Имате Windows? Паролите ви могат да бъдат откраднати дори без кликвания

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Microsoft поправи изтичането на хешовете през иконите – и го отвори през изпълнимите файлове

Изследователи от Cymulate Research Labs съобщиха за нова уязвимост при Windows, която позволява заобикаляне на последната поправка на Microsoft и отново води до изтичане на NTLM хешове без никакво действие от страна на потребителя. Проблемът е получил идентификатор CVE-2025-50154 и на практика обезсилва защитата, която бе пусната през пролетта за затваряне на друга уязвимост (CVE-2025-24054).

NTLM (New Technology LAN Manager) е семейство протоколи за удостоверяване на Microsoft, използвани за проверка на пълномощията и осигуряване защитата на мрежовите комуникации. Въпреки защитата на NTLMv2 срещу остарелите методи, като например дъговите таблици, прихванатите хешове все още могат да се използват за атаки: те могат да бъдат изпробвани офлайн или да се използват при т.нар. релейни атаки, когато откраднатият хеш се изпраща на друга услуга за вход под прикритието на жертвата. Ако атакуваният акаунт има високи привилегии, нападателят може бързо да получи пълен контрол над цялата мрежа.

Откритата по-рано уязвимост позволяваше чрез специално създаден пряк път да се принуди системата автоматично да изпрати NTLM хеша при достъп до отдалечен файл с иконка. Microsoft пусна актуализация, която блокира този сценарий. Нови тестове обаче показаха, че кръпката е непълна: ако прекият път се обръща към отдалечен изпълним файл и иконката е взета от стандартната библиотека на Windows, системата все още автоматично зарежда двоичния файл и разкрива NTLM хеша. И всичко това се случва без никакви кликвания и действия от страна на потребителя – достатъчно е Explorer да се опита да покаже иконката.

Имате Windows? Паролите ви могат да бъдат откраднати дори без кликвания

Въпреки че каченият файл не се стартира веднага, самият факт, че се появява на компютъра, създава трамплин за бъдеща атака. Един такъв двоичен файл може да остане незабелязан от антивирусните и други системи за защита за дълго време, а по-късно да бъде използван за кражба на данни, инсталиране на зловреден софтуер или разпространение по мрежата.

Всъщност изследователите са успели да покажат, че „кръпката“ на Microsoft е затворила само част от проблема. Новият бъг отново отваря вратата за изтичане на идентификационни данни и маркиране на потенциално опасните файлове в устройствата. Microsoft вече призна уязвимостта и подготвя актуализация, която трябва да я отстрани окончателно.

Експертите отбелязват, че този случай илюстрира защо е важно да се провеждат независими тестове и да се прилага многопластова защита дори след пускането на официалните пачове. Понякога само кръпките не са достатъчни за пълното елиминиране на рисковете. Необходими са допълнителни усилия за опазване сигурността на рожбата на софтуерния гигант.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини