Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略
Pass-the-Ticket(PtT)攻撃は、Windows Active Directory 環境で使用される Kerberos 認証プロトコルの弱点を悪用します。これにより攻撃者は、従来のパスワードベースの認証だけでなく、MFA 機構までも回避できるため、重要なシステムやリソースへの不正アクセスが可能になります。
Attribute | Details |
|---|---|
|
Attack Type |
Pass-the-Ticket (PtT) |
|
Impact Level |
High |
|
Target |
Businesses, Government, Cloud-connected Active Directory |
|
Primary Attack Vector |
Kerberos Ticket Reuse |
|
Motivation |
Espionage, Privilege Escalation, Persistence |
|
Common Prevention Methods |
Credential Guard, Least Privilege, Ticket Lifetime Limits, Smartcard-based Auth, Endpoint Hardening |
Risk Factor | Level |
|---|---|
|
Potential Damage |
High |
|
Ease of Execution |
Medium-High |
|
Likelihood |
Medium |
Pass-the-Ticket 攻撃とは?
Pass-the-Ticket(PtT)攻撃とは、攻撃者が有効な Kerberos チケット(通常は Ticket Granting Ticket(TGT)または Ticket Granting Service(TGS))を盗み取り、それを再利用して正規のユーザーになりすます手法です。攻撃者が提示するのは、すでに発行され暗号学的に有効な Kerberos チケットなので、ユーザーのパスワードを必要とせずにネットワークリソースへアクセスでき、さらに多要素認証(MFA)を回避することさえ可能です。繰り返しになりますが、これらのチケットは暗号学的に有効であるため、異常な挙動やアクセスパターンを監視しない限り、不正利用を検知するのは難しくなります。
攻撃者はしばしば、PtT を Golden Ticket、Silver Ticket、Kerberoasting と組み合わせて権限を昇格し、Windows ドメイン環境内でステルス性の高い持続的なアクセスを維持します。
Pass-the-Ticket 攻撃はどのように機能しますか?
Pass-the-Ticket 攻撃は一連の静かな手順で進行します。攻撃者はネットワークへの不正アクセスを入手し、メモリから有効な Kerberos チケットを盗み出して、それを再生してユーザーになりすまします。これにより、1 枚の盗まれたチケットが、オンプレミスおよびクラウドのリソースへの広範なアクセスにつながります。
攻撃の各段階がどのように進行するかを示します。
1. 初期侵害
攻撃者はフィッシング、マルウェア、盗まれた認証情報(credentials)などの手口によってネットワークへの初期アクセスを獲得し、その後ローカル権限昇格(local privilege escalation)を行って、Kerberos チケットが保存されている LSASS(Local Security Authority Subsystem Service)プロセスのメモリにアクセスできるようになることがあります。
2. チケット抽出
攻撃者は、Mimikatz、Rubeus、Kekeo、Creddump7 などのツールを使用して、LSASS メモリから Ticket Granting Tickets(TGTs)および Ticket Granting Services(TGSs)を抽出します。
3. チケット注入(Ticket Injection)
攻撃者は盗んだチケットを自分のセッションに注入します(たとえば、mimikatz の kerberos::ptt を使用する)。これにより、攻撃者は正規のアカウントになりすますことができます。
4. ラテラルムーブメント(Lateral Movement)
有効なチケットを手に入れた攻撃者は、ドメイン全体で他のマシン、ネットワーク共有、またはサービスにアクセスし、パスワードおよび MFA のチェックを回避します。
5. 権限昇格
新たに侵害したシステムから、攻撃者はより高権限のアカウント(たとえば Domain Admins)に属するチケットを盗み、より大きな制御を得ます。
6. 継続(永続化)
攻撃者は、デフォルトの Kerberos チケットの有効期間(約 10 時間)を利用し、盗んだチケットが期限切れになる前に、それを再利用または更新します。彼らは継続的なアクセスを維持するため、チケットを定期的に抽出または更新するこのプロセスを自動化する傾向があります。長期的な持続のために、ドメインの KRBTGT キーで署名された偽の Ticket-Granting Ticket である Golden Ticket を作成することもあります。この Golden Ticket は、キーがリセットされるまで、無制限かつ検出されないアクセスを提供します。
7. ハイブリッド クラウドの侵害
シングル サインオン(SSO)またはハイブリッド環境では、攻撃者は盗み取った Kerberos トークンを使って、Microsoft 365 や Microsoft Entra ID のようなクラウド サービスにアクセスできることがあります。
攻撃フロー図
次の例のシナリオは、Pass-the-Ticket 攻撃が現実の状況でどのように見える可能性があるのかを理解するのに役立ちます。
金融サービス企業の従業員が、フィッシングメールから気づかないうちにマルウェアをダウンロードしてしまい、侵害が発生します。攻撃者はローカルの脆弱性を悪用して SYSTEM 権限を取得し、LSASS メモリをダンプして Kerberos Ticket Granting Ticket を盗み出します。この有効なチケットを自分のセッションに注入すると、攻撃者はファイル サーバーやドメイン管理者のワークステーションへ横移動し、より高い権限のチケットを収集して、最終的にはドメイン内に永続化を維持します。会社のオンプレミス環境とクラウド環境が連携しているため、攻撃者は盗んだ Kerberos 認証情報を再利用して Microsoft 365 のメールボックスや Microsoft Entra ID のリソースにアクセスしますが、その間ずっと正当なユーザーとして見えます。セキュリティ チームは、機密データが外部流出するまで気づかないままです。
この図は、初期のネットワーク上陸から、ネットワーク全体にわたる未検知の永続化までを含む典型的な Pass-the-Ticket 攻撃チェーンを示しています。
Pass-the-Ticket 攻撃の例
以下の実例に示すとおり、Pass-the-Ticket 技術は高度な攻撃者やランサムウェアのグループによって広く利用されています。
Case | Impact |
|---|---|
|
APT29 (Cozy Bear/Nobelium) |
APT29 (aka Cozy Bear/Nobelium) is known for sophisticated Kerberos abuse, including Pass-the-Ticket and Golden Ticket techniques. APT29 has repeatedly targeted US government agencies, political organizations, and global enterprises. During the 2016 intrusions into US political networks and the 2020 SolarWinds supply-chain campaign, this group leveraged Pass-the-Ticket techniques to move laterally, maintain long-term access to internal resources, and prolonged domain persistence across both on-premises and cloud environments. |
|
APT10 (Operation Cloud Hopper) |
Operation Cloud Hopper was a years-long global espionage campaign (roughly 2014–2017) in which APT10 (a Chinese state-sponsored threat group) compromised many managed-service providers (MSPs) and then their customers. Most of the victims were private companies or government agencies whose identities were not fully disclosed. Investigators (PwC/BAE’s 2017 report and later Mandiant analysis) observed that during these intrusions, APT10 used the Pass the Ticket attack to seal and replay Kerberos service tickets for lateral movement. |
|
BRONZE BUTLER (Tick) |
The advanced persistent threat group BRONZE BUTLER (also known as Tick), that targeted Japanese heavy industry (2016–2019), has been documented using the Pass-the-Ticket technique as part of its cyber espionage operations. According to MITRE ATT&CK®, BRONZE BUTLER has created and reused forged Kerberos Ticket Granting Ticket (TGT) and Ticket Granting Service (TGS) tickets for persistent administrative access across targeted networks, facilitating long-term surveillance and intellectual property theft. |
Pass-the-Ticket 攻撃の影響
Pass-the-Ticket 攻撃の影響は深刻で、複数の側面に及ぶことがあります。
Impact Area | Description |
|---|---|
|
Financial |
A PtT attack can trigger severe financial losses. Stolen customer data, intellectual property, or financial records may be sold on the dark web, and attackers may demand ransom. Organizations may also face regulatory fines and legal fees, including litigation liabilities. Moreover, system recovery costs and forensic investigation expense can escalate the overall financial impact. |
|
Operational |
A PtT attack can disrupt daily operations as attackers can disable services, alter configurations, or deploy malware. IT teams must allocate significant resources to isolate and remediate affected systems as part of threat containment and recovery efforts. |
|
Reputational |
A PtT breach can erode customer trust and attract negative media attention, which can drive customers and partners away. This delivers a serious blow to the company’s reputation, and it may take years of significant investment in PR and security improvements to rebuild it. |
|
Legal/Regulatory |
Organizations may face hefty fines for violating data-protection laws such as Europe’s GDPR, or US healthcare laws like HIPAA, or even SOX. In addition to regulatory penalties, companies can face lawsuits from affected parties and be required to implement costly security upgrades to achieve compliance. |
|
Cloud Exposure |
PtT attacks can spread from on-premises Active Directory into cloud services like Microsoft Entra ID, letting attackers use stolen tickets for (unauthorized) access to cloud apps, data, and infrastructure. As the breach extends beyond on-premises system, containing it can become a complex affair. |
Pass-the-Ticket 攻撃のよくある標的:誰が危険にさらされるのか?
Windows Active Directory および Kerberos 認証に依存している組織は、Pass the Ticket 攻撃の主要な標的です。多数の特権アカウント、キャッシュされたチケット、および相互に接続されたシステムが存在する環境では、盗まれたチケットによる検知されにくい広範なアクセスに対して有利な条件も提供されます。よくある標的は次のとおりです:
|
Large Enterprises |
These organizations are prime targets due to their extensive reliance on Kerberos for authentication across departments and services.When an organization has a large number of high-privilege user accounts and its systems store Kerberos tickets in memory for convenience, it creates a vast attack surface. |
|
Government Agencies |
Agencies store highly sensitive data and their AD environments are complex. Attackers benefit from the scale of the network and long ticket lifetimes to stay undetected and maintain long-term access. |
|
Financial Institutions |
Banks and other financial institutions are tempting targets because they extensively use single sign-on (SSO) and ticket-based authentication. If attackers steal Kerberos tickets, they can straight away access critical systems that handle financial records and payment operations. |
|
Healthcare Systems |
Healthcare systems store vast amounts of sensitive patient data, which in itself is very attractive to attackers. Their use of Active Directory and Kerberos authentication across clinical and administrative networks provides multiple opportunities to steal and reuse Kerberos tickets for lateral movement. |
|
Critical Infrastructure |
Utilities, energy providers, and manufacturing plants often depend on Windows-based control systems and Kerberos authentication. Compromised tickets can disrupt production or even operational technology (OT) environments. |
|
Cloud-Connected Organizations |
When a company connects its on-premises Active Directory to Microsoft Entra ID or other cloud services, stolen Kerberos tickets can let attackers hop from the internal network into cloud apps and data, turning a local breach into a much larger cloud compromise. |
リスクのあるユーザーとロール
Kerberos チケットを定期的に保持またはキャッシュしているアカウント、特に昇格された権限や広範なネットワークアクセスを持つアカウントは、主要な標的です。
|
Domain Admins |
Kerberos tickets issued to Domain Admins provide full control of the Active Directory forest, so a stolen ticket can give attackers unrestricted access to every system. |
|
T Staff / System Admins |
These users frequently log into many servers and workstations, which increases the number of cached tickets in memory and creates more opportunities for theft. |
|
Service Accounts |
Often configured with long-lived or non-expiring credentials, service accounts can retain Kerberos tickets for extended periods. |
|
Privileged Users (Tier 0/1) |
These accounts manage core Active Directory components and often reuse credentials across endpoints, making any stolen ticket a powerful tool for lateral movement. |
|
Remote Workers with VPN/RDP |
Employees connecting over VPN or RDP may log into untrusted or compromised devices, which increases the risk of ticket theft. |
|
Users in Hybrid SSO Setups |
If a company’s on-premises Active Directory is federated with a cloud identity service such as Microsoft Entra ID through AD FS, stolen Kerberos tickets can be replayed to access cloud applications and data. |
リスク評価
Pass-the-Ticket 攻撃のリスクレベルは、その影響、前提条件、および高度な脅威アクターによる観測された使用状況に基づいて決まります。
Risk Factor | Level |
|---|---|
|
Potential Damage |
High Successful PtT can provide domain-wide access, with attackers stealing sensitive data, disrupting critical services, and maintaining long-term persistence. It can also lead to full enterprise compromise if domain controllers are affected. |
|
Ease of Execution |
Medium–High Tools such as Mimikatz and Impacket can automate extraction of Kerberos tickets from LSASS memory and their subsequent injection or replay in an attacker-controlled session. However, the attacker must first gain administrative or SYSTEM-level access on at least one machine to extract the ticket. |
|
Likelihood |
Medium PtT attacks are well-documented and used by advanced groups like APT29. Although an attacker first needs high-level access to pull it off, organizations with weak monitoring and unpatched systems can still be prime targets. Hence the overall likelihood stands at medium: not high, but not low either. |
Pass-the-Ticket 攻撃を防ぐ方法
Pass-the-Ticket 攻撃の可能性を減らすには、組織はオペレーティング システムを強化する、チケットの有効期限を制限する、管理上の露出を最小化する、不審なアクティビティを検知する、といった対策を講じるべきです。
Credential Guard を有効にする
Windows Defender Credential Guard は、LSASS プロセスを安全な仮想化環境で分離します。対応するすべての Windows システムで有効化することで、攻撃者が LSASS メモリから Kerberos チケットやその他の認証情報をダンプ(抽出)できなくなるため、チケット窃取のリスクを大幅に低減できます。
チケットの有効期限を制限する
Ticket Granting Ticket (TGT) のデフォルトの有効期間は 10 時間です。この有効期間を短縮し、更新(更新期限)をより短い間隔で強制することで、盗まれたチケットがすぐに無効になります。これにより、攻撃者がチケットを再利用するための機会の窓を最小化できます。
最小権限の原則を適用する
目安として、管理者権限は必要なときだけ付与し、共有の管理者資格情報の使用は避けるようにします。役割ベースのアクセス制御を使い、各ユーザーが業務で必要な分だけのアクセス権を持つようにしてください。特権アカウントの数とスコープを制限することで、攻撃者が Kerberos チケットを盗むために必要なアクセスを入手できる可能性を下げられます。
高価値システムでのチケットのキャッシュを回避する
