Древен код от 1987 година изложи на риск 5,6 милиона души и постави Microsoft под прицела на властите

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

RC4 оцеля в ерата на модемите, но се превърна във врата за рансъмуера към най-голямата мрежа за медицинска мрежа в САЩ.

Американският сенатор Рон Уайдън изпрати писмо до Федералната търговска комисия (FTC) с искане за разследване на Microsoft, обвинявайки компанията в „груба небрежност“ в областта на киберсигурността. Причината е използването на остарелия и несигурен алгоритъм за криптиране RC4 в Windows, който все още е алгоритъмът за криптиране по подразбиране за Active Directory. Според разследването, проведено от офиса на сенатора, именно тази функция е изиграла ключова роля в масираната атака срещу Ascension Medical Corporation през 2024 г., довела до компрометиране на данните на 5,6 милиона пациенти.

Уайдън подчерта, че поради „опасни инженерни решения“ нападателят се нуждае само от един заразен лаптоп на някой служител, за да внедри рансъмуер в хилядите системи чрез Active Directory. В случая с Ascension първоначалната точка на влизане е било устройство на контрагент, от което е било извършено търсене в Bing чрез Microsoft Edge. След като са получили достъпа, хакерите са използвали техники на kerberoasting, за да получат чрез метода на грубата сила паролите на привилегированите акаунти и да продължат да разпространяват рансъмуера в цялата мрежа.

Древен код от 1987 година изложи на риск 5,6 милиона души и постави Microsoft под прицела на властите

RC4, създаден през 1987 г. от Рон Ривест, отдавна е признат за уязвим: алгоритъмът е разбит още през 1994 г. и оттогава многократно е бил успешно атакуван. Той е изведен от употреба в повечето комуникационни протоколи, но в Active Directory остава основният механизъм при удостоверяването в Kerberos. Въпреки наличието на вградени по-нови и съвременни алгоритми много организации продължават да работят с конфигурацията по подразбиране. Тази конфигурация позволява на нападателите да изискват от Kerberos сървъра криптираните с парола ключове, които могат да бъдат изведени извън мрежата и декриптирани с помощта на мощни графични процесори. Поради липсата на допълнителни символи към паролите (сол) и неизползването на итерации в MD4 хеша, атакуващият е в състояние да провери милиарди варианти в секунда.

Криптографът от университета „Джон Хопкинс“ Мат Грийн определя архитектурата на Kerberos с RC4 като „грешка, която е трябвало да бъде отстранена още преди десетилетия“. Той отбеляза, че дори дългите пароли, които формално отговарят на препоръките, не спасяват от използването на метода на грубата сила, когато се използва подобна схема.

Допълнителен рисков фактор е широко разпространеното неправилно конфигуриране на Active Directory, при което обикновените потребители получават достъп до функции, предназначени за администраторите. Това превръща описания kerberoasting метод в още по-лесен начин за атака.

Microsoft отговори, като заяви, че използването на RC4 представлява по-малко от 0,1% от трафика и компанията категорично не препоръчва използването на този алгоритъм, за което официално съобщава в своя сайт. В същото време корпорацията призна, че пълното спиране ще доведе до неработоспособност за редица клиенти, затова се планира отказът от RC4 да бъде постепенен. Според Microsoft през първото тримесечие на 2026 г. новите конфигурации на домейните с Active Directory, базирани на Windows Server 2025, изобщо няма да поддържат RC4. За съществуващите системи се подготвят допълнителни мерки, които трябва да сведат до минимум рисковете, като същевременно се запази съвместимостта.

Древен код от 1987 година изложи на риск 5,6 милиона души и постави Microsoft под прицела на властите

Уайдън обаче смята, че компанията умишлено прикрива риска, като се ограничава до невзрачни технически публикации в своите блогове, вместо да предупреждава изрично корпоративните клиенти. Той също така разкритикува бизнес модела на Microsoft, при който основният софтуер остава уязвим, а допълнителните услуги за киберзащита се продават отделно. Според него това напомня на ситуация, в която „подпалвач продава противопожарни услуги на жертвите си“. Експертите препоръчват на организациите да следват най-добрите практики за сигурност на акаунтите за услугите на Active Directory .

От своя страна Microsoft заявява, че е в диалог със сенатора и е готова да сътрудничи на правителствените агенции, като подчертава, че пътната карта за отказ от RC4 вече е одобрена.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини