ΑρχικήSecurityMandiant: Πώς αναγκάζει τους οργανισμούς να εγκαταλείψουν το NTLMv1;

Mandiant: Πώς αναγκάζει τους οργανισμούς να εγκαταλείψουν το NTLMv1;

Το τμήμα ασφάλειας της Mandiant (που ανήκει στην Google), έχει αναπτύξει μια ασυνήθιστη τακτική για να πείσει τους οργανισμούς να σταματήσουν να χρησιμοποιούν το παλιό και εξαιρετικά μη ασφαλές πρωτόκολλο πιστοποίησης NTLMv1: δημοσιεύει μια μέθοδο αναζήτησης δεδομένων, που καθιστά το “σπάσιμο” των διαπιστευτηρίων NTLMv1 εύκολο για τους επιτιθέμενους. Η πρόθεση, όπως εξηγεί η Mandiant, είναι να επιστήσει την προσοχή στο γεγονός ότι, παρά τις αποδείξεις ότι το NTLMv1 (NT LAN Manager έκδοση 1) είναι μη ασφαλές, οι οργανισμοί συνεχίζουν να το χρησιμοποιούν.

NTLMv1

Ο καθένας μπορεί να χρησιμοποιήσει το pre-computed rainbow table lookup Net-NTLMv1 της Mandiant, το οποίο είναι διαθέσιμο για λήψη από το Google Cloud Research Dataset portal, για να χαρτογραφήσει ένα δεδομένο server response και να ανακατασκευάσει ένα πραγματικό NT hash.

Τα hashes, φυσικά, είναι μαθηματικές αναπαραστάσεις πραγματικών κωδικών πρόσβασης, αλλά είναι εξίσου χρήσιμα για τους εγκληματίες όταν τα εκμεταλλεύονται χρησιμοποιώντας τεχνικές όπως το pass-the-hash. Το πλεονέκτημα είναι η εξοικονόμηση χρόνου και χρημάτων: η Mandiant υπολογίζει ότι το rainbow table της επιτρέπει την ανάκτηση ενός κλειδιού NTLMv1 σε 12 ώρες χρησιμοποιώντας έναν υπολογιστή που κοστίζει $600 (αντί να βασίζεται σε υπηρεσίες τρίτων ή ακριβό hardware για να σπάσει τα κλειδιά). Τίποτα από αυτά δεν καθιστά το NTLMv1 λιγότερο ασφαλές ή πιο εύκολο να στοχευθεί από ό,τι ήδη είναι. Η ελπίδα της Mandiant είναι ότι η δημοσίευση του table θα λειτουργήσει ως υπενθύμιση ότι το πρόβλημα υπάρχει, παρακινώντας τους οργανισμούς να απομακρύνουν τελικά το NTLMv1 από τα δίκτυά τους.

Δείτε επίσης: File converter apps μολύνουν συστήματα με RATs

“Αυτό το πρωτόκολλο παλαιάς τεχνολογίας αφήνει τους οργανισμούς ευάλωτους σε κλοπή διαπιστευτηρίων, αλλά παραμένει διαδεδομένο λόγω αδράνειας και έλλειψης άμεσου κινδύνου“, ανέφερε η εταιρεία στην ανακοίνωσή της. “Με τη δημοσίευση αυτών των πινάκων, η Mandiant στοχεύει να μειώσει το εμπόδιο για τους επαγγελματίες ασφάλειας να αποδείξουν την ανεπαρκή ασφάλεια του Net-NTLMv1“.

NTLMv1: Μακρά ιστορία

Το NTLMv1 είναι ένα πρωτόκολλο challenge-response της δεκαετίας του 1990 που χρησιμοποιείται για την πιστοποίηση χρηστών Windows NT στο Active Directory (AD).

Βασισμένο στην κρυπτογράφηση Data Encryption Standard (DES) της δεκαετίας του 1980, αναβαθμίστηκε