Tillbaka till insikter

PoC för 'Certighost' kan hota Windows-domäner — vad svenska SMB bör göra

En proof‑of‑concept för sårbarheten 'Certighost' i Windows Active Directory Certificate Services har publicerats. För autentiserade angripare kan det enligt uppgifter öppna möjlighet att kompromettera en Windows‑domän.

PoC för "Certighost" släppt — vad har hänt?

En proof‑of‑concept (PoC) för en sårbarhet i Windows Active Directory Certificate Services har publicerats. Enligt rapporter kan denna PoC göra det möjligt för autentiserade angripare att potentiellt kompromettera en Windows‑domän.

Det som rapporteras är att sårbarheten rör certifikattjänster inom Active Directory‑miljöer. Eftersom PoC‑koden nu är publicerad ökar risken att angripare kan utnyttja den i verkliga attacker, särskilt om de redan har några autentiseringsuppgifter i nätverket.

Varför det berör svenska små och medelstora företag

Många svenska SMB kör någon form av Windows‑domän eller använder certifikatutfärdare internt för att hantera autentisering och säkra tjänster. Även om en angripare behöver autentisering för att utnyttja sårbarheten innebär det att komprometterade användaruppgifter eller missbruk av privilegier kan leda till allvarliga följder, inklusive eskalering av rättigheter och förfalskade certifikat.

För mindre organisationer kan konsekvenserna bli stora: förlorat förtroende, driftstörningar eller obehörig åtkomst till interna resurser. Därför är snabb bedömning och åtgärd nödvändig.

Konkreta råd för svenska SMB

  • Identifiera om ni använder Active Directory Certificate Services (AD CS). Om ni inte använder det behöver ni fortfarande kontrollera om någon tjänst eller extern leverantör hanterar interna certifikat åt er.
  • Begränsa åtkomst till AD CS‑servrar och administrativa roller. Kontrollera vilka konton som har rätt att utfärda certifikat eller ändra certifikatmallar.
  • Stärk skyddet för privilegierade konton: använd multifaktorautentisering, separata administrativa konton och starka lösenordshanteringsrutiner.
  • Övervaka och granska loggar relaterade till certifikatutfärdande och förändringar i AD CS. Sök efter ovanliga eller oväntade certifikatförfrågningar.
  • Isolera CA‑servrar i en begränsad nätverkszon och minimera onödiga tjänster på dessa system.
  • Förbered incidenthantering: ha rutiner för att återkalla komprometterade certifikat och ersätta dem om det skulle behövas.
  • Följ leverantörers säkerhetsråd och uppdateringar. När säkerhetsfixar eller rekommendationer släpps av Microsoft bör de testas och införas enligt er patch‑ och change‑policy.

Hur bör ni prioritera åtgärder?

Först: bekräfta om ni har AD CS i er miljö och vilka konton som kan påverkas. Därefter bör ni omedelbart begränsa åtkomst till certifikatutfärdande funktioner och öka övervakningen. Åtgärder som minskar möjligheten för angripare att få eller missbruka autentiseringsuppgifter ger störst skydd på kort sikt.

Avslutningsvis: håll er uppdaterade om vidare information från pålitliga källor och leverantören, och planera för att snabbt kunna rulla ut rekommenderade säkerhetsuppdateringar eller mitigeringar när dessa blir tillgängliga.

Kort råd: kartlägg om ni använder AD CS, säkra administrativa konton och övervaka certifikataktivitet omgående.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal