← Últimos artículos
💻 computer science

HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

HADES es un sistema novedoso de detección de intrusiones basado en procedencia que supera las limitaciones de los enfoques existentes de máquina única mediante la partición de ejecución basada en sesiones de inicio de sesión y el rastreo bajo demanda de toda la red para detectar y analizar eficazmente ataques sigilosos de Active Directory.

Autores originales: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Publicado 2026-05-01
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina un edificio de oficinas masivo y de alta tecnología llamado Active Directory (AD). Este edificio alberga las llaves maestras de cada habitación, computadora y archivo en la red de una empresa. Debido a su importancia, los hackers (específicamente el tipo sigiloso y a largo plazo conocido como "Amenazas Persistentes Avanzadas" o APT) adoran irrumpir aquí.

Una vez que logran entrar, no solo roban un archivo; intentan caminar de habitación en habitación, robando llaves en el camino para desbloquear los secretos más valiosos.

El problema es que los guardias de seguridad tradicionales (Sistemas de Detección de Intrusos estándar) son buenos para detectar a un tipo que rompe una ventana con una palanca (malware). Pero son terribles detectando a un tipo que camina silenciosamente por el vestíbulo usando una credencial de empleado robada, mezclándose con la multitud.

Aquí entra HADES, un nuevo sistema de seguridad diseñado por los investigadores de este artículo. Piensa en HADES no como un guardia que vigila a cada persona, sino como un detective superinteligente que solo se despierta cuando escucha un susurro sospechoso y luego reconstruye toda la historia de lo que sucedió.

Así funciona HADES, desglosado en conceptos simples:

1. La Estrategia de Detective de "Dos Etapas"

HADES no desperdicia energía vigilando todo el edificio las 24 horas del día. Funciona en dos pasos:

  • Etapa 1: El Sensor de Movimiento (Detección Ligera)
    HADES primero escucha "susurros extraños" en el libro de registro del edificio. Busca anomalías de autenticación: momentos en los que alguien intenta usar una llave de una manera que no tiene sentido (como usar un hash de contraseña para iniciar sesión en lugar de la contraseña en sí).

    • Analogía: Imagina a un guardia que solo levanta la vista cuando escucha que una puerta se abre con un clic a las 3 AM. Si la puerta se abre normalmente a las 9 AM, el guardia la ignora. Esto mantiene el sistema rápido y eficiente.
  • Etapa 2: La Reconstrucción de la Escena del Crimen (Rastreo Profundo)
    Una vez que se activa el "sensor de movimiento", HADES cambia al modo detective completo. Saca un mapa masivo del edificio y comienza a rastrear el camino del intruso.

    • El Problema con los Mapas Antiguos: Los sistemas anteriores intentaban conectar cada computadora que interactuaba entre sí a través de la red. Esto creaba una red gigante y desordenada de conexiones (como conectar a cada persona en el edificio que se dio la mano). Era tan desordenado que era inútil.
    • La Solución HADES: HADES utiliza un concepto llamado "Particionamiento de Ejecución Basado en Sesión de Inicio de Sesión".
    • Analogía: Imagina un hotel. Muchas personas podrían usar el mismo ascensor (conexión de red), pero están en habitaciones diferentes (sesiones de inicio de sesión). Los sistemas antiguos dirían: "¡Todos los que tomaron el ascensor están conectados!". HADES dice: "No, veamos la tarjeta clave (ID de Sesión de Inicio de Sesión). Solo rastrearemos el camino de la persona específica que sostiene esa tarjeta clave". Esto elimina el ruido y muestra exactamente a dónde fue el intruso, habitación por habitación.

2. Resolviendo el Rompecabezas del "Robo de Identidad"

Los hackers a menudo roban las credenciales de un usuario (como una contraseña) y se hacen pasar por ellos.

  • El Desafío: Si un hacker roba la contraseña de "Alice" e inicia sesión en un servidor, el sistema ve que "Alice" inicia sesión. ¿Cómo sabe HADES que en realidad es el hacker?
  • La Solución: HADES examina el ID de Sesión de Inicio de Sesión. Incluso si el nombre es "Alice", el ID de sesión podría ser diferente si el hacker inició sesión a través de un método específico (como un escritorio remoto) en comparación con la verdadera Alice. HADES tiene módulos especiales para determinar cómo ocurrió el inicio de sesión y reasignar el "ID de sesión" correcto a las actividades, asegurando que el detective siga el rastro correcto y no se confunda con pistas falsas.

3. La "Puntuación de Amenaza" (Decidiendo Qué Importa)

Una vez que HADES construye un mapa del ataque, no simplemente grita "¡ALERTA!" por todo. Utiliza una Puntuación de Amenaza para decidir qué tan grave es la situación.

  • Se pregunta: "¿Robaron credenciales? ¿Intentaron moverse a una nueva computadora? ¿Intentaron convertirse en el jefe (escalada de privilegios)?"
  • Si solo miraron alrededor, es una puntuación baja. Si robaron las llaves del jefe y se movieron a la bóveda, es una puntuación alta. Esto ayuda a los equipos de seguridad a enfocarse primero en las emergencias reales.

4. Lo Que el Artículo Encontró Realmente

Los investigadores probaron HADES utilizando ataques simulados basados en grupos de hackers del mundo real (como APT29 y Oilrig).

  • Vs. Reglas Estándar: Compararon HADES con conjuntos de reglas de código abierto populares (como Sigma y Elastic). Las reglas estándar eran como una red con agujeros: se perdían ataques reales (Falsos Negativos) o se asustaban por la actividad normal de los usuarios (Falsos Positivos). HADES atrapó los ataques reales e ignoró el ruido.
  • Vs. Productos Comerciales: También probaron un producto comercial de seguridad de primer nivel y muy costoso. Sorprendentemente, el producto comercial se perdió casi todos los ataques (altos Falsos Negativos) porque era demasiado estricto y no miraba lo suficientemente profundo en los registros del sistema. HADES atrapó todo.
  • Velocidad: Debido a que HADES solo realiza el rastreo profundo cuando sospecha un problema, es muy rápido. Puede analizar una red masiva y producir un mapa detallado del ataque en segundos.

Resumen

HADES es una nueva herramienta de seguridad que deja de intentar vigilar a todos todo el tiempo. En su lugar, espera una pista sospechosa y luego utiliza un sistema especial de "tarjeta clave" (IDs de Sesión de Inicio de Sesión) para rastrear el camino exacto del hacker a través de la red sin perderse en un mar de conexiones falsas. Es más rápido, más preciso y mejor detectando hackers sigilosos que las herramientas estándar actuales.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →