首页 >> 关于我们 >> 新闻动态

AD域沦陷,全网遭殃? 联软安域XCAD阻断勒索攻击链,筑牢身份安全基石

深圳市联软科技股份有限公司
2026年09月03日

根据 Verizon DBIR、Mandiant M-Trends 等多方安全报告的分析,近三年企业级勒索攻击成功案例中,AD域被攻破(或被用作关键横向移动/权限提升跳板)的比例高达70%-90%,且逐年攀升。

AD域已成为勒索攻击链中的「关键枢纽」——攻击者一旦控制域,即可实现全网一键加密、批量窃取数据,或勒索供应链上下游企业,三重勒索。

这也是勒索组织从「单点攻击」升级为「全域瘫痪」的核心技术支撑。对于仍依赖AD作为核心身份基础设施的企业,AD安全加固是防勒索的第一优先级。 

01近三年典型AD域攻破勒索案例

为了更直观地理解AD域沦陷带来的破坏力,我们不妨回顾近三年几起具有代表性的勒索攻击事件。这些案例清晰地勾勒出攻击者如何利用AD域作为杠杆,撬动整个企业的数字资产。

2023年

LockBit 3.0攻击多家医疗机构:钓鱼获取初始凭证 → Kerberoasting → 获取域管权限 → GPO下发勒索

MOVEit漏洞连锁攻击(Cl0p):利用零日漏洞获取初始访问 → 横向移动至AD → 大规模数据窃取+勒索

Akira勒索组织崛起:利用Cisco VPN漏洞进入 → 攻击AD → 加密域内所有终端

2024年

BlackCat/ALPHV 攻击Change Healthcare:窃取凭证 → 横向移动 → 域控权限 → 加密全网络,影响美国医疗体系

国内多起制造业勒索(360报告):RDP爆破 → 内网横移 → 攻击AD域控 → 通过域策略全网投毒

Qilin勒索全球扩张:针对Windows域环境,利用AD配置缺陷提权

2025年

马来西亚吉隆坡机场勒索:入侵数字系统 → 控制AD → 核心运营瘫痪10小时+,索要1000万美元

欧洲多机场vMUSE系统攻击:供应链入口 → 横向移动 → 域控权限 → 值机系统全面瘫痪

国内某大型制造企业(Solar报告案例):边界设备漏洞 → 横向移动至AD域控 → 全网加密,产线停工

 

02AD域被攻破,在勒索攻击链中的位置

从上面的事件可以看到,在一次完整的勒索攻击中,AD域往往扮演着承上启下的关键角色。典型的攻击链如下:

WPS图片(1).png

这条勒索软件攻击链,精准暴露了微软 Active Directory 在架构设计、协议安全、权限管控及运维管理等方面的深层次短板。在传统AD防御陷入瓶颈的当下,企业急需一套能够从根本上重塑身份安全架构的解决方案。

03联软XCAD:精准阻断勒索攻击链核心枢纽

针对上述攻击手段,联软XCAD从外到内构建六层防线,精准阻断勒索攻击链中「攻击AD域」这一致命环节,让攻击者即使拿到初始立足点,也无法彻底接管域控。

防线一 | 域控账号与终端账号完全隔离

攻击手段:攻击者窃取域管理员Hash后直接登录域控。

XCAD防御:域控管理账号与终端用户登录账号是两套完全隔离的体系。即使攻击者拿到终端用户的域账号(甚至管理员权限),也无法通过该账号登录XCAD域控制器进行恶意操作,从根源上切断横向提权至域控的路径。

防线二 | 三层架构 + 身份安全网关

攻击手段:DCSync攻击(模拟域控复制)、Kerberoasting / AS-REP Roasting(请求服务票据破解)、Golden/Silver Ticket伪造。

XCAD防御:身份安全网关作为前置防护层,所有LDAP请求必须加密通过网关,非加密请求被直接拦截;网关层可检测异常票据请求(如大量TGS请求),阻断暴力破解;集成ITDR-AD组件,实时监控域控异常行为(如非授权复制请求),自动告警或阻断。

防线三 | 代码级加固,阻断已知攻击向量

攻击手段:利用SMB 445端口漏洞(如EternalBlue)横向移动;滥用GPO推送恶意脚本。

XCAD防御:针对SMB V2/V3协议已知问题进行代码加固,避免被漏洞利用;组策略管理通过文件同步主机机制,仅允许授权域控同步策略,且策略变更需审计。

防线四 | 强密码策略 + 弱口令治理

攻击手段:爆破弱密码、利用默认密码或"123456"等弱口令。

XCAD防御:身份安全引擎内置密码复杂度、密码有效期、弱密码库检测(如 Emm@20202 等常见弱密码);可设置禁止僵尸/闲置账号登录、禁止异常时间登录等策略,持续评估身份安全;提供自助改密平台,减少管理员手工操作带来的泄露风险。

防线五 | 国产化部署 + 多中心架构

攻击手段:利用Windows Server漏洞(如Zerologon)提权;单点故障导致域控瘫痪。

XCAD防御:基于Java/C++开发,部署于统信、麒麟等国产服务器,规避Windows Server自身漏洞;支持多活多中心部署,即使一个域控被攻破,其他域控仍可接管服务,降低运营风险。

防线六 | 全网身份可视化与审计

攻击手段:攻击者潜伏后清除日志。

XCAD防御:提供详细的审计日志及低代码数字身份大屏,实时展示登录认证的用户、时间、IP、状态等信息,管理员能快速发现异常登录行为。

一句话总结:XCAD通过账号隔离、网关防护、代码加固、策略强控、架构冗余,让攻击者即使进入内网也无法「拿下AD」,彻底打断勒索攻击链。

04国产化平滑替代的「身份基石」

联软安域XCAD不仅是突破传统AD防御瓶颈的有力武器,更是国产化平滑替代微软AD、构建新一代主动免疫安全体系的「身份基石」。对于已深度使用微软AD的大型企业,替换的最大痛点是「怕把业务搞垮」。XCAD从三个维度解决了这一难题。

① 平滑迁移,业务零中断

✔ 无需脱域加域:已加入微软AD的Windows PC,无需逐台进行复杂的「退域-加域」操作,用户无感知切换。

✔ 密码体系保留:全量同步微软AD的组织架构和密码,用户无需重置密码,即可用原账号登录XCAD域。

✔ 组策略继承:现有组策略(如屏保、壁纸、安全策略)在迁移后保持不变,无需重新配置。

② 全终端统一纳管

✔ 跨平台兼容:支持Windows、统信、麒麟、MacOS、Linux等全系列系统的域认证接入,解决信创替代过程中「异构终端难以统一管控」的难题。

✔ 资源共享无障碍:支持Windows与信创终端共同访问共享目录,确保信创过渡期跨平台协作顺畅。

③ 架构灵活,适配复杂组织

✔ 多域多林支持:支持单林多域和多林多域部署,完美适配集团型企业复杂的组织架构(如母子公司在不同域或林的情况)。

✔ 两地三中心高可用:支持同城双活、两地三中心部署,为身份认证服务提供电信级可靠性保障。

05为什么选择联软安域XCAD?

 WPS图片.png

06结语

在AD域被攻破的勒索攻击占比逐年攀升至90%以上的严峻形势下,企业不能再将身份认证视为理所当然的「基础设施」而忽视其安全属性。身份,已经成为企业数字资产的第一道城墙,也是最后一道防线。

联软安域XCAD以「统一、智能、可控」的身份中枢,为企业筑起了一道坚不可摧的身份安全城墙。选择安域XCAD,不仅是选择了一套域控产品的国产化平替,更是选择了一种从「被动防御」到「主动免疫」的安全范式转变。

在勒索攻击日益猖獗的今天,唯有重塑身份安全底座,方能在数字化的惊涛骇浪中稳立潮头。

最新动态

  • 联软NXG助力某生物科技构建临床试验合规交换体系 护航医药研发数据安全流转

  • 8月微软398个漏洞拉响警报:你的AD域控还扛得住吗?

热门推荐