← Ultimi articoli
💻 computer science

HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

HADES è un nuovo sistema di rilevamento delle intrusioni basato sulla provenienza che supera i limiti degli approcci esistenti su singola macchina impiegando una partizione dell'esecuzione basata sulle sessioni di accesso e un tracciamento on-demand dell'intera rete per rilevare e analizzare efficacemente gli attacchi stealth su Active Directory.

Autori originali: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Pubblicato 2026-05-01
📖 5 min di lettura🧠 Approfondimento

Autori originali: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Immagina un enorme edificio per uffici ad alta tecnologia chiamato Active Directory (AD). Questo edificio custodisce le chiavi maestre di ogni stanza, computer e file nella rete di un'azienda. Poiché è così importante, gli hacker (in particolare quelli subdoli e a lungo termine noti come "Minacce Persistenti Avanzate" o APT) amano irrompere qui.

Una volta ottenuta una presa, non si limitano a rubare un singolo file; cercano di spostarsi da stanza a stanza, rubando chiavi lungo il percorso per sbloccare i segreti più preziosi.

Il problema è che le tradizionali guardie di sicurezza (i sistemi di rilevamento delle intrusioni standard) sono bravi a individuare un tizio che rompe una finestra con un piede di porco (malware). Ma sono terribili nell'individuare un tizio che attraversa silenziosamente l'atrio utilizzando un badge rubato di un dipendente, mimetizzandosi con la folla.

Ecco che entra in gioco HADES, un nuovo sistema di sicurezza progettato dai ricercatori di questo articolo. Considera HADES non come una guardia che osserva ogni singola persona, ma come un investigatore super-intelligente che si sveglia solo quando sente un sussurro sospetto, per poi ricostruire l'intera storia di ciò che è accaduto.

Ecco come funziona HADES, scomposto in concetti semplici:

1. La strategia investigativa a "Due Fasi"

HADES non spreca energia osservando l'intero edificio 24 ore su 24. Funziona in due passaggi:

  • Fase 1: Il sensore di movimento (Rilevamento leggero)
    HADES ascolta prima di tutto i "sussurri strani" nel registro degli eventi dell'edificio. Cerca anomalie di autenticazione: momenti in cui qualcuno tenta di usare una chiave in modo illogico (come utilizzare un hash di password per accedere invece della password stessa).

    • Analogia: Immagina una guardia che alza lo sguardo solo quando sente una porta aprirsi con un clic alle 3 del mattino. Se la porta si apre normalmente alle 9 del mattino, la guardia lo ignora. Questo mantiene il sistema veloce ed efficiente.
  • Fase 2: La ricostruzione della scena del crimine (Tracciamento approfondito)
    Una volta attivato il "sensore di movimento", HADES passa alla modalità investigativa completa. Estrae una mappa enorme dell'edificio e inizia a tracciare il percorso dell'intruso.

    • Il problema delle vecchie mappe: I sistemi precedenti tentavano di collegare ogni computer che aveva interagito con un altro tramite la rete. Questo creava una gigantesca e disordinata rete di connessioni (come collegare ogni persona nell'edificio che si era stretta la mano). Era così disordinato da essere inutile.
    • La soluzione HADES: HADES utilizza un concetto chiamato "Partizionamento dell'esecuzione basato sulla sessione di accesso".
    • Analogia: Immagina un hotel. Molte persone potrebbero usare lo stesso ascensore (connessione di rete), ma si trovano in stanze diverse (sessioni di accesso). I vecchi sistemi avrebbero detto: "Tutti quelli che hanno preso l'ascensore sono connessi!". HADES dice: "No, guardiamo la chiave magnetica (ID della sessione di accesso). Tracceremo solo il percorso della persona specifica che tiene quella chiave magnetica". Questo elimina il rumore e mostra esattamente dove è andato l'intruso, stanza per stanza.

2. Risolvere il puzzle del "Furto d'identità"

Gli hacker spesso rubano le credenziali di un utente (come una password) e fingono di essere loro.

  • La sfida: Se un hacker ruba la password di "Alice" e accede a un server, il sistema vede "Alice" che accede. Come fa HADES a sapere che in realtà è l'hacker?
  • La soluzione: HADES esamina l'ID della sessione di accesso. Anche se il nome è "Alice", l'ID della sessione potrebbe essere diverso se l'hacker ha effettuato l'accesso tramite un metodo specifico (come un desktop remoto) rispetto alla vera Alice. HADES dispone di moduli speciali per capire come è avvenuto l'accesso e riassegnare l'"ID della sessione" corretto alle attività, assicurandosi che l'investigatore segua la traccia giusta e non venga confuso da piste false.

3. Il "Punteggio di Minaccia" (Decidere cosa conta)

Una volta che HADES ha costruito una mappa dell'attacco, non si limita a urlare "ALLARME!" per tutto. Utilizza un Punteggio di Minaccia per decidere quanto sia grave la situazione.

  • Si chiede: "Hanno rubato le credenziali? Hanno tentato di spostarsi su un nuovo computer? Hanno tentato di diventare il capo (escalation dei privilegi)?"
  • Se si sono limitati a guardare intorno, il punteggio è basso. Se hanno rubato le chiavi del capo e si sono spostati nella cassaforte, il punteggio è alto. Questo aiuta i team di sicurezza a concentrarsi prima sulle vere emergenze.

4. Cosa ha scoperto effettivamente l'articolo

I ricercatori hanno testato HADES utilizzando attacchi simulati basati su gruppi di hacker reali (come APT29 e Oilrig).

  • Rispetto alle regole standard: Hanno confrontato HADES con popolari set di regole open-source (come Sigma ed Elastic). Le regole standard erano come una rete con dei buchi: mancavano attacchi reali (Falsi Negativi) o si spaventavano per l'attività normale degli utenti (Falsi Positivi). HADES ha intercettato gli attacchi reali e ignorato il rumore.
  • Rispetto ai prodotti commerciali: Hanno anche testato un prodotto commerciale di sicurezza di alto livello e costoso. Sorprendentemente, il prodotto commerciale ha mancato quasi tutti gli attacchi (alti Falsi Negativi) perché era troppo rigido e non guardava abbastanza a fondo nei log di sistema. HADES ha intercettato tutto.
  • Velocità: Poiché HADES esegue solo il tracciamento approfondito quando sospetta un problema, è molto veloce. Può analizzare una rete enorme e produrre una mappa dettagliata dell'attacco in pochi secondi.

Riepilogo

HADES è un nuovo strumento di sicurezza che smette di cercare di osservare tutti in ogni momento. Invece, attende un indizio sospetto, quindi utilizza un sistema speciale di "chiavi magnetiche" (ID delle sessioni di accesso) per tracciare il percorso esatto dell'hacker attraverso la rete senza perdersi in un mare di connessioni false. È più veloce, più accurato e migliore nell'individuare hacker subdoli rispetto agli strumenti standard attuali.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →