Het resetten van wachtwoorden is vaak de eerste reactie bij een vermoedelijke beveiligingsinbreuk. Dit lijkt logisch, omdat het wijzigen van inloggegevens een snelle manier is om de meest voor de hand liggende toegang voor een aanvaller te blokkeren. Toch lost dit niet altijd het probleem volledig op. In zowel Active Directory (AD) als hybride omgevingen worden oude wachtwoorden niet direct ongeldig gemaakt op alle authenticatiepaden. Zelfs een korte periode waarin oude credentials nog werken, biedt aanvallers de kans om toegang te behouden of opnieuw binnen te dringen.

Windows-systemen slaan wachtwoordhashes lokaal op om offline inloggen mogelijk te maken. Als een apparaat nog niet opnieuw is verbonden met het domein, kan het de oude credentials nog gebruiken. In hybride omgevingen is er bovendien een vertraging voordat het nieuwe wachtwoord wordt gesynchroniseerd met Entra ID. Hierdoor ontstaan na een wachtwoordreset drie mogelijke situaties: de gebruiker heeft al ingelogd met het nieuwe wachtwoord en de cache is bijgewerkt, de gebruiker is nog niet ingelogd op een apparaat waardoor de oude cache nog werkt, of in hybride omgevingen is het nieuwe wachtwoord nog niet gesynchroniseerd met Entra ID waardoor het oude wachtwoord tijdelijk blijft werken.

Volgens het Data Breach Investigation Report van Verizon zijn gestolen credentials betrokken bij 44,7% van alle datalekken. Het is daarom essentieel om Active Directory-wachtwoorden goed te beveiligen, bijvoorbeeld met Specops Password Policy, dat compliant wachtwoordbeleid afdwingt en miljarden gecompromitteerde wachtwoorden blokkeert.

Aanvallers maken misbruik van deze wachtwoordresetkloof door gebruik te maken van lokaal opgeslagen hashes, bijvoorbeeld via de pass-the-hash-techniek, waarbij de hash zelf wordt gebruikt in plaats van het wachtwoord. Als die hash vóór de reset is buitgemaakt, blijft deze bruikbaar zolang de oude cache niet is vernieuwd. Oplossingen zoals Specops uReset bieden veilige selfservice-wachtwoordresets met gebruikersverificatie en kunnen de lokale cache direct bijwerken, waardoor de periode waarin oude hashes bruikbaar zijn, wordt verkort.

Daarnaast speelt het gebruik van actieve sessies een rol. AD-authenticatie verloopt via Kerberos-tickets die voor een bepaalde tijd geldig blijven. Een aanvaller met een geldig ticket behoudt toegang tot systemen, ook nadat het wachtwoord is gewijzigd. Zonder expliciete invalidatie van sessies, bijvoorbeeld door uitloggen, herstarten of het verwijderen van tickets, kan toegang dus langer blijven bestaan dan gewenst.

Serviceaccounts vormen een extra risico. Deze accounts hebben vaak langdurige wachtwoorden en uitgebreide rechten op kritieke systemen. Aanvallers kunnen deze credentials achterhalen via technieken zoals Kerberoasting of tijdens laterale bewegingen binnen het netwerk. Omdat serviceaccounts minder snel worden gereset vanwege mogelijke verstoringen, blijven ze een betrouwbare toegangspoort voor aanvallers nadat andere toegangswegen zijn gesloten.