属性 | 详情 |
|---|---|
|
攻击类型 |
Golden SAML 攻击 |
|
影响等级 |
严重
|
|
目标 |
企业、政府、关键基础设施
|
|
主要攻击载体 |
被攻破的 identity provider (IdP)/权限提升
|
|
动机 |
间谍活动、经济利益、破坏
|
|
常见预防方法 |
证书轮换、AD FS 加固、SIEM 监控 |
风险因素 | 级别 |
|---|---|
|
潜在损害 |
严重
|
|
执行难易度 |
困难(但在域或IdP被攻破后容易)
|
|
可能性 |
中等到高(取决于目标组织的成熟度) |
如果攻击者能够伪造信任,他们就不需要密码。
与我们的专家交流如何检测 Golden SAML 攻击,以及如何保护你的认证系统。
什么是 Golden SAML 攻击?
Golden SAML 是一种网络攻击,目标是像 Active Directory Federation Services (AD FS) 这样的联合身份验证系统。当攻击者窃取身份提供者(IdP)(例如 AD FS)用于对 SAML(安全断言标记语言)令牌进行签名的私钥或证书时,就会发生这种攻击。这使得攻击者能够创建伪造的 SAML 令牌,并让所有已连接的服务都认为其完全合法。
借助伪造的 SAML 令牌,攻击者可以冒充任何用户(包括管理员),并获得对 Microsoft 365 等云服务的访问权限。由于伪造的 SAML 令牌在加密层面上是有效的,它们会绕过多因素认证(MFA)和密码检查等传统认证方式,从而使常规安全控制失效。该方法类似于 Kerberos Golden Tickets,但目标是联合身份系统。
Golden SAML 攻击的主要目标,是在不引发警报的情况下,获取对组织网络和云服务的隐蔽、长期、高权限访问。攻击者凭借冒充任意用户并绕过身份验证的能力,可以查看敏感数据、修改配置,并在不被察觉的情况下在各系统之间横向移动。即使组织强制重置密码或轮换用户凭据,只要攻击者仍持有被盗的签名证书或密钥,就能继续维持访问权限。
联合身份验证系统:它们是如何工作的
联合身份验证(Federated authentication)允许用户只需登录一次,即可在本地和云端同时访问多个应用程序,而无需在不同系统之间反复处理各自独立的密码。下面是常见的流程:
- 用户尝试访问诸如 Microsoft 365 之类的云端应用。
- 应用会将请求重定向到组织的身份提供方(IdP),例如 AD FS 或 Okta。
- IdP 会验证用户的凭据,并签发一份经过数字签名的 SAML 令牌,用于确认其身份和权限。
- 云端应用会检查令牌的签名;如果签名有效,则在无需额外登录的情况下授予用户访问权限。
攻击者如何利用它?
Golden SAML 攻击者会针对签名步骤发起攻击。通过窃取 IdP 的令牌签名证书和私钥,他们可以创建自定义的 SAML 令牌,使其看起来完全合法,从而获得对任何已连接应用程序的访问权限。
Golden SAML 攻击是如何运作的?
Golden SAML 攻击会分多个步骤展开:从获取特权访问权限开始,最终实现对云端与本地资源的长期、隐蔽控制。下面是攻击的不同阶段:
1. 获取管理员权限
攻击者首先入侵网络以访问 AD FS 或任何其他 SAML 身份提供方服务器,然后升级到本地或域管理员权限。 他们可能会利用未修补的漏洞,通过网络钓鱼或传递哈希(pass-the-hash)技术窃取特权凭据,或利用允许提权的错误配置。
2. 提取令牌签名证书和私钥
在获得管理员控制权后,攻击者会使用诸如 ADFSdump、Mimikatz 以及内置的 PowerShell 模块之类的工具,根据这些数据的实际存放位置,从 AD FS 配置数据库、Windows 证书存储区或 Active Directory 中提取以下内容。
- 令牌签名证书及其私钥:用于签发 SAML 令牌的“主密钥(master key)”
- 分布式密钥管理器(Distributed Key Manager, DKM)密钥:用于在多服务器 AD FS 集群中解密已存储的证书数据,必不可少
- 受信任的依赖方列表:为攻击者提供一份路线图,说明他们可以使用伪造令牌访问所有应用程序和服务
如果私钥材料没有受到硬件安全模块(HSM)的保护,攻击者使用的工具就可以读取该私钥材料。
3. 伪造 SAML 令牌
攻击者使用被盗的私钥,通过诸如 ADFSpoof 之类的工具生成看起来由 IdP 合法签发的虚假 SAML 断言。他们可以在断言中设置任意用户名或组成员身份。借此,他们就能授予自己全局管理员或 root 级别的访问权限。
4. 访问联合(federated)应用程序
此时,攻击者只需使用伪造的 SAML 令牌即可登录信任 IdP 的云服务(例如 Microsoft 365、Microsoft Entra、AWS 和 Salesforce)或本地部署(on-premises)的应用程序。由于这些令牌在密码学上是有效的,相关服务会在不进行额外质询的情况下直接接受它,从而在不会触发密码或 MFA(多因素认证)提示的情况下,授予对电子邮件、存储以及管理门户的完全访问权限。
5. 维持持久性(persistence)
由于该攻击依赖的是被盗的签名证书,而不是密码,常规的密码重置或 MFA 变更并不能阻止攻击者的访问。你必须更换已受损的证书,以阻止攻击者继续签发新的伪造令牌。
攻击流程图
Golden SAML(黄金 SAML)攻击遵循一条可预测的事件链。让我们通过一个示例攻击场景来说明,并将攻击各阶段可视化,以理解攻击者如何从最初的入侵逐步过渡到对云端或本地部署应用的自由访问。
一家中型金融服务公司注意到不寻常的网络扫描活动,但并未发现严重问题。几周后,攻击者通过一封网络钓鱼邮件诱骗具有特权的 IT 管理员,并窃取 AD FS 服务账户凭据。
随后,他们利用这些凭据远程访问 AD FS 服务器,导出令牌签名证书,并使用它来创建自己的 SAML 断言,从而冒充全局管理员。借助这些伪造的令牌,攻击者无需密码或 MFA,就能登录 Microsoft 365 和 AWS,下载敏感的客户数据,并创建隐藏的邮件转发规则以维持持久性。
入侵在被公司注意到无法解释的邮箱转发行为之前都保持隐蔽;一旦发现,他们再将其与异常的令牌签发模式进行关联,才会意识到问题。
Golden SAML 攻击示例
这些广为人知的示例有助于说明 Golden SAML 攻击在现实世界中的具体运作方式。
案例 | 影响 |
|---|---|
|
SolarWinds 供应链攻击(2020年) |
黑客组织Nobelium(也称为APT29或Cozy Bear)利用Orion软件更新作为初始攻击向量,发起了大规模供应链入侵。随后他们使用Golden SAML在联合环境中横向移动,悄悄访问Microsoft 365、Microsoft Entra ID和其他云服务。受害者包括美国政府机构和财富500强公司。 |
|
微软记录的AD FS令牌签名证书盗窃事件(2021–2022年) |
在一起记录的事件中,对手横向移动到AD FS/联合服务器,导出了本地令牌签名证书,然后伪造SAML断言,以无需密码或多因素认证的方式认证进入Microsoft 365和Microsoft Entra。入侵者在密码重置后仍保持访问权限,迫使受害者更换证书并修复本地Tier-0访问。受害者包括匿名的企业和公共部门微软客户。 |
Golden SAML 攻击的后果
成功的 Golden SAML 攻击可能带来广泛的影响,并在整个组织中不断蔓延。它不仅会破坏即时安全,还会威胁运营连续性、财务稳定性、监管合规性以及长期的利益相关方信任。
影响领域 | 描述 |
|---|---|
|
财务 |
组织面临因数据被盗导致的直接损失、昂贵的法医调查、数据泄露的监管罚款以及事件响应和恢复工作的高额费用。停机导致的收入损失可能加剧损害,而此类事件后网络保险费通常会上涨。
|
|
运营 |
攻击者可能会中断或锁定对关键云服务(如电子邮件、协作工具和面向客户的应用程序)的访问,停止日常业务流程并延迟项目。随后,事件响应团队可能需要使系统离线、更换密钥并重建身份提供者,进一步增加服务中断、错过截止日期和供应链中断。 |
|
声誉 |
数据泄露削弱了客户和投资者的信心,紧张了与合作伙伴的关系,并损害了公司的品牌。客户流失、负面媒体报道和股价下跌可能持续数月,而竞争对手可能利用该事件获得市场优势。
|
|
法律/监管 |
泄露的个人或敏感数据可能触发GDPR违规、SEC调查及其他合规处罚,使组织面临诉讼和长期监管。 |
Golden SAML 攻击的常见目标:谁处于风险之中?
Golden SAML 攻击的目标是使用单点登录(SSO)和云身份提供商的组织。攻击者知道,窃取联合(federation)签名证书可以解锁广泛且长期的访问权限。以下群体尤其容易吸引攻击者:
政府机构
政府机构管理着大量敏感的公民数据和机密信息,因此是开展间谍活动与破坏行动的首要目标。它们复杂的身份基础设施以及相互连接的系统,为攻击者利用联合(federation)控制中的薄弱环节创造了机会。
云环境(AWS、Microsoft Entra)
云平台会集中存放大量对业务至关重要的基础设施与数据。如果攻击者攻破了 SAML 签名密钥,他们就可以冒充管理员、操纵资源,并在各类云部署中外传数据。云托管资产的高价值使得诸如 AWS 和 Microsoft Entra 等环境成为颇具吸引力的目标。
企业 SaaS 应用
生产力套件和业务应用(如 Microsoft 365、Salesforce 和 ServiceNow)依赖基于 SAML 的单点登录。伪造的 SAML 令牌可能使攻击者获得对电子邮件、客户数据以及知识产权的持续性、特权访问。
风险评估
Golden SAML 攻击属于高影响力威胁,因为它利用的是支撑 SSO 和联合身份验证的核心信任模型。通过了解其发生概率、潜在危害、技术复杂度以及现有的安全差距,组织可以评估暴露面并构建防御措施。
风险因素 | 级别 |
|---|---|
|
可能性 |
对于拥有成熟的identity和密钥管理实践的组织,风险适中。 在AD FS/私有签名密钥保护不佳、证书轮换不频繁且privileged access控制薄弱的组织中风险较高。
|
|
严重性 |
对于使用云服务(如AWS、Office 365和Microsoft Entra)并依赖联合身份验证的组织来说,风险严重,因为伪造的SAML令牌可能授予攻击者对关键应用和数据的持续管理员访问权限。
|
|
攻击复杂度 |
高级;攻击者需要专业技术技能来获取管理员级别访问权限并提取签名证书。但一旦实现,就能实现隐蔽的持续存在,且难以检测和修复。
|
|
当前缺口 |
由于AD FS私钥保护不足、签名证书未轮换、endpoint监控有限以及联合系统间日志关联不足等弱点,风险水平仍然很高。这些缺口使得检测和修复变得具有挑战性。 |
如何防止 Golden SAML 攻击
防止 Golden SAML 攻击的关键在于保护签名密钥、强化特权访问,并降低攻击者滥用身份基础设施的可能性。
- 定期轮换签名证书和私钥: 安排频繁轮换令牌签名证书及其对应的私钥。这样,窃取的凭据会很快对攻击者失去作用。
- 安全地存储 AD FS 私钥: 将令牌签名证书和私钥保存在具有强访问控制和加密的地点。这样即使攻击者获得了部分系统访问权限,也无法复制这些内容。
- 使用硬件安全模块(HSM)进行密钥保护: 将签名密钥放置在 HSM 中,确保它永不离开安全硬件。这样攻击者更难导出或滥用证书。
- 限制对 AD FS 的管理访问: 限制能够管理 AD FS 的人员,贯彻最小特权原则,并监控所有管理操作,以减少证书被盗的机会。
- 对身份提供方实施严格的补丁更新和加固: 确保 AD FS 以及其他联合身份(federation)服务器都保持完全打补丁,并移除不必要的服务。组织还必须实施加固最佳实践,修补任何可能导致权限提升到管理员级别的漏洞。
- 在所有位置启用 MFA: 为所有特权账户和用户账户启用 MFA,包括身份系统的管理员。虽然 MFA 本身并不能阻止 Golden SAML 攻击,但至少可以显著增加初始入侵和横向移动的难度。
推荐的安全工具
以下安全工具有助于检测并阻止试图窃取签名证书和伪造令牌的行为:
- 终端检测与响应(EDR): EDR 工具可对服务器和工作站进行实时监控,检测诸如尝试转储凭据、篡改 AD FS 或外传私钥等可疑行为。EDR 的快速处置能够在攻击者到达身份基础设施之前阻止其行动。
- Privileged access management (PAM): PAM 解决方案能够严格控制并监控管理员账户,实施按需的 just-in-time 访问,并记录特权会话。这会减少攻击者窃取提取令牌签名证书所需凭据的机会。
- 安全信息与事件管理(SIEM): SIEM 平台会汇总并关联来自身份提供商、云服务和终端的日志。通过标记异常的身份验证模式、证书导出以及意外的管理员活动,它能够揭示在 Golden SAML 攻击之前发生的横向移动与权限提升。
Netwrix 如何提供帮助
Netwrix 提供完整的身份(Identity)导向防御,通过结合持续审计、Privileged Access Management、证书与密钥安全以及异常检测,来预防、检测并响应 Golden SAML 和其他基于身份的威胁:
Netwrix Privilege Secure
Privilege Secure 通过使用按需(just-in-time)的访问、会话监控以及安全凭据库(credential vault),有助于降低常驻权限。如果攻击者无法持有持久的管理员凭据或访问权限,那么窃取签名证书就会困难得多。
Netwrix Identity Manager(基于 SaaS 的 IGA)
通过自动化身份生命周期(入职者、调岗者、离职者),要求对特权权限进行定期审查,并落实最小权限与职责分离,Identity Manager 有助于确保任何人都不会拥有超过所需的访问权限。它能够识别高风险角色以及权限错配,从而让你更快发现权限过高的账户或未使用的账户——这些账户否则可能会为攻击者提供立足点。
Netwrix Auditor
Auditor 可让你了解 Active Directory(包括与 AD FS 相关的配置)的变更、组成员身份变更、特权账户的修改以及登录模式。通过良好的审计,可以更快检测到异常或未授权的变更(例如证书导出、权限被修改)。
Netwrix Identity Threat Detection and Response (ITDR)
Netwrix ITDR 帮助组织在攻击升级之前检测并阻止基于身份的攻击,例如 Golden SAML。通过将实时威胁检测与主动式风险降低以及自动化响应相结合,ITDR 使安全团队能够快速识别 Active Directory 和 Entra ID 中的异常身份验证行为、特权滥用以及令牌(token)被滥用的情况。
借助持续监控和行为分析,ITDR 能够在早期暴露可疑活动,并触发自动化隔离操作以限制攻击者的移动。通过与 Privileged Access Management 和 Directory Management 安全控制协同工作,它可以降低令牌伪造攻击的可能性,同时尽量缩短攻击者的停留时间并减少整体影响。
使用 Netwrix Identity Threat Detection & Response (ITDR) 检测并响应 Golden SAML 攻击。下载免费试用。
检测、缓解与响应策略
Golden SAML 攻击不易被发现。组织应结合细致的监控、严格的证书管理以及快速响应计划,以检测、隔离并预防此类攻击。
检测
Golden SAML 攻击很难被及时发现,因为伪造的 SAML 令牌看起来完全合法。 但是,对联合(federation)服务器及相关日志进行细致监控,可以帮助你发现异常活动。
监控联合(federation)和云认证日志
当用户通过 AD FS 登录到云应用时,通常会发生两件事:
- AD FS 会记录一条日志,表明它为该用户签发了一个 SAML 令牌。
- 云应用会记录使用该令牌完成的用户成功登录。
如果你看到云服务记录了登录,但没有对应的 AD FS 身份验证事件,或者令牌缺少用于将两条日志关联在一起的预期 Correlation ID,这表明该令牌可能并非来自你的 AD FS。此类不匹配可能是一个警示信号:有人伪造了 SAML 令牌(如 Golden SAML 攻击),并访问了云应用。
跟踪证书和信任关系的变更
在 AD FS 上启用详细审计,并留意证书导出尝试或对联合身份(federation)信任设置的未授权修改。这些 Windows 和 AD FS 的事件 ID 有助于你发现可能预示 Golden SAML 尝试的可疑证书活动:
- 事件 ID 70(AD FS 服务器):当导出或备份 AD FS 的令牌签名或令牌解密证书时会记录。意外的导出可能意味着有人正在尝试窃取私钥。
- 事件 ID 1007(AD FS 服务器):表示对 AD FS 配置的更改,例如添加或删除签名证书,或更改信任关系。未授权的更改可能会使令牌伪造成为可能。
- 事件 ID 4662(域控制器): 在使用特定权限访问目录对象时生成。如果它引用了 AD FS 服务账户或证书存储,它可能指向读取或复制私钥的尝试。
- 事件 ID 18(AD FS 服务器): 当来自除 AD FS 可执行文件之外的任何进程建立到 WID 数据库的命名管道连接时触发。要检测它,需要正确安装并配置 Sysmon。
检测异常的令牌签发与管理员活动
将令牌签发时间、IP 地址和地理位置与正常用户行为进行关联,以标记异常情况。同时监控可疑的管理员操作,例如意外的权限提升、异常的服务主体使用,或对 AD FS 服务器以及来自 AD FS 服务账户的异常登录。
留意底层系统异常
调查对 AD FS 数据库(Sysmon 事件 ID 18)的意外命名管道访问,以及其他不正常的系统活动。
命名管道(named pipes)是 Windows 用于让进程相互通信的特殊通信通道。在正常情况下,只有 AD FS 及其相关服务应该通过这些管道访问 AD FS 数据库。Sysmon 事件 ID 18 会在进程连接到命名管道时进行记录。如果你看到意外的进程访问 AD FS 数据库管道,这可能意味着攻击者正试图读取或复制其中存储的令牌签名密钥。
立即响应
当你怀疑发生了 Golden SAML 失陷时,请迅速行动:切断攻击者的访问权限,保护/获取新的签名凭据,并进行彻底调查。
遏制并调查
- 立即隔离受影响的 AD FS 或身份提供者服务器,以防止进一步篡改。
- 保留诸如内存转储、当前网络连接以及正在运行的进程等易失性证据。
- 启动详细的取证分析,了解签名证书或私钥是如何被访问的,并识别是否发生了横向移动。
替换令牌签名证书
- 立即使被泄露的证书失效。这是阻断攻击者伪造并签发令牌能力的唯一方法。
- 重新签发新的签名证书,并为每个依赖方(如 Microsoft 365、AWS、Salesforce 等云服务)重新配置,使其只信任新的证书。
- 审计所有处于活动状态的 SAML 会话,并撤销或使任何可疑令牌失效。
- 轮换所有联邦信任关系和密钥。
- 禁用或轮换已被入侵的服务账户的凭据。
沟通与恢复
- 通知受影响的云/服务提供商,并请求他们协助撤销或使任何正在进行的伪造会话失效。
- 通知内部相关方、法务/合规团队,以及(如有要求)监管机构。
- 提醒您的事件响应团队,并开始隔离程序。
- 完成隔离后,开展全面的根因分析,并更新事件响应计划。
长期缓解措施
为降低 Golden SAML 攻击的发生概率并加强整体身份安全,请采取一种能够限制攻击者机会并提升可见性的策略。
- 实施最小特权访问,并加固 AD FS/IdP 服务器,包括安全密钥存储和定期打补丁。
- 针对可疑的认证活动实施增强型、实时的监控与告警。
- 在 AD FS、证书服务和 Sysmon 上启用全面且高详细度的审计,并将日志转发到 SIEM。
- 在 SIEM 中对 AD FS 和云服务提供商的身份验证日志进行关联分析,并定期开展威胁狩猎演练。
- 定期轮换令牌签名证书,并更新所有依赖方。
如何防止 Golden SAML 攻击 部分中的指导可作为有效的长期缓解策略。
行业特定影响
Golden SAML 攻击可能发生在任何依赖联合身份和单点登录的行业,但后果因行业而异。这可能包括数据泄露、监管违规以及与各行业特有风险相关的财务损失。
行业 | 影响 |
|---|---|
|
医疗 |
Golden SAML 漏洞可能允许攻击者冒充临床医生或管理员访问电子健康记录,暴露敏感的患者信息,并造成严重的 HIPAA 合规性违规。此类未经授权的访问还可能扰乱临床操作并削弱患者信任。
|
|
金融 |
通过伪造的 SAML 令牌,攻击者可以冒充银行或经纪人员,进行欺诈交易、窃取财务数据,并可能操纵客户账户。这导致直接的财务损失、监管处罚和声誉损害。
|
|
零售 |
被泄露的 SAML 凭据允许攻击者渗透销售点系统和供应商门户,导致支付卡数据被盗、电子商务平台中断和供应链延迟。结果可能是大规模的财务损失和客户信心受挫。 |
攻击演变与未来趋势
随着越来越多的组织采用混合云和多云部署,攻击者正日益瞄准类似 AD FS 这样的联合身份(联邦/联合)基础设施。他们不断打磨技术并寻找新的目标,因此组织必须了解 Golden SAML 攻击正在如何演变。
关键统计数据和信息图表
本节重点介绍能够体现 Golden SAML 威胁规模与影响的关键数据和可视化内容。
- 根据世界经济论坛(World Economic Forum)的 Global Cybersecurity Outlook 2023 report,超过 93% 的网络安全专家和 86% 的商业领袖认为,“在未来两年内,发生广泛且灾难性的网络事件的可能性很高”。
- SolarWinds 以及美国政府的报告指出,最多 18,000 名 SolarWinds 客户下载了被篡改的 Orion 更新,可能因此使他们面临风险(请参阅完整报告 此处)。多份权威分析与通告指出,Golden SAML 是威胁行为者在 SolarWinds 攻击中使用的值得关注的入侵后技术之一。
按年份展示 Golden SAML 攻击事件的柱状图
Golden SAML 技术首次于 2017 年由 CyberArk 报道。SolarWinds 事件标志着这是已知首次在真实环境中使用该技术。
显示最常被攻击行业的饼图
最终想法
Golden SAML 攻击暴露了现代企业安全中的关键漏洞:本应用于保护数字身份的系统,若落入不当之手,就可能成为强大的武器。
随着组织越来越依赖用于云服务和远程访问的联合认证(federated authentication),确保身份基础设施至关重要。组织必须部署复杂的防御措施,例如强健的证书管理、对 SAML 令牌进行持续监控,以及对 AD FS 或其他身份提供方的安全加固。
在“身份就是新的边界”的时代,保护我们的联合系统,就是保护我们整个数字生态系统。
常见问题
分享到
滥用 Entra ID 应用权限——工作原理与防御策略
AdminSDHolder 修改——工作原理与防御策略
AS-REP Roasting 攻击:工作原理与防御策略
Hafnium 攻击——工作原理与防御策略
DCSync 攻击解析:对 Active Directory 安全的威胁
理解 Pass-the-Hash(PtH)攻击
什么是 Golden Ticket 攻击?工作原理、检测与防护
gMSA 利用攻击与 Golden gMSA 攻击详解
DCShadow 攻击——工作原理、真实案例与防御策略
ChatGPT 提示注入(prompt injection):了解风险、示例与防范
NTDS.dit 提取攻击详解
Kerberoasting 攻击——工作原理与防御策略
Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略
理解密码喷洒(password spraying)攻击
明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范
Zerologon 漏洞详解:风险、利用方式与缓解措施
勒索软件攻击完整指南
Skeleton Key 攻击:工作原理与检测方法
横向移动(Lateral Movement):它是什么、如何运作及防护措施
中间人(MITM)攻击:它们是什么,以及如何防范
为什么 PowerShell 对攻击者来说如此受欢迎?
4 种服务账号攻击及防护方法
如何防止恶意软件攻击影响您的业务
什么是凭证填充(Credential Stuffing)?
使用 PowerUpSQL 破坏 SQL Server
什么是 Mousejacking(鼠标劫持)攻击,以及如何防御
使用 Security Support Provider(SSP)窃取凭据
彩虹表攻击:工作原理与防御方法
深入了解密码攻击及其防止方法
LDAP Reconnaissance
通过 Pass-the-Cookie 攻击绕过 MFA
Silver Ticket 攻击