Microsoft най-накрая ще погребе RC4 – шифър, който помага на хакерите повече от десетилетие

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Microsoft обяви намерението си да се откаже от остарелия и уязвим алгоритъм за криптиране RC4, който беше алгоритъм за криптиране по подразбиране в продължение на 26 години. В продължение на повече от десетилетие той беше причина за мощни хакерски атаки, които използваха уязвимости в него – решението наскоро беше остро критикувано от американски сенатор.

През 2000 година Microsoft въведе услугата Active Directory, в която RC4 беше единственото средство за защита на компонента на Windows, който се използва за управление на администраторски и потребителски акаунти. Поточният шифър RC4 (Rivist Cipher 4) е изобретен през 1987 година от математика и криптограф Рон Ривест от RSA Security. През 1994 година е демонстрирана схема за атака, която значително отслабва защитата, която алгоритъмът трябва да осигури. Въпреки това RC4 остава основният протокол за криптиране в SSL и TLS допреди десетилетие.

Microsoft актуализира своята платформа Active Directory, за да поддържа много по-стабилния алгоритъм AES. По подразбиране сървърите, базирани на Windowsм продължиха да отговарят на заявки за удостоверяване с RC4 и да връщат отговори с RC4. Този алгоритъм се превърна в любима мишена на хакерите при проникване в корпоративни мрежи – по-специално, заради него пострада една голяма американска здравна система – Ascension. Хакерската атака доведе до животозастрашаващи смущения в 140 болници. Нападателите получиха медицинските досиета на 5,6 милиона пациенти. През септември американският сенатор Рон Уайдън призова Федералната търговска комисия на САЩ да разследва Microsoft за „груба небрежност в киберсигурността“, тъй като RC4 остава шифърът по подразбиране.

Миналата седмица Microsoft най-накрая заяви, че ще се откаже от RC4 заради уязвимостта Kerberoasting – тази известна схема за атака е основната причина за проникването на хакери в мрежите на Ascension от 2014 година насам.

„До средата на 2026 гoдина ще актуализираме настройките по подразбиране на контролера на домейна за центъра за разпределение на ключове (KDC) на Kerberos в Windows Server 2008 и по-късните версии, за да разрешим само криптиране AES-SHA1. RC4 ще бъде забранено по подразбиране и ще може да се използва само ако администраторът на домейна изрично конфигурира акаунта или KDC да работи с него.“

обясниха от компанията

Алгоритъмът AES-SHA1 се счита за сигурен и се поддържа от всички версии на Windows, като се започне от Windows Server 2008. Клиентските системи след тази версия започнаха да се удостоверяват с по-сигурния стандарт по подразбиране, а сървърите реагираха по съответния начин. RC4 по подразбиране използваше само сървърите на Windows за заявки за удостоверяване, което оставяше мрежите уязвими за атака Kerberoasting.

През следващата година принципът ще бъде обърнат: удостоверяването с RC4 вече няма да работи, освен ако администраторите не извършат повече действия, за да активират алгоритъма.

От решаващо значение е администраторите да идентифицират всички машини в мрежите си, които използват този поточен шифър, подчертава Microsoft. Въпреки уязвимостите RC4 остава основният алгоритъм за старите системи – те често остават незабелязани в мрежите, но продължават да изпълняват критични функции за организациите. За да се справи с това предизвикателство, Microsoft ще предостави няколко инструмента. Един от тях ще бъде актуализация на дневниците на KDC, с която ще се проследяват заявките и отговорите, използващи RC4 в Kerberos. Kerberos остава единственият метод за взаимно удостоверяване в Active Directory и за хакерите той е своеобразен „Свещен граал“, тъй като при хакване те получават значителни пълномощия. Microsoft също така ще пусне нови PowerShell скриптове за анализ на дневниците на събитията по сигурността, за да улесни откриването на RC4.

През последните десет години Microsoft работи по отказа от RC4, но задачата се оказа трудна. Изборът на алгоритъм и правилата, които го управляват обхващат 20-годишни промени в кода, казват от компанията. През тези две десетилетия RC4 е имал много критични уязвимости, които са изисквали „хирургически“ поправки. Компанията искаше да се откаже от остарелия алгоритъм през тази година, но не го направи, когато бяха открити уязвимости, изискващи още повече поправки – тя направи някои подобрения, които улесниха преминаването към AES, а присъствието на RC4 беше намалено с няколко порядъка – почти до нула.

Имплементацията на Active Directory за удостоверяване не използва криптографска „сол“ и използва само една итерация на хеширане по алгоритъма MD4. Криптографската „сол“ е метод, при който към всяка парола се добавят случайни входни данни преди хеширането, поради което от хакерите се изисква да изразходват значително време и ресурси, за да разбият хеша. MD4 е бърз алгоритъм, който изисква умерени ресурси. Реализацията на AES-SHA1 на Microsoft е много по-бавна и хеширането се извършва в множество итерации, което го прави още по-труден за разбиване, изискващ хиляди пъти повече време и ресурси.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини