← Alle artikelen
Active Directory

Five Eyes beschrijven 18 technieken voor het aanvallen van Active Directory

De cyberagentschappen van vijf landen publiceerden op 17 september 2026 een bijgewerkt overzicht van achttien technieken waarmee aanvallers Active Directory overnemen. DCSync is nieuw in de lijst. Bijna elke Nederlandse organisatie met een Windows-domein raakt dit.

Dit sluit aan op onze eerdere post over de Five Eyes-waarschuwing dat de tijdlijn geen jaren is maar maanden.

Wat er is gepubliceerd

Op 17 september 2026 publiceerden de cyberagentschappen van Australië, Canada, Nieuw-Zeeland, het Verenigd Koninkrijk en de Verenigde Staten een geactualiseerd overzicht van achttien technieken die aanvallers gebruiken om Active Directory te compromitteren, samen met de maatregelen waarmee organisaties die technieken kunnen detecteren en blokkeren.

Het document is een update van de gezamenlijke richtlijn Detecting and Mitigating Active Directory Compromises, die in september 2024 zeventien technieken beschreef. DCSync is als achttiende techniek toegevoegd. Met name genoemd worden Kerberoasting, password spraying en het gebruik van golden en silver tickets.

Dit is geen kwetsbaarheidsmelding met een CVE en een patch. Het is een beschrijving van hoe een aanvaller van één gebruikersnaam naar volledige controle over uw domein beweegt, met legitieme functionaliteit van Active Directory zelf.

Waarom Active Directory het doelwit is

Active Directory is de meest gebruikte oplossing voor identiteits- en toegangsbeheer ter wereld en fungeert volgens de agentschappen als de "digitale poortwachter" tot het netwerk. Die rol in authenticatie en autorisatie maakt het volgens hen een belangrijk doelwit, dat structureel wordt aangevallen als onderdeel van inbraken op bedrijfsnetwerken.

De agentschappen wijzen erop dat de kwetsbaarheid niet in slecht ontworpen software zit, maar in de inrichting: permissieve standaardinstellingen, complexe relaties tussen rechten, ondersteuning voor verouderde protocollen en een gebrek aan tooling om beveiligingsproblemen in AD te diagnosticeren. Bovendien heeft elke gebruiker in Active Directory standaard voldoende leesrechten om zwakke plekken te vinden én te misbruiken. Dat maakt het aanvalsoppervlak uitzonderlijk groot.

Het gevolg weegt zwaarder dan bij een los systeem: wie Active Directory compromitteert, krijgt geprivilegieerde toegang tot alle systemen en gebruikers die daaronder vallen. Een gecompromitteerde domeincontroller is geen incident, maar de sleutel tot alles erachter.

Twee technieken uitgelicht

Techniek Wat de aanvaller misbruikt
Kerberoasting Gebruikersaccounts met een Service Principal Name (SPN)
DCSync Het replicatiemechanisme tussen domeincontrollers
Password spraying Eén veelgebruikt wachtwoord tegen veel accounts tegelijk
Golden en silver tickets Vervalste Kerberos-tickets op basis van gestolen sleutels

Kerberoasting maakt gebruik van accounts die zijn geconfigureerd met een Service Principal Name. Zodra zo'n SPN bestaat, kan élk ander account in het domein — ook een account zonder enige privileges — een Kerberos-serviceticket voor die dienst opvragen. Dat ticket is versleuteld met de wachtwoordhash van het service-account, en de aanvaller kan het offline kraken zonder dat er nog één verzoek richting het netwerk gaat. Omdat service-accounts vaak jarenlang hetzelfde wachtwoord houden en niet zelden lid zijn van zwaar geprivilegieerde groepen als Domain Admins, levert één gekraakt ticket regelmatig direct beheerderstoegang op.

DCSync is de nieuwe toevoeging. Een account met replicatierechten kan zich voordoen als domeincontroller en het domein vragen om wachtwoordhashes te synchroniseren — van elk account, tot en met dat van de domeinbeheerder en het krbtgt-account waarmee golden tickets worden gemaakt. Er wordt geen kwetsbaarheid misbruikt: dit is de manier waarop domeincontrollers onderling gegevens uitwisselen, ingezet door iemand die eerst de juiste rechten heeft bemachtigd.

