Tokens heredados y suplantación de Global Admins en Entra ID: superficie real, abuso y control operativo

Los tokens heredados (incluidos los patrones de “actor” en flujos S2S) y el uso de APIs obsoletas como Azure AD Graph han sido una combinación peligrosa: permiten ejecutar operaciones privilegiadas sin pasar por los mismos guardrails que hoy esperamos (MFA y Acceso Condicional). Este artículo desglosa cómo se materializa la suplantación de Global Admins en Entra ID, qué señales buscar y cómo operarlo en la práctica para cerrar el hueco.

El peligro del Instance Metadata Service (IMDSv1): por qué SSRF lo convierte en una vía rápida a credenciales AWS

IMDSv1 permite acceder a metadatos y credenciales temporales desde la propia instancia sin ningún mecanismo anti-SSRF. En entornos corporativos, un SSRF en una app interna puede terminar en exfiltración de credenciales del rol de la instancia y escalada en AWS. Forzar IMDSv2 reduce drásticamente ese riesgo al exigir tokens por sesión.

Identidades híbridas: cuando tu AD on‑premise se convierte en el punto de caída de la nube

Sincronizar Active Directory on‑premise con Entra ID o AWS IAM Identity Center sin segmentar convierte un incidente local en un compromiso de cloud. La identidad es el puente: Pass-the-Hash, Kerberoasting y privilegios mal asignados pueden escalar hasta roles globales si no aplicas filtros, separación de privilegios y MFA estricta.