Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

サイバーセキュリティ用語集攻撃カタログ

Golden Ticket 攻撃とは?仕組み、検知、予防

Golden Ticket 攻撃とは?仕組み、検知、予防

Golden Ticket 攻撃により、攻撃者は KRBTGT キーを使って Kerberos Ticket Granting Ticket(TGT)を偽造し、Active Directory ドメインへの無制限かつ持続的なアクセスを得ることができます。

属性

詳細

攻撃タイプ

Golden Ticket Attack

影響レベル

クリティカル

ターゲット

企業、政府、すべての大規模組織

主要な攻撃ベクトル

資格情報の窃取、ネットワークの悪用

動機

スパイ活動、データの流出、経済的利益、妨害

よくある予防手法

KRBTGT パスワードのローテーション、Credential Guard、最小権限、AD ハードニング、監視

リスク要因

レベル

潜在的な損害

クリティカル

実行の容易性

困難

発生可能性

中程度

Golden Ticket 攻撃とは?

『きかんしゃトーマス』ではなく『チャーリーとチョコレート工場』に出てくる“ゴールデン チケット”が意味していたものを考えてみてください——何も制限されず、質問もされないで、すべてに自由にアクセスできる特別な権利です。サイバーセキュリティの世界では、Golden Ticket 攻撃がハッカーに対して、あなたのネットワーク全体へ入れるのと同じような VIP パスを与えます。

ここでは Golden Ticket 攻撃を説明します。Golden Ticket 攻撃とは、Kerberos を悪用する手法の一つで、攻撃者が Active Directory から取得した KRBTGT アカウントのハッシュを使って Ticket Granting Tickets(TGT)を偽造するものです。これにより、ドメイン管理者を含む任意のユーザーになりすまし、すべてのドメイン リソースに対して無制限かつ長期的なアクセスを得ることができます。

攻撃者は、Mimikatz や Impacket のようなツールを使って KRBTGT のハッシュを抽出し、これらの偽造チケットを生成することがよくあります。偽造された TGT は暗号学的に正当なため、パスワードを変更しても Key Distribution Center(KDC)がそれを信頼してしまいます。これは Kerberos プロトコルの根本的な弱点を示しています。

ドメイン コントローラーは、これらの偽造チケットを正規のチケットと見分けられないため、従来の認証ログでは検知されません。対応(クリーンアップ)はパスワードを変更するだけでは済みません。攻撃者が偽造チケットを作成する能力を完全に遮断するには、すべてのドメイン コントローラーで KRBTGT キーを 2 回ローテーションする必要があります。

Kerberos プロトコル:仕組みを解説

  1. ユーザーがログインし、パスワード ハッシュで暗号化したタイムスタンプを、事前認証(pre-authentication)のために Key Distribution Center(KDC)へ送信します。
  2. KDC はユーザーのパスワードの保存済みハッシュを持っています。これを使用してタイムスタンプを復号し、有効であればユーザーを認証します。
  3. KDC は KRBTGT アカウントのハッシュで暗号化された TGT を発行します(デフォルトの有効期限は 10 時間)。
  4. TGT があれば、ユーザーは再認証することなく複数のドメイン サービスへのアクセスを要求できます。
  5. 各サービス要求に対して、KDC の Ticket-Granting Server(TGS)がサービスチケットを発行します。このチケットはサービスアカウントのハッシュで署名されており、対象サーバーへの直接接続を可能にします。

攻撃者はこれをどのように悪用しますか?

ゴールデンチケット(Golden Ticket)攻撃では、攻撃者は独自の TGT(チケット付与チケット)を生成してドメイン リソースにアクセスすることで、KDC をバイパスします。この TGT を作成するには、次が必要です:

  • ドメインの完全修飾ドメイン名(Fully Qualified Domain Name、FQDN)
  • ドメインのセキュリティ識別子(Security Identifier、SID)
  • なりすましを行う予定のアカウントのユーザー名
  • KRBTGT アカウントのパスワード ハッシュ

ゴールデンチケット攻撃はどのように機能しますか?

ゴールデンチケット攻撃は一連のステップで進行し、攻撃者が Active Directory 環境を完全に制御できるようにして、さらにその状態を維持します。各段階を見ていきましょう。

1. 初期侵害

攻撃者はまずネットワークを侵害します。主にフィッシングメールを使うか、未パッチの脆弱性を悪用するか、弱い認証情報を盗むことで侵入します。

2. 権限昇格

侵入した後、攻撃者はより高い権限を求めて探索します。追加のパスワードを解読したり、誤った設定を悪用したり、権限昇格の欠陥を悪用して、ドメイン コントローラー上でドメイン管理者権限、または複製権限を得るまで試みることがあります。これらは強力な役割であり、Active Directory データに直接アクセスできるようになります。

3. KRBTGT ハッシュ抽出

その権限を得た攻撃者は、Mimikatz のような悪意のあるツールや DCSync テクニックを使って、KRBTGT アカウントのパスワード ハッシュを盗みます。これは、すべての Kerberos TGT に署名し、新しい TGT を偽造できるようにする暗号鍵です。さらに、ドメインの Security Identifier (SID) も取得します。

4. チケット偽造

盗み出した KRBTGT のパスワード ハッシュがあれば、攻撃者は任意のユーザー(多くの場合、高い権限を持つアカウント)に対して偽の TGT(Golden Ticket)を作成できます。攻撃者は TGT に対してカスタムの権限や、有効期限を延長した期間を設定することができ、結果としてドメインに対する「golden(黄金)」のマスター キーを手に入れたのと同等の効果を得ます。

5. チケット注入と横方向への移動

攻撃者は、偽造した TGT を有効なセッションに注入します。チケットが暗号学的に正当であるため、攻撃者は正規の Ticket-Granting Service (TGS) チケットを要求できるようになり、パスワードのプロンプトを発生させずに、サーバー、データベース、ファイル共有、アプリケーション間を横方向に移動できます。

6. 持続性と回避

これらの偽造チケットは、すべてのドメイン コントローラーで KRBTGT キーが2回ローテーションされるまで、信頼された状態のまま残ります。攻撃者は新しいチケットを作り続けられるため、パスワードのリセットやアカウントの無効化だけでは効果がありません。そのため、通常の Kerberos トラフィックに紛れ込むことで、ステルス性の高い長期的なアクセスを維持できます。

攻撃フロー図

Golden Ticket 攻撃は、予測可能な一連の出来事に従って進行します。例となる攻撃シナリオを見て、攻撃の段階を可視化することで、侵入者が初期侵害から Active Directory 環境の完全な支配に至るまでの流れを理解しましょう。

ハッシュ窃取の各段階を示すタイムライン

たとえば、地域の医療提供会社を想像してください。従業員がフィッシングメールをクリックしてしまい、攻撃者がネットワークへの初期アクセスを得ます。侵入者は誤って設定されたファイル共有を悪用して静かに権限を昇格し、最終的にドメン管理者権限を獲得します。Mimikatz を使って KRBTGT のハッシュを抽出し、自分自身の Kerberos チケットを偽造したうえで、患者記録や請求サーバーといった重要なシステム間を、パスワード入力のプロンプトやセキュリティアラートを引き起こすことなく横移動します。数時間以内に、ドメイン全体へ無制限かつステルスなアクセスが可能になります。

Golden Ticket 攻撃の例

Golden Ticket 攻撃は、実際のサイバー諜報キャンペーンで用いられ、高価値なネットワークに対して長期間にわたりステルスなアクセスを獲得するために使われてきました。以下の事例では、さまざまな脅威グループがこの手法をどのように使用しているかを示します。

事例

影響

APT15 (Ke3chang) – 英国政府の委託事業者への攻撃(2018)

2018 年、中国と関連する脅威グループ APT15(Ke3chang としても知られる)が、極めて機密性の高いプロジェクトを担当する英国政府の委託事業者を侵害しました。攻撃者は初期の足がかりを得た後、権限をドメイン管理者まで引き上げ、Active Directory から KRBTGT アカウントのハッシュを抽出しました。

この鍵を武器に、彼らは Kerberos ゴールデンチケットを生成しました。これにより、横方向への移動、機密の政府データの収集、そしてそれらの長期間にわたる持ち出し(外部への流出)が可能になりました。NCC Group の調査では、APT15 が Mimikatz を使用して認証情報をダンプし、Kerberos ゴールデンチケットを生成していたことが判明しています。

ゴールデンチケットは、KRBTGT キーがすべてのドメインコントローラーで2回ローテーションされるまで信頼された状態が維持されるため、攻撃者は最初の侵入が検知された後も長い期間、ステルスかつ永続的なアクセスを保持していました。

TA428 – 東欧の軍需産業企業(2022)

2022 年、中国と関連する脅威グループ TA428 は、東欧およびアジアの軍需産業企業と政府機関に対してサイバー・スパイ活動キャンペーンを開始しました。スピアフィッシングでネットワークに侵入し、ドメインコントローラー権限を獲得した後、KRBTGT アカウントのハッシュを盗み、Kerberos ゴールデンチケット攻撃を実行しました。

これらの偽造チケットにより、TA428 は被害者ネットワークを完全かつ長期的に支配できるようになり、広範なスパイ活動と、大量の機密性の高い軍事研究、国防技術データ、機密の通信の窃取を可能にしました。

Antlion – 台湾の金融機関(2020–2021)

2020 年から 2021 年にかけて、中国と関連する Antlion は、スピアフィッシングとカスタムマルウェアを通じて台湾の金融機関へ侵入しました。ドメインコントローラーへのアクセスを獲得した後、KRBTGT のハッシュを盗み、Kerberos ゴールデンチケット攻撃を開始しました。これにより監視、データ窃取、潜在的な不正、サボタージュのために、重要な金融システムへのドメイン全体にわたる継続的なアクセスが可能になりました。

Symantec によると、Antlion は他のツールの中でも「Mimikatz に基づく Kerberos golden ticket ツール」を使用していました。

Golden Ticket 攻撃の影響

成功した Golden Ticket 攻撃は、組織に対して幅広く、長期にわたる影響を与える可能性があります。

影響範囲

説明

財務

Golden Ticket 攻撃は、多額の財務コストにつながる可能性があります。これには、改ざんされたシステムを通じた金融詐欺による直接的な損失や、データ侵害および機密情報の流出に対して GDPR、HIPAA、SOX などの法律に基づく規制上の罰金が含まれます。さらに組織は、インシデント対応、フォレンジック調査、復旧・是正にかかる高額な費用を負担するほか、ダウンタイムやサービス中断による収益損失も発生します。場合によっては、攻撃者が身代金や恐喝の支払いを要求することがあります。

運用

攻撃者は、ドメインコントローラー、ファイルサーバー、ビジネスアプリケーションなどの重要な IT サービスを妨害できます。これにより、サプライチェーンや生産サイクル全体に波及するような長期のダウンタイムにつながる可能性があります。侵害されたアクセス制御は、広範な管理・運用上の混乱を引き起こし、さらに内部システムを破壊することすらあり得ます。その結果、復旧は遅く、複雑になります。

評判

この規模の侵害は、顧客やパートナーの信頼を損ない、長期的な関係に負担をかけ、否定的な報道を招きます。組織のブランドイメージや市場での評判が傷つく一方で、投資家やステークホルダーの監視が強まる可能性があり、それが会社の評価額に影響することもあります。

法務/規制

組織は通常、GDPR の 72 時間ルールなどのプライバシー規制に基づき、データ侵害の通知を発行することが求められます。影響を受けた顧客や従業員からの訴訟に直面する可能性があるほか、規制当局による長期のコンプライアンス監査や制裁を受けることもあります。統治の失敗が深刻な場合には、役員が個人的な責任を負う可能性さえあります。

セキュリティ体制の低下

偽造された Kerberos チケットは正規のものに見えるため、Golden Ticket 攻撃はセキュリティ制御や監視ツールの有効性を損ないます。これにより攻撃者の潜伏時間が長くなり、侵害の検知と対応が難しくなります。AD の完全性が損なわれる可能性があり、組織によっては環境を全面的に作り直すことを検討する場合があります。

Golden Ticket 攻撃のよくある標的:誰がリスクにさらされますか?

簡単に言うと、ユーザーのアクセスとアイデンティティ管理に AD を依存している組織はすべて、Golden Ticket 攻撃の潜在的な標的になり得ます。攻撃者は、単一の侵害が重要なシステムやデータへの幅広く長期にわたるアクセスを可能にする環境を好みます。よくある標的には、次のようなものがあります:

大企業

複雑な AD インフラと複数のドメイン コントローラーを持つ企業は、攻撃対象領域が広くなります。さらに、多数の特権アカウントやレガシー システムを抱える組織では、通常ネットワークの分割(セグメンテーション)が弱く、セキュリティ制御も古くなりがちです。これにより、攻撃者がチケットを偽造し、検知されずに横方向へ移動することが容易になります。

政府機関

政府機関は、防衛・情報(インテリジェンス)から法執行データまで、非常に機密性の高い情報を保有する広範な社内ネットワークを持っています。Golden Ticket 攻撃は、諜報、監視、機密資料の持ち出しといった目的を実行するために、持続的なアクセスを提供します。

金融機関

銀行や金融サービス提供者は、社内システムの保護とユーザー認証のために AD に大きく依存しています。攻撃者は Kerberos のチケットを偽造することで、秘匿的なアクセスを維持し、不正な取引の実行、金融記録の改ざん、高価値の顧客および決済データの窃取を行うことができます。

医療機関

病院や医療ネットワークは、保護された健康情報(PHI)を大量に管理しており、EMR(電子カルテ)システム、重要な医療機器、患者データへのアクセス制御のために AD に依存しています。機密情報が集中していること、そしてシステムを24時間稼働させ続ける必要があることが、医療機関を Golden Ticket 攻撃の魅力的な標的にしています。

小売チェーン

小売業者は通常、AD を使用して POS(販売時点管理)システム、サプライチェーン ネットワーク、顧客データベースを管理しています。攻撃者は偽造チケットを悪用して取引を操作し、支払いカード情報を吸い上げ、在庫や物流を大規模に混乱させることができます。

マネージド サービス プロバイダー(MSP)および IT サービス企業

MSP は顧客環境に対する特権アクセスを維持しており、「1 対 多」の魅力的なゲートウェイになります。MSP の AD が侵害されると、攻撃者は顧客ネットワークへ乗り換えて(ピボットして)侵入できるため、影響が組織全体にわたって増幅されます。

ハイブリッドまたはクラウド統合 AD を使用する組織

たとえば、オンプレミス AD を Microsoft Entra ID と同期しているようなハイブリッド AD 設定を持つ企業は、信頼関係やレプリケーション パスが複雑であることが多いです。クラウド コネクタが誤設定されていたり、十分に保護されていない場合、攻撃対象領域が広がり、攻撃者がチケットを偽造して長期的なアクセスを維持することが容易になります。

リスク評価

重大な影響と中程度の可能性の組み合わせにより、Golden Ticket 攻撃は高リスクのカテゴリに分類されます。

リスク要因

レベル

潜在的な損害

重大

侵害が成立すると、攻撃者は機密データを持ち出し、業務運用を妨害し、ランサムウェアを展開できます。復旧には AD 環境の再構築と、すべての信頼関係の再セキュア化が必要となるため、大きなダウンタイムと財務的損失につながります。

実行の容易性

難しい

攻撃者は KRBTGT のハッシュを盗み、偽造チケットを作成するためにドメイン コントローラーへのアクセスと Kerberos の専門知識が必要であり、技術的に難度が高い攻撃です。

可能性

中程度

フィッシングほど一般的ではありませんが、資金力があり、熟練していて、粘り強い脅威アクターが、滞在時間の長い Active Directory またはハイブリッド環境を狙うため、可能性は中程度のままです。

ゴールデンチケット攻撃を防ぐ方法

ゴールデンチケット攻撃は、AD 環境に対するより深刻な脅威の 1 つです。検知が難しく、復旧にもコストがかかります。これらの攻撃を防ぐには、組織は技術・ツール・プロセス制御を組み合わせて利用する必要があります。

技術的対策

ゴールデンチケット攻撃を防ぐための技術的対策には、次のようなものがあります。

  • KRBTGT アカウントのパスワードを定期的に 2 回リセット: すべてのドメイン コントローラーで、KRBTGT キーを 2 回に分けて安全にローテーションします。この作業は認証サービスを破壊しないよう、慎重に計画する必要があります。正しい手順は次のとおりです。KRBTGT パスワードを変更し、複製が完了するまで待ってから、もう一度変更します。これにより、旧または中間のハッシュに基づいて作成された偽造チケットが無効になります。
  • 厳格な最小権限(Least Privilege)アクセスを実装してください:高い権限を持つユーザーとサービスアカウントは、できる限り最小数にしてください。Domain Admins などの特権グループへのメンバーシップを制限します。過剰な管理者権限を削除し、必要以上にフォレスト/ドメインの境界を越えて管理者権限を付与しないようにしてください。
  • 階層型の管理モデルを使ってアクセスを分離してください:階層型の管理モデルでは、IT 管理をそれぞれ独立した「tier(層)」または権限レベルに分けます。各 tier には、独自のアカウントとツール一式が用意されます。
    • Tier 0:ドメイン コントローラー、AD フォレスト レベルのサービス、その他の重要なアイデンティティ(Identity)インフラ
    • Tier 1:サーバーとアプリケーション
    • Tier 2:ユーザー ワークステーションと標準デスクトップ

このアプローチでは、より低い階層が侵害されたとしても、それが自動的にドメイン全体の侵害につながるわけではありません。

H3. セキュリティツール

セキュリティツールは、Golden Ticket 攻撃の防止に役立ちます。

  • EDR と高度な SIEM を導入して、Kerberos チケット使用の異常を検出します: SIEM ソリューションは、認証イベント、不自然なチケットの有効期限、予期しないログイン、異常なサービス チケットの使用を追跡することで、疑わしい Kerberos アクティビティをリアルタイムに検出します。Windows のセキュリティ ログを解析して TGT/TGS イベントを抽出し、ネットワーク全体でデータを相関付けて、適切なタイミングでアラートを発報します。EDR は、メモリベースの認証情報の窃取からエンドポイントを保護することでこれを補完します。
  • Credential Guard / OS レベルの保護を使用して、メモリ上の認証情報の窃取を阻止します: Microsoft Defender Credential Guard のような技術は、メモリ内の認証情報を保護するように設計されています。LSASS のメモリへのアクセスを制限し、OS を適切にパッチ適用および更新した状態に保つことで、Mimikatz Golden Ticket のような攻撃のリスクを低減できます。

非技術的な対策

非技術的な予防策には、次のようなものがあります:

  • 従業員に対してフィッシングおよびソーシャルエンジニアリングを教育する: 多くの初期侵害は、資格情報の漏えい(フィッシング、悪意のある添付ファイルやリンク)に起因するため、組織はこれらの侵入口を塞ぐために従業員向けの意識向上プログラムを展開すべきです。
  • 変更管理および監査プロセスを実装する: 特権アカウント、権限、ドメインポリシーなどに対して行うすべての変更に、正式な変更管理(change control)および監査プロセスを適用してください。ログを保持し、定期的に確認し、あらゆる変更に対して最小権限と職務分掌(segregation of duties)を徹底するのが最善です。

Netwrix がどのように支援できるか

Netwrix は、Active Directory のセキュリティを強化し、Golden Ticket 攻撃の兆候を迅速に見つけるためのツールを提供します。 Netwrix Threat Prevention には強力な機能があり、次のことができます:

  • Kerberos 認証を継続的に監視し、異常なチケットの有効期限や偽造 PAC データなどの疑わしいチケット動作を検知してアラートを発します。
    • Golden Ticket analytic type は、設定された最大有効期間を超える Kerberos チケットを検知し、アラートを生成します。
    • Forged PAC analytic type は、変更された PAC(Privilege Attribute Certificates)を含む Kerberos チケットを検知します。Golden Ticket は特権を昇格するために PAC を偽造または操作することが多いため、これは直接的なシグナルです。
  • 重要な AD オブジェクトへの特権昇格や未承認の変更を検知し、攻撃者が持続化(persistence)を確立する前にセキュリティチームが対応できるようにします。Threat Prevention は特権昇格検知用のテンプレートを提供します。 Privilege Escalation template をアクティブなポリシーに変換して、未承認の権限変更や、非管理者アカウントが昇格された権限を得たときの状況を監視できます。
  • Active Directory における高リスクまたは未承認の変更を、リアルタイムで監視、アラート通知、ブロックします。Threat Prevention’s Active Directory solution は、すべての認証(Kerberos および NTLM)アクセス、オブジェクトの変更、グループのメンバーシップ、GPO の編集、AD レプリケーション、LSASS の変更などを監視します。変更前後の値や、誰が変更したのかを含む詳細な監査ログ(監査証跡)を提供し、不正利用の初期兆候をいち早く捉えるのに役立ちます。

検知、軽減、対応の戦略

Golden Ticket 攻撃は、偽造された TGT が暗号学的に有効であり、実際の KRBTGT キーで署名されているため、通常の Kerberos チェックでは正規のものとして扱われることから、検知および軽減が難しくなります。たとえユーザー アカウントのパスワードをリセットしたとしても、攻撃者が KRBTGT ハッシュを持っている限り、攻撃者は引き続き有効なチケットを生成できます。また、攻撃者は新しいチケットを要求するためにドメイン コントローラーへ接続する必要がないため、痕跡がほとんど残りません。代わりに、攻撃者は自分のマシンで有効なチケットを作成し、ネットワーク リソースにアクセスする必要が生じたときに、それらを提示します。

IT チームは、偽造または長期間有効なチケットを示す異常を探す必要があります。

異常なチケットの有効期間

Kerberos のチケットは通常、デフォルトの有効期限が約 10 時間で、7 日間リニューアル可能です。しかし、偽造された Golden Ticket は、数か月、場合によっては数年も有効になるよう設定されていることがあります。Netwrix Threat Prevention のようなセキュリティ監視ツールや SIEM は、このようなチケットを検知し、攻撃者が再認証せずにアクセスを維持しようとしている可能性があることを示すアラートを上げられます。

存在しない、または長期間休止状態のアカウント向けのチケット

無効化された、削除された、または数か月間非アクティブなアカウントに対して Kerberos サービス チケット(イベント ID 4769)が発行されているのを見かけた場合、攻撃者が KRBTGT ハッシュを制御しており、そのアカウントになりすますためにチケットを偽造している可能性が非常に高いと考えられます。

KRBTGT パスワード変更後の TGT 再利用

KRBTGT アカウントのパスワードをローテーションした後、以前に発行されたすべてのチケットは無効になるはずです。パスワード変更前に発行されたチケットを使って、成功したログオンやサービス要求が見つかった場合、それは盗まれたハッシュで署名された偽造チケットがまだ動作していることを意味します。旧いキーのバージョン番号(KVNO)を参照する Kerberos 認証イベントを監視することは、有効な検出方法です。

Kerberos ログの異常

通常はドメイン コントローラーと通信しないエンドポイントから発生している認証要求、または Kerberos のイベント ID(4768、4769、4771)の急激な増加に注目してください。これらは、Kerberos の処理が行われたときに DC(または別の Kerberos Key Distribution Center)によって生成される Windows Security ログのイベント ID です。

  • イベント ID 4768:ユーザーまたはコンピューターが Key Distribution Center から TGT を要求したときに生成されます(Kerberos 認証の最初の手順)。
  • イベント ID 4769:クライアントが TGT を取得した後、特定のサービスにアクセスするためにサービス チケット(TGS)を要求したときに記録されます。
  • イベント ID 4771:Kerberos の事前認証が失敗したことを示します。多くの場合、パスワードの誤り、時刻同期の問題、またはブルートフォース(総当たり)攻撃の可能性が原因です。

また、単一のホストで TGT が繰り返し生成されている場合、または地理的に不自然な IP アドレスから生成されている場合は、チケットの偽造(ticket forging)の兆候と考えてください。

一致しないサービスプリンシパル名(Service Principal Names、SPN)

偽造チケットとラテラルムーブメント(lateral movement)のもう一つの危険信号は、実行していないサービスを参照しているチケットを見つけたり、短時間のうちに無関係な複数のサービスへ突然アクセスしようとするのを確認した場合です。

Mimikatz のインストール

お使いのアンチウイルスが、資格情報のダンプ(credential-dumping)ツールやその他のポストエクスプロイト用ユーティリティなどの悪意あるソフトウェアを検知する場合、それは Golden Ticket 攻撃の間接的な兆候である可能性があります。

即時対応

Golden Ticket 攻撃の疑いがある場合は、すぐに行動してください:

  • KRBTGT アカウントのパスワードを 2 回リセットします: これにより、前述の「Technical Measures(技術的対策)」セクションで説明したとおり、既存のすべての偽造チケットが無効になります。
  • 影響を受けたシステムとアカウントを隔離します: 標的にされたホストをネットワークから切断し、不審な Kerberos の動作が見られるアカウントを無効化して、これ以上の横方向への移動を止めます。
  • アクティブなセッションを取り消します: 攻撃者のアクセスを遮断するには、強制ログオフ(force logoffs)を行うか、klist purge や PowerShell の Revoke-ADAuthentication のようなツールを使用して、すべての Kerberos セッションを終了させることができます。
  • フォレンジックの証拠を保持: 復旧・クリーンアップを行う前に、セキュリティログ、メモリダンプ、およびシステムイメージを保全して、調査や潜在的な法的措置に備えましょう。
  • 関係者へ通知: コミュニケーション、規制上の要件、および潜在的な顧客への影響を適切に扱えるよう、インシデント対応チーム、経営陣、法務またはコンプライアンス担当者に直ちに連絡してください。

長期的な軽減策

組織は、ここに挙げるような先回りの管理策によって、将来のリスクを低減する必要があります。

  • Active Directory の衛生状態を改善: 特権アカウントの数を制限し、最小権限の原則を適用し、Domain Admins と Enterprise Admins のメンバーシップを監視してください。さらに、強力なパスワードポリシーを徹底し、レガシーまたは未使用のアカウントを削除して、攻撃対象領域を減らすことも重要です。
  • 定期的な脅威ハンティング: 変則的なチケットの有効期限(ticket lifetimes)、予期しないキーのバージョン番号(KVNOs)、または非典型のホストからのログオン活動など、Kerberos の異常に焦点を当てたハンティングをスケジュールします。イベントログの分析を SIEM、または Netwrix Threat Prevention のようなツールと組み合わせて、不審なパターンを特定してください。
  • 定期的な特権アカウントのレビュー: すべての特権アカウント(サービスアカウントを含む)を、少なくとも四半期ごとに確認します。所有者、必要性、パスワードのローテーションを検証してください。特に KRBTGT アカウントでは重要です。期限切れ、または不要になったアカウントは無効化するのが最善です。

業界別の影響

ゴールデンチケット(Golden Ticket)攻撃はどの組織にも支障をきたし得ますが、リスクと規制上の影響は業界によって異なります。業界固有の意味合いを理解することで、組織は防御と対応計画を最適化できます。

業界

影響

医療

医療機関のネットワークは、膨大な量の機微な患者データを保有しており、システムの継続的な稼働可用性に依存しています。Golden Ticket の侵害が起きると、電子カルテが流出したり、臨床業務が妨害されたり、HIPAA 違反につながったりする可能性があり、その結果として重い罰金や風評被害が生じ得ます。

金融

銀行や金融サービスは、攻撃者が偽造チケットを使って中核となる銀行システムにアクセスし、不正な送金を実行したり取引を操作したりできるため、深刻な影響を受ける可能性があります。このような侵害は、大きな金銭的損失、不正な口座活動、SOX またはその他の金融規制に基づく重大な罰則、そして顧客の信頼の喪失につながります。

小売

小売業者は複雑なサプライチェーンを維持し、大量の顧客データも保有しているため、Golden Ticket 攻撃は特に大きな損害につながり得ます。攻撃者は企業ネットワークから POS(販売時点情報管理)システムやパートナー環境へ横展開し、決済カードデータの大規模な窃取、顧客記録の露出、高額な PCI DSS 適合性違反に伴う罰金を引き起こす可能性があります。これらすべてが業務を混乱させ、顧客の信頼を損ないます。

攻撃の進化と今後のトレンド

新興技術の登場と、攻撃者の行動パターンの変化により、Golden Ticket 攻撃はより自動化され、ステルス性が高まり、封じ込めが難しくなっています。

AI の活用が増加

攻撃者は、チケットの偽造や横方向への移動(lateral movement)を自動化するために、ワークフローへ人工知能を統合し始めています。AI によって駆動されるスクリプトは、特権アカウントを素早く特定し、有効なチケットを作成し、検知されないように活動内容を調整できます。これにより、初期侵害からドメイン全体の制御に至るまでの時間が短縮されます。

ディープフェイクによるソーシャルエンジニアリング

ディープフェイクの音声や映像は、フィッシングや口実(pretexting)攻撃に新たなひねりを加えます。脅威アクターは音声通話やビデオ通話で経営者や IT スタッフになりすまし、従業員を騙してパスワードを共有させたり、多要素認証(multi-factor authentication)プロンプトを承認させたりできます。初期の資格情報を入手した後は、KRBTGT ハッシュを盗み、Golden Ticket 攻撃を開始するために必要な足場を得ることができます。

高度化するランサムウェア・グループの台頭

高度化したランサムウェア・グループは、現在、ファイルを暗号化するマルウェアと Golden Ticket の手法を組み合わせています。長期間有効な Kerberos チケットを偽造することで、IT チームが最初の侵害を発見した後でも、こっそりとドメイン管理者へのアクセスを維持できます。これにより、システムを再暗号化し、静かにデータを盗み取り、より高額な身代金の要求を押し通すことが可能になります。

主要な統計データとインフォグラフィック

集まる証拠が示すところによれば、Golden Ticket 攻撃はより頻繁に使われるようになっており、さらにステルス性も高まっています。 Google Cloud は、多くの種類の攻撃における中央値の滞留時間(初期侵害から検知までの時間)が、2022年の16日から2023年の10日にまで減少したと報告しています。

インフォグラフィック:Identity-Based Attacks のトレンド

次のインフォグラフィックは、過去5年間におけるアイデンティティ(identity-based)に基づく攻撃の傾向を示しています。

出典:Microsoft Digital Defense Report 2024、Identity Defined Security Alliance、BeyondTrust Identity Security Report、Verizon Data Breach Report、Identity Theft Resource Center

2020年から2024年までのアイデンティティ攻撃の成長推移を示すグラフ

最後に

Golden Ticket 攻撃は、Active Directory のセキュリティの中核を狙い撃ちます。巧妙さ、持続性、そして従来の防御策を回避できる能力によって、あらゆる組織にとって悪夢となり得ます。包括的なセキュリティには、部分的な対策だけでは不十分です。Golden Ticket のサイバーセキュリティ脅威に対抗するには、予防、継続的な検知、そして迅速な対応を組み合わせた戦略が必要です。今日 Netwrix のソリューションで AD のセキュリティ体制を強化し、新たなターゲットを常に追い続ける攻撃者より一歩先を行きましょう。

よくある質問

共有する

Entra ID アプリケーション権限の悪用—仕組みと防御戦略

AdminSDHolder の改変――仕組みと防御戦略

AS-REP Roasting 攻撃—仕組みと防御戦略

Hafnium 攻撃—仕組みと防御戦略

DCSync 攻撃の解説:Active Directory セキュリティへの脅威

Golden SAML 攻撃の究極ガイド

gMSA の悪用攻撃と Golden gMSA 攻撃の解説

DCShadow 攻撃—仕組み、実例、そして防御戦略

ChatGPT プロンプトインジェクション:リスクの理解、例、予防

NTDS.dit 抽出攻撃の解説

Kerberoasting 攻撃—仕組みと防御戦略

パス・ザ・ハッシュ(PtH)攻撃を理解する

Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略

パスワードスプレー攻撃を理解する

平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防

Zerologon 脆弱性を解説:リスク、悪用、緩和策

ランサムウェア攻撃の完全ガイド

Skeleton Key 攻撃:仕組みと検知方法

ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策

中間者(MITM)攻撃:それが何で、どうやって防ぐのか

なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?

サービスアカウント攻撃と、その防御方法(4選)

ビジネスへのマルウェア攻撃の影響を防ぐ方法

クレデンシャルスタッフィング(Credential Stuffing)とは?

PowerUpSQL で SQL Server を侵害する

Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法

Security Support Provider(SSP)を使った認証情報の窃取

レインボーテーブル攻撃:仕組みと防御方法

パスワード攻撃を総合的に理解し、止める方法

LDAP Reconnaissance

Pass-the-Cookie 攻撃で MFA を回避する

Silver Ticket 攻撃