAML que desee y firmar esa respuesta con la misma clave privada que posee Entra ID. Con este tipo de respuesta SAML falsificada, el atacante puede acceder a la aplicaci\u00f3n. como cualquier usuario.&#8221;<\/p>\n<p>Tras la divulgaci\u00f3n responsable a Microsoft el 2 de enero de 2024, la compa\u00f1\u00eda dijo que el problema no cumple con sus est\u00e1ndares de servicio inmediato, pero se\u00f1al\u00f3 que tomar\u00e1 las medidas adecuadas seg\u00fan sea necesario para proteger a los clientes.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien no hay evidencia de que Silver SAML haya sido explotado en la naturaleza, las organizaciones deben usar solo certificados autofirmados de Entra ID para fines de firma de SAML.  Semperis tambi\u00e9n ha puesto a disposici\u00f3n una prueba de concepto (PoC) denominada <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Semperis\/SilverSamlForger\" target=\"_blank\">PlataSAMLForger<\/a> para crear respuestas SAML personalizadas.<\/p>\n<p>&#8220;Las organizaciones pueden monitorear los registros de auditor\u00eda de Entra ID para detectar cambios en PreferredTokenSigningKeyThumbprint en ApplicationManagement&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Deber\u00e1 correlacionar esos eventos con Agregar eventos de credenciales de entidad de servicio que se relacionan con la entidad de servicio. La rotaci\u00f3n de certificados caducados es un proceso com\u00fan, por lo que deber\u00e1 determinar si los eventos de auditor\u00eda son leg\u00edtimos. Implementar procesos de control de cambios para documentar la rotaci\u00f3n puede ayudar a minimizar la confusi\u00f3n durante los eventos de rotaci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/new-silver-saml-attack-evades-golden.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de febrero de 2024\ue804Sala de redacci\u00f3nInteligencia de amenazas\/amenaza cibern\u00e9tica Investigadores de ciberseguridad han revelado una nueva t\u00e9cnica<\/p>\n","protected":false},"author":1,"featured_media":1209649,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,4664,7134,153551,4662,13108,2923,4668,246,201033,4654,201031,4659,4653,4655,480,233454,4666,4665,3875,5527,201032,4660],"class_list":["post-1209648","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-defensas","tag-evade","tag-filtracion-de-datos","tag-golden","tag-identidad","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-saml","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-silver","tag-sistemas","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1209648","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1209648"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1209648\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1209649"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1209648"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1209648"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1209648"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}