Dat is het terugkerende thema in het hele document. De meeste van deze achttien technieken zijn geen hacks in de klassieke zin, maar misbruik van bedoelde functionaliteit door iemand die via een minder directe route voldoende rechten heeft verzameld. Een patchcyclus lost dat niet op; alleen een andere inrichting van rechten doet dat.

De aanbevolen verdediging is architectureel

De kern van het advies is geen losse maatregel maar een model: Microsoft's gelaagde Enterprise Access Model, waarin beheeraccounts en beheerwerkplekken strikt gescheiden blijven van gewone gebruikersaccounts en werkplekken. Volgens de agentschappen maakt dat model veel van de beschreven technieken aanzienlijk moeilijker en sommige zelfs onmogelijk. Aanvallers moeten dan uitwijken naar complexere en luidruchtigere methoden, waardoor de kans op detectie toeneemt en de responstijd korter wordt.

Daaromheen adviseren de agentschappen een gelaagde aanpak: verouderde en kwetsbare functies verwijderen, onnodige rechten en blootstelling terugbrengen, sterke authenticatie afdwingen en actief monitoren op tekenen van compromittatie. Preventie en detectie tellen daarbij even zwaar, juist omdat laterale beweging via Pass-the-Hash, Pass-the-Ticket en beheertools als WMI en PsExec er in netwerkverkeer uitziet als normaal beheerwerk.

Wat dit betekent voor uw organisatie

Vrijwel elke Nederlandse organisatie met een on-premises Windows-omgeving draait Active Directory, ook wanneer het dagelijks werk allang in de cloud plaatsvindt. Een hybride Entra ID-koppeling betekent bovendien dat een compromittatie on-premises doorwerkt in de clouddiensten die daarop vertrouwen. Dit advies is dus breed toepasbaar, ongeacht sector of omvang.

Voor organisaties die onder de Cyberbeveiligingswet vallen is er een directe koppeling met de zorgplicht: toegangsbeheer en personeelsbeveiliging horen bij de verplichte minimale maatregelen. Een AD-omgeving zonder gestructureerd beheer van geprivilegieerde accounts, zonder monitoring op wijzigingen in gevoelige groepen en zonder scheiding tussen beheer- en gebruikerslagen is lastig te verdedigen als passende maatregel. Wie wil toetsen hoe ver de eigen organisatie staat, kan de NIS2-compliance checklist als vertrekpunt gebruiken.

Wat u nu kunt doen

  1. Inventariseer alle accounts met een SPN — dit is de snelste eerste stap tegen Kerberoasting. Elk gebruikersaccount met een SPN is voor iedere ingelogde gebruiker een aanvalsdoel.
  2. Controleer welke accounts DCSync-rechten hebben — standaard zijn dat de leden van Enterprise Admins, Domain Admins en Administrators. Beperk die groepen tot het absolute minimum en verwijder directe toekenningen van replicatierechten aan losse accounts.
  3. Zorg dat geen enkel account met een SPN ook DCSync-rechten heeft — dit is de combinatie die één gekraakt serviceticket omzet in het complete wachtwoordbestand van uw domein.
  4. Vervang service-accounts door gMSA's — Group Managed Service Accounts krijgen een lang, willekeurig wachtwoord dat automatisch roteert, waardoor offline kraken praktisch onhaalbaar wordt.
  5. Zet meldingen op wijzigingen in gevoelige groepen — Domain Admins, Enterprise Admins en Schema Admins horen geen stille mutaties te kennen. Elke wijziging verdient een alert die iemand daadwerkelijk leest.
  6. Plan de stap naar het Enterprise Access Model — dit is een verandering van maanden, niet van een middag, maar het is de enige maatregel die structureel het hele patroon raakt in plaats van één techniek.

Bronnen


De Orangeguard nieuwsbrief

Blijf digitaal weerbaar.

Nieuws over cybersecurity en praktische inzichten, rechtstreeks in je inbox.

Meld je aan