La escalada de privilegios consiste en obtener más permisos de los concedidos inicialmente, por ejemplo convertir una cuenta de usuario normal en administrador o root.
Cómo funciona la escalada de privilegios
- La escalada vertical aumenta los permisos: de usuario a administrador, de una aplicación al núcleo del sistema operativo.
- La escalada horizontal da acceso a otra cuenta del mismo nivel, como leer los datos de otro cliente en una aplicación web.
Los atacantes escalan privilegios mediante:
- fallos del kernel y de controladores, como Dirty Pipe (CVE-2022-0847) en Linux;
- vulnerabilidades en servicios privilegiados, como PrintNightmare en la cola de impresión de Windows;
- reglas sudo y permisos de archivos mal configurados;
- contraseñas de administrador guardadas o reutilizadas;
- debilidades de Active Directory.
Microsoft llama a esta clase de fallos «elevation of privilege» (EoP), y aparece en casi todos los Patch Tuesday mensuales.
Por qué es importante para la seguridad
El acceso inicial —un portátil infectado por phishing o un servidor web comprometido— suele tener permisos limitados. Para desactivar las defensas, volcar credenciales, instalar un rootkit o desplegar ransomware en toda la red, los atacantes necesitan privilegios de administrador o SYSTEM.
Por eso los exploits locales de escalada se encadenan con los remotos. Es un paso habitual antes del movimiento lateral.
Cómo protegerse
- Aplique el principio de mínimo privilegio: nada de trabajo diario con cuentas de administrador y estaciones dedicadas para administrar.
- Actualice sistemas operativos y controladores con rapidez y bloquee los controladores vulnerables conocidos.
- Use contraseñas únicas para los administradores locales (Windows LAPS) y elimine permisos sudo y de servicio innecesarios.
- Vigile nuevos miembros en grupos de administradores, manipulación sospechosa de tokens y software de seguridad desactivado.