Ну никогда такого не было, вот и опять
Jun. 3rd, 2026 04:10 amhttps://www.akamai.com/blog/security-research/abusing-dmsa-for-privilege-escalation-in-active-directory
В статье исследователей из Akamai речь идет об уязвимости и векторе атаки, который получил название **BadSuccessor**. Эта проблема связана с новой функцией в **Windows Server 2025** для управления корпоративными сетями через Active Directory (AD).
### Суть уязвимости простыми словами
В Windows Server 2025 Microsoft добавила новый тип служебных учетных записей — **dMSA** (delegated Managed Service Accounts). Они создавались с благой целью: помочь администраторам безопасно переводить старые учетные записи программ и сервисов на новый, более защищенный формат (процесс миграции).
Когда создается аккаунт dMSA, в его свойствах можно указать: *«Я являюсь преемником (заменой) для вот этого старого аккаунта»*.
**В чем заключается баг:**
Система проверки (контроллер домена) спроектирована так, что она **слепо верит** этой записи. Когда новая учетная запись dMSA заявляет, что она является преемником другого аккаунта, сервер без лишних проверок и подтверждений со стороны «жертвы» автоматически копирует и выдает новой учетной записи dMSA все права и цифровые ключи старого аккаунта.
### Как этим может воспользоваться злоумышленник (Вектор атаки)
1. **Минимальные права:** Обычный пользователь (или хакер, взломавший компьютер рядового сотрудника), у которого есть базовое право создавать любые объекты в своем подразделении (OU) сети.
2. **Создание поддельного «преемника»:** Хакер создает учетную запись dMSA и вручную прописывает в ее атрибутах, что этот аккаунт является преемником учетной записи **Администратора домена** (самого главного аккаунта в сети).
3. **Запрос прав:** Хакер имитирует процесс миграции и запрашивает авторизацию.
4. **Захват контроля:** Контроллер домена видит запись о «преемственности», верит ей и выдает хакеру Kerberos-билет (паспорт доступа) со всеми максимальными правами Администратора домена.
В итоге обычный пользователь за считанные секунды получает полный контроль над всей ИТ-инфраструктурой организации, при этом ему не нужно знать пароль администратора или взламывать его аккаунт напрямую.
### Почему это критично?
* **Работает «из коробки»:** Уязвимость присутствует в конфигурации Windows Server 2025 по умолчанию.
* **Сложно заметить:** Хакер не меняет состав групп безопасности и не трогает учетную запись самого администратора, поэтому стандартные системы мониторинга могут не поднять тревогу.
* **Высокий охват:** По данным Akamai, в 91% протестированных реальных корпоративных сетей у обычных пользователей были права, достаточные для создания таких объектов и проведения атаки.
В статье исследователей из Akamai речь идет об уязвимости и векторе атаки, который получил название **BadSuccessor**. Эта проблема связана с новой функцией в **Windows Server 2025** для управления корпоративными сетями через Active Directory (AD).
### Суть уязвимости простыми словами
В Windows Server 2025 Microsoft добавила новый тип служебных учетных записей — **dMSA** (delegated Managed Service Accounts). Они создавались с благой целью: помочь администраторам безопасно переводить старые учетные записи программ и сервисов на новый, более защищенный формат (процесс миграции).
Когда создается аккаунт dMSA, в его свойствах можно указать: *«Я являюсь преемником (заменой) для вот этого старого аккаунта»*.
**В чем заключается баг:**
Система проверки (контроллер домена) спроектирована так, что она **слепо верит** этой записи. Когда новая учетная запись dMSA заявляет, что она является преемником другого аккаунта, сервер без лишних проверок и подтверждений со стороны «жертвы» автоматически копирует и выдает новой учетной записи dMSA все права и цифровые ключи старого аккаунта.
### Как этим может воспользоваться злоумышленник (Вектор атаки)
1. **Минимальные права:** Обычный пользователь (или хакер, взломавший компьютер рядового сотрудника), у которого есть базовое право создавать любые объекты в своем подразделении (OU) сети.
2. **Создание поддельного «преемника»:** Хакер создает учетную запись dMSA и вручную прописывает в ее атрибутах, что этот аккаунт является преемником учетной записи **Администратора домена** (самого главного аккаунта в сети).
3. **Запрос прав:** Хакер имитирует процесс миграции и запрашивает авторизацию.
4. **Захват контроля:** Контроллер домена видит запись о «преемственности», верит ей и выдает хакеру Kerberos-билет (паспорт доступа) со всеми максимальными правами Администратора домена.
В итоге обычный пользователь за считанные секунды получает полный контроль над всей ИТ-инфраструктурой организации, при этом ему не нужно знать пароль администратора или взламывать его аккаунт напрямую.
### Почему это критично?
* **Работает «из коробки»:** Уязвимость присутствует в конфигурации Windows Server 2025 по умолчанию.
* **Сложно заметить:** Хакер не меняет состав групп безопасности и не трогает учетную запись самого администратора, поэтому стандартные системы мониторинга могут не поднять тревогу.
* **Высокий охват:** По данным Akamai, в 91% протестированных реальных корпоративных сетей у обычных пользователей были права, достаточные для создания таких объектов и проведения атаки.





