Active Directory, atacado en 11 horas

Si tu empresa tiene un servidor con Windows que gestiona usuarios y contraseñas, tienes Active Directory. Y es justo lo que buscan los atacantes en cuanto entran: quien controla el dominio controla todos los equipos. Sophos ha repasado cómo lo atacan y cuánto tardan en intentarlo. Adelanto: horas, no semanas.
Qué está pasando
El 7 de octubre de 2026 Sophos publicó un análisis (CISA's 17 common Active Directory compromise techniques) que cruza las 17 técnicas de ataque a Active Directory recopiladas por la agencia estadounidense CISA con lo que su servicio de detección y respuesta (Sophos MDR) ve en casos reales. Lo importante:
- En los casos estudiados, el primer intento de atacar Active Directory llegó en una mediana de 11 horas.
- El 67 % de las intrusiones analizadas empezó con credenciales robadas u otras tácticas basadas en la identidad. No rompen la puerta: entran con una llave que ya funciona.
- Para robar credenciales destacan el password spraying (probar una contraseña típica contra muchas cuentas), el Kerberoasting (sacar contraseñas de cuentas de servicio) y las contraseñas olvidadas en directivas de grupo.
- A partir de ahí, escalan privilegios, copian la base de datos del dominio y se quedan con accesos que sobreviven a un cambio de contraseña.
Por qué te afecta (pyme / asociación)
- El dominio es la llave de todo. Con él, un ransomware se despliega en todos los equipos a la vez. Es el paso previo a casi cualquier cifrado masivo.
- En las pymes, el Active Directory suele acumular años de «capas»: cuentas de antiguos empleados, cuentas de servicio con contraseñas que nunca caducan, administradores de más. Todo eso es material para estas técnicas.
- Once horas es menos de lo que tardas en darte cuenta si nadie mira los avisos por la noche o el fin de semana.
- Si tu Microsoft 365 está sincronizado con el dominio, un dominio comprometido también pone en riesgo el correo y los documentos en la nube.
Qué hacer
- Doble factor resistente al phishing (llaves FIDO2 o passkeys) para todas las cuentas de administrador. Es la medida que más corta. Ojo con los engaños que intentan esquivarlo, como el phishing de código de dispositivo.
- Limpia cuentas: desactiva las de personas que ya no están y revisa las cuentas de servicio. Las que se queden, con contraseñas largas y únicas guardadas en un gestor.
- Menos administradores. Nadie trabaja a diario con una cuenta de administrador del dominio: se usa una cuenta separada solo para administrar.
- Protege los controladores de dominio como lo más valioso de la red: parcheados, sin navegar ni leer correo desde ellos y con el acceso restringido.
- Activa y centraliza los registros de inicios de sesión y cambios de administración, y que alguien (o un servicio de detección y respuesta) los vigile también fuera de horario.
- Revisa la configuración heredada: contraseñas en directivas de grupo, delegaciones que nadie recuerda o quién puede añadir equipos al dominio.
¿Hace cuánto que nadie revisa tu Active Directory? En ITCM Solutions te hacemos una revisión clara y te decimos qué cerrar primero. Hablemos.