Cómo los atacantes explotan el “sudo caching”: estrategia, riesgos y defensa

Capacitación y Educación en TI
8 Sep 2025, 10:56 a.m. Por admin 💬 0
Cómo los atacantes explotan el “sudo caching”: estrategia, riesgos y defensa

¿Cómo los atacantes abusan del cacheo de sudo para elevar privilegios?

Este artículo explica de forma clara y profunda una técnica muy utilizada para escalación de privilegios en sistemas Linux/macOS: el uso indebido del mecanismo de caché de sudo. Ideal para administradores de sistemas, profesionales de seguridad y entusiastas de TI.

¿Qué es el sudo caching y por qué importa?

• timestamp_timeout: tiempo en minutos antes de volver a pedir la contraseña. • tty_tickets: controla que el timeout aplica por terminal (TTY).

• El sistema crea un archivo de marca temporal (/var/db/sudo) para saber cuándo volver a solicitar la contraseña

* Dato curioso: Algunos malware manipulan estas configuraciones para automatizar comandos privilegiados sin pedir contraseña, incluso entre distintas sesiones TTY

¿Quieres reforzar la seguridad sudo en tu infraestructura?

Revisa tu configuración hoy.

Cómo lo usan los atacantes: casos prácticos disruptivos

• Deshabilitar tty_tickets: aplican

echo 'Defaults !tty_tickets' >> /etc/sudoers

killall Terminal

Esto permite que el sudo cache se valide en todas las terminales, simplificando ataques automatizados.

• Entradas sin contraseña (NOPASSWD): agregan líneas como

user ALL=(ALL) NOPASSWD: ALL

en /etc/sudoers para evadir por completo el prompt de contraseña. Malware como Dok lo ha hecho en macOS.

Riesgos tácticos: qué habilita esta técnica

• Permite escalar privilegiadamente sin credenciales. • Facilita automatización maliciosa y persistencia. • Erosiona el principio de mínimos privilegios. • Se usa en ataques sofisticados con herramientas como Cobalt Strike, Dok, Proton.

¿Quieres reforzar la seguridad sudo en tu infraestructura?

Revisa tu configuración hoy.

5. Mitigaciones robustas: configuración defensiva enfática

ConfiguraciónAcción recomendadatty_ticketsAsegurar que esté habilitado (por defecto en macOS Sierra+) timestamp_timeoutAjustarlo a 0 para pedir contraseña cada vezArchivoetc/sudoersEvitar entradas NOPASSWD, editar con visudo y permisos estrictos

Detección y monitoreo: vigilando desde adentro

• Entradas NOPASSWD sospechosas en sudoers • Uso de doas.conf o ejecución del comando doas Splunk

Temas que podrían interesarte:

• Empresa de ciberseguridad • Servicio de ciberseguridad • Servicio de pentesting

Suscríbete a Nuestro Blog: Mantente actualizado con las últimas noticias y consejos en ciberseguridad. Suscríbete ahora.

También te puede interesar

Comentarios (0)

Sé el primero en comentar.