США звинуватили Microsoft у небезпечній вразливості Windows

Microsoft

Як повідмоляє ArsTechnica, розслідування офісу сенатора Вайдена встановило, що саме RC4-шифр став ключовим фактором у кібератаці на медичну корпорацію Ascension у 2024 році. Тоді зловмисники викрали персональні дані 5,6 млн пацієнтів.

На думку Вайдена, небезпечні інженерні рішення Microsoft, які компанія приховувала від клієнтів, дозволяють зловмисникам швидко поширювати програми-вимагачі після єдиного зараження комп’ютера в мережі організації.

Уразливість Kerberos і «Kerberoasting»

RC4, розроблений у 1987 році криптографом Роном Рівестом, вважається зламаним алгоритмом ще з 1990-х років. Проте Microsoft досі використовує його за замовчуванням у Active Directory — інструменті адміністрування корпоративних мереж.

Через це системи стають вразливими до відомої техніки злому Kerberoasting, яка дозволяє атакувати паролі адміністраторів у режимі офлайн. Навіть складні паролі у поєднанні з RC4 стають легшою здобиччю для сучасних графічних процесорів, які можуть перевіряти мільярди комбінацій на секунду.

Критика експертів і позиція Microsoft

Windows 10

Криптограф Метт Грін з Університету Джонса Гопкінса назвав архітектуру Windows небезпечним дизайном, від якого слід було відмовитися ще десятиліття тому. За його словами, компрометація одного ноутбука співробітника може дати хакерам можливість атакувати всі корпоративні облікові записи.

У Microsoft заявили, що RC4 сьогодні становить менше 0,1% трафіку, однак компанія планує поступово повністю відмовитися від його використання. Зокрема, вже у першому кварталі 2026 року в нових інсталяціях Windows Server 2025 цей алгоритм буде вимкнено за замовчуванням, а для наявних корпоративних систем готуються додаткові рішення з міграції з урахуванням сумісності та безперервності сервісів.


Телеграм double.newsТелеграм double.news

Схожі Новини
Steam

Valve звинувачують у порушенні музичних прав у іграх, що продаються в Steam

Проти Valve у Великій Британії подано судовий позов через використання музичних творів у відеоіграх, що продаються на платформі Steam. Позов ініціювала організація PRS for Music, яка представляє інтереси авторів музики, композиторів та видавців.
Детальніше
Twitter

X заблокувала 800 млн акаунтів за рік через масштабні спроби маніпуляцій

X повідомила про блокування приблизно 800 мільйонів акаунтів протягом одного року через порушення правил платформи. За словами представників компанії, значна частина цих облікових записів була пов’язана зі спамом, ботами та спробами маніпулювати інформаційним простором.
Детальніше
X/Twitter

У X з’явилася опція, що блокує Grok від редагування зображень

Соціальна платформа X додала нову функцію, яка дозволяє користувачам заборонити штучному інтелекту Grok змінювати або редагувати завантажені зображення. Оновлення з’явилося після хвилі критики щодо використання AI для створення небажаного або сексуалізованого контенту.
Детальніше