高価値システムには、ドメイン コントローラー、PKI サーバー、重要なアプリケーション ホストなどが含まれることがあります。これらを、TGT をメモリ上またはディスク上に保存しないように設定してください。チケットがキャッシュされないのであれば、システムが侵害されたとしても攻撃者が盗めるものはありません。
特権ユーザーをトレーニングする
人為的ミスはセキュリティ侵害のよくある原因であり、研究ではそれが 74% から 90% 超に及ぶインシデントの理由だとされています。これを踏まえ、管理者やその他の高権限ユーザーには、信頼できない、または下位のホストへのログオンを避けるよう教育することが重要です。管理者資格情報を強化された管理用ワークステーションでのみ使用することで、Kerberos チケットが攻撃者にさらされるリスクを大幅に低減できます。
証明書ベース認証(PKINIT)を使用する
Kerberos PKINIT(スマートカード ログオン)を実装して、パスワードベースの認証から証明書ベースの認証へ移行します。これにより、各 Kerberos チケットには有効な暗号証明書の証拠が含まれるため、盗まれたチケットは攻撃者にとって役に立たず、Kerberos 認証チェーンが強化されます。
定期的にパッチを適用する
2017 年の WannaCry ランサムウェア攻撃を思い出してください。この攻撃では暗号ワームが、Windows システム内の未修正の脆弱性を悪用しました。こうしたインシデントを防ぐには、ドメイン コントローラー、Key Distribution Centers (KDCs)、およびすべての Windows システムを常に完全にパッチ適用した状態に保つ必要があります。タイムリーな更新により、既知の権限昇格や資格情報窃取の脆弱性が塞がれます。これらの脆弱性が放置されると、チケットの侵害につながる可能性があります。
エンドポイントを強化する
すべてのサーバーおよびワークステーションに、強力なセキュリティのベースラインを適用してください。これには、不必要なサービスの無効化、強力な認証ポリシーの適用、改ざん防止(タンパー保護)の有効化、信頼できるエンドポイント検出・応答(EDR)ツールの導入が含まれます。強化されたエンドポイントは、攻撃者が Kerberos チケットを抽出するために必要な高い権限を取得することを大幅に難しくします。
ネットワークをセグメント化する:システム間における横方向の移動(ラテラルムーブメント)の経路を封じ込めます。
ネットワークのセグメント化と階層化された管理を用いて、横方向の移動を制限します。これらの障壁が整備されていれば、攻撃者は盗んだ Kerberos チケットを環境全体で自由に使うのではなく、限られたセグメント内でのみ使用できるようになります。
Netwrix はどのように役立ちますか
Netwrix ITDR (Identity Threat Detection and Response) solution は、Pass-the-Ticket およびその他の Kerberos ベースの攻撃を検知し、封じ込め、対応できます。リアルタイムの監視、分析、および自動化された修復を組み合わせることで、組織が疑わしいチケットの活動を早期に見つけ、横方向の移動(lateral movement)を止めるのを支援します。
- リアルタイム監視: Netwrix ITDR はアイデンティティ基盤を継続的に監視し、不審な Kerberos チケット要求、異常なチケットの有効期間、ならびに不規則なログオン パターンといった異常を検知します。
- 行動分析: このソリューションは行動分析を用いて、予期しない TGS リクエスト、不自然な時間帯での認証試行、そしてネットワーク全体での異常なアクセス パターンなど、通常のユーザー行動からの逸脱を特定します。
- アラート機構: ITDR は、複数のマシンで同一のチケットが使われているなど、資格情報の悪用の兆候に対するアラートを提供します。これにより、疑わしい PtT(Pass-the-Ticket)活動に対して管理者が迅速に対応できるようになります。
- 自動化されたインシデント対応: ITDR は、侵害されたチケットの無効化、影響を受けたエンドポイントの隔離、影響を受けたアカウントのパスワードのリセットなど、検出された脅威への対応を自動化し、遅延なく攻撃を封じ込めます。
- セッションの隔離: 影響を受けたエンドポイントやユーザーセッションを検疫または隔離するのに役立ちます。このため、盗んだ Kerberos チケットを自分のセッションに注入した攻撃者は、横方向への移動(ラテラルムーブメント)を行えません。
- UEBA および SIEM との統合: UEBA(User and Entity Behavior Analytics)および SIEM(Security Information and Event Management)システムと統合することで、ITDR は、資格情報の悪用を検知できるように、包括的な追跡と相関のギャップを補完します。
- SACL Application: 高リスクの AD オブジェクトやシステムに対して、System Access Control Lists(SACLs)を選択的に適用できるようにします。これにより、これらのオブジェクトに対する変更やアクセスを監視できるほか、チケットへのアクセスや潜在的な悪用経路も監視できます。
- 対応計画: Netwrix ITDR はセキュリティチームが復旧プレイブックを作成するのを支援し、侵害が発生した場合にドメイン、さらにはフォレスト全体が迅速に復元されることを保証します。また、侵害された資格情報をリセットし、チケットのアクティビティに紐づく不審なアクセスログを確認する準備もチームに提供します。
Netwrix ITDRでPass-the-ticket攻撃を防止しましょう。デモをご依頼ください。
検知、軽減、および対応の戦略
Pass-the-Ticket攻撃を封じ込めるには、強固な検知、先回りした軽減策、迅速なインシデント対応を組み合わせる必要があります。
検知
PtT攻撃をいち早く検知するには、組織は主要なセキュリティイベントと行動パターンを継続的に監視する必要があります。さらに早期検知は極めて重要です。攻撃者はKerberosチケットを盗むとすぐに横方向へ移動できるためです。
- イベント ID 4768、4769、4624(type 3)、4672 を監視します: これらのイベント ID を追跡して、異常な認証アクティビティを見つけます。Windows イベント ビューアは簡単な確認や小規模環境には適していますが、24/7 の監視をスケールして運用するには不十分です。エンタープライズ規模の検知では、SIEM システムへの継続的な転送を設定し、これらのイベント ID と、不審なパターン(たとえば、異常なチケットの有効期間や、予期しないエンドポイントからのログオン)に合わせてアラートを調整してください。以下は各 ID が表す内容です:
- 4768:Kerberos TGT(Ticket Granting Ticket)要求
- 4769:サービス チケット(TGS)要求
- 4624(Type 3):ネットワーク ログオン
- 4672:新しいログオンに割り当てられた特別な特権(例:管理者権限)
- 不審なパターン(例)を確認してください:
- 同一ホストからの直近TGTなしでのTGSリクエスト - 偽造またはリプレイされたチケットを示している可能性があります
- 不審なエンドポイントまたは奇妙な時間帯でのログイン - 横展開(ラテラルムーブメント)または侵害されたアカウントのシグナルの可能性があります
- Account Domain や Logon GUID などの項目が欠落しているログ - 改ざんまたは偽造されたチケットの可能性があります
- 複数のマシンで同一のチケットが使用されている - チケットの使い回しやリプレイを示唆します
- 異常なチケット有効期限、または偽造された失効タイムスタンプ — Golden Ticket 攻撃の特徴
- Mimikatz、Rubeus、Kekeo などのツールの使用を監視します: 攻撃者が Kerberos チケットを抽出・注入するために使用する、Mimikatz、Rubeus、または Kekeo といったツールの実行を試みる行為を検知します。EDR またはアンチウイルスを使用して、既知のシグネチャや疑わしい LSASS メモリへのアクセスをフラグ付けし、詳細な Windows/Sysmon のログを有効化してください(例:プロセス作成の Event 4688、LSASS へのアクセスの Event 10)。そして、これらのログを SIEM に転送してリアルタイムのアラートを受けます。
- UEBA と SIEM を活用します: UEBA と SIEM のプラットフォームを使用して、環境全体における認証ログ、Kerberos イベント、ユーザーの行動を相関付けることで Pass-the-Ticket の活動を見つけます。この集中型アプローチにより、異常なログオン時間、異常なチケット有効期限、複数ホストで同一のチケットが確認されるといった異常が強調され、単独のシステム監視では見落とされがちな点を補えます。
- 機密性の高い AD アカウントとシステムに SACL を適用します: システム アクセス制御リスト(System Access Control Lists、SACLs)は、Kerberos チケットが要求または使用されるたびに詳細な監査ログを生成します。そのため、高価値リソースへの Kerberos チケットアクセスを監査し、追跡できます。
緩和
事前に講じる対策により、Pass-the-Ticket 攻撃が成功する確率を大幅に下げることができ、悪用される前に盗まれたチケットを無効化できます。
- KRBTGT アカウントのパスワードを2回ローテーションします: KRBTGT アカウントで二重のパスワードローテーションを実施し、攻撃者が偽造した可能性のある Golden Ticket を含む、既存のすべての Kerberos チケットを無効化します。これにより、有効なのは新しく発行されたチケットのみになります。
- Credential DoubleTap を使用します: ユーザーまたはサービスアカウントが侵害された場合は、速やかにパスワードを2回リセットしてください。これにより、旧パスワードハッシュのもとで発行された Kerberos チケットが直ちに無用になります。
- セッション分離を強制し、キャッシュ済みチケットをパージします: 管理者は、特権セッションを日常のエンドポイントから分離するために、強化(ハードニング)された管理用ワークステーションからのみログインすることが求められます。さらに、メモリ上にキャッシュされた Kerberos チケットを削除するため、定期的に klist purge タスクをスケジュールして実行することも重要です。これにより、攻撃者が盗める可能性のある情報を最小限にできます。
レスポンス
Pass-the-Ticket のインシデントが検知された場合は、横方向への移動を止め、確実に安全な状態へ復旧するために、迅速な封じ込めと徹底的な復旧(リメディエーション)が不可欠です。
- 侵害されたエンドポイントを隔離: 手動または自動応答ツールを使って、影響を受けた端末をネットワークから直ちに切り離し、横方向への移動を止めます。
- 影響を受けたユーザーおよび管理者アカウントのパスワードをリセット: サービスアカウントや管理用アカウントを含め、Kerberos チケットが盗まれた可能性があるすべてのアカウントのパスワードを変更します。これにより、旧来の認証情報から生成されたチケットが直ちに無効になります。
- アクセスパターンとログを確認: Kerberos のイベントログ、認証の試行、チケットの動きを調べて、攻撃者の経路を追跡し、攻撃がどのように拡散したのかを特定します。
- アクティブなセッションを取り消し、チケットを期限切れにする: セッションの無効化、またはチケットの強制的な期限切れによってアクセスを取り消します。これにより、ログオフが強制され、Kerberos のセッションが無効化され、チケットの有効期間が短縮されます。結果として、盗まれた、またはリプレイされたチケットは今後使用できなくなります。
業界別の影響
Pass-the-Ticket (PtT) 攻撃はあらゆる業界に影響を与え得ますが、結果は組織が管理するデータやシステムの種類によって異なります。
Industry | Impact |
|---|---|
|
Finance |
Financial institutions handle high-value transactions and store vast amounts of personal and corporate data. A successful PtT attack could let an intruder access customer banking details, initiate unauthorized fund transfers, and manipulate payment systems. Such breaches may lead to direct monetary loss, regulatory penalties, and severe reputational damage. |
|
Healthcare |
Hospitals and healthcare providers rely on electronic health records (EHR) and other health information technology (HIT) systems that are interconnected across facilities. By reusing stolen Kerberos tickets, attackers can extract patient records, disrupt critical medical operations, or deploy ransomware that locks HIT systems. The result can be compromised patient privacy, delayed care, and costly downtime. |
|
Government |
Government networks are prime targets for espionage. A PtT attack can grant unauthorized access to sensitive or classified data, enable persistent surveillance of internal communications, and even create backdoors in supply chains or critical infrastructure. Such compromises threaten national security, expose state secrets, and erode public confidence in government systems. |
攻撃の進化と今後の動向
時間と技術の進展により、PtT 攻撃はより高速で、より自動化された手法へと進化してきました。ここでは、PtT がより洗練され、検知が難しくなっていることを示すいくつかの傾向を紹介します。
スクリプト作成とレッドチームツールによる自動化
攻撃者は現在、Mimikatz の pass the ticket、Rubeus、Impacket のようなツールを使って、チケット抽出から注入(injection)までの PtT 攻撃のあらゆる段階をスクリプト化しています。これにより手作業の負担が減り、より迅速かつ大規模な侵害が容易になります。これらのツールはカスタマイズ可能です(たとえばコマンドを変更したり、プラグインを追加したりできます) さらに、自動化されたペネトレーションテストやレッドチームのワークフローにも簡単に統合できます。その結果、攻撃者はチケット抽出、権限昇格、横方向への移動(lateral movement)といった複数の行動を、1つの自動化されたシーケンスにまとめて実行できます。全体として、これは経験の浅い攻撃者であっても PtT 攻撃を仕掛けられることを意味します。
PtT を他の Kerberos の悪用手法と連鎖させる
多段階の侵害に関する最近の報告では、侵入に PtT だけが単独で使われることはほとんどありません。脅威アクターは、Kerberoasting、Pass-the-Hash(PtH)、Silver または Golden Ticket の技法など、他の Kerberos の悪用も組み合わせて、協調的な攻撃を仕掛けます。これにより、システム間を乗り換え(pivot)しながら、検知を回避し、権限を昇格させ、企業ネットワーク内で長期的なアクセスを構築できるようになります。
トークン ブリッジング(Token Bridging):PtT 攻撃をクラウドへ拡張する
組織がハイブリッド ID ソリューションを採用するにつれて、攻撃者はオンプレミスの Kerberos チケットを活用してクラウド認証トークンを取得する方法を検討しています。 「トークン ブリッジング(token bridging)」のシナリオでは、盗まれた Kerberos チケットを SAML または OIDC トークンと引き換えることができます。これにより攻撃者は SaaS アプリケーションやクラウドのワークロードに対して不正なアクセス権を得られ、PtT 攻撃をクラウドへ実質的に拡張することになります。つまり、従来のオンプレミス監視では侵入を検知できない可能性がある領域まで攻撃が及ぶのです。
ステルスのために PtT とともに LOLBins を使用する
攻撃者は、日常的な Windows ユーティリティ(living-off-the-land binaries(LOLBins)として知られるもの)を、ステルス性の高い武器に変えつつあります。klist や runas、そして一般的な PowerShell コマンドのようなツールは事前にインストールされており、Microsoft によって署名されているため、まったく正当なものに見えます。脅威アクターがそれらを使って Pass-the-Ticket 攻撃を実行すると、その活動は通常の管理作業に紛れ、悪意ある挙動を日常的なシステム管理から見分けることが難しくなります。
主要な統計データとインフォグラフィックス
Kerberos チケットの窃取は、攻撃者が横方向に移動し、身を隠した状態を維持するための最も効果的な手段の1つであり続けています。次の要点は、なぜ Pass-the-Ticket の防御に絶えず注意を払う必要があるのかを示しています:
- デフォルトでは、盗まれた Ticket-Granting Ticket(TGT)は、管理者が有効期限を短縮するポリシーを定義しない限り、最大 10 時間再利用でき、さらに 1 週間分更新することが可能です。
- 盗まれた TGT は、MFA、パスワード ポリシー、およびロックアウト保護をバイパスできます。
- 横方向への移動(lateral movement)キャンペーンの 60% 以上で、何らかの形の Kerberos チケット攻撃が使われています。
- スマートカード(PKINIT)認証により、PtT ベクターの 90% 超をブロックできます。
- KRBTGT のローテーションを強制しない場合、Golden Ticket の誤用は数か月間持続する可能性があります。
以下の棒グラフは、重要な Kerberos 関連のリスクと対策(緩和)データを示しています。
まとめ
Kerberos チケットはあなたの王国を開く鍵であり、王冠の宝石のように守る必要があります。組織はエンドポイントを強化し、チケットの有効期限を短くし、決して気を緩めず監視すべきです。攻撃者はとても速く動きます。自動的にネットワークをスキャンし、わずか数秒で Kerberos チケットを奪取し、ほとんどのチームが気づく前にシステムをまたいで展開(ピボット)します。防御にも同等の緊急性が求められます。Kerberos を継続的に監視し、疑わしいセッションはすぐに停止してください。今すぐ認証システムを強化しなければ、侵入者があなた自身の認証情報を使って、そのまま門を通り抜けるのを目にすることになるかもしれません。
よくある質問(FAQ)
共有する
Entra ID アプリケーション権限の悪用—仕組みと防御戦略
AdminSDHolder の改変――仕組みと防御戦略
AS-REP Roasting 攻撃—仕組みと防御戦略
Hafnium 攻撃—仕組みと防御戦略
DCSync 攻撃の解説:Active Directory セキュリティへの脅威
Golden SAML 攻撃の究極ガイド
Golden Ticket 攻撃とは?仕組み、検知、予防
gMSA の悪用攻撃と Golden gMSA 攻撃の解説
DCShadow 攻撃—仕組み、実例、そして防御戦略
ChatGPT プロンプトインジェクション:リスクの理解、例、予防
NTDS.dit 抽出攻撃の解説
パス・ザ・ハッシュ(PtH)攻撃を理解する
Kerberoasting 攻撃—仕組みと防御戦略
パスワードスプレー攻撃を理解する
平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防
Zerologon 脆弱性を解説:リスク、悪用、緩和策
ランサムウェア攻撃の完全ガイド
Skeleton Key 攻撃:仕組みと検知方法
ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策
中間者(MITM)攻撃:それが何で、どうやって防ぐのか
なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?
サービスアカウント攻撃と、その防御方法(4選)
ビジネスへのマルウェア攻撃の影響を防ぐ方法
クレデンシャルスタッフィング(Credential Stuffing)とは?
PowerUpSQL で SQL Server を侵害する
Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法
Security Support Provider(SSP)を使った認証情報の窃取
レインボーテーブル攻撃:仕組みと防御方法
パスワード攻撃を総合的に理解し、止める方法
LDAP Reconnaissance
Pass-the-Cookie 攻撃で MFA を回避する
Silver Ticket 攻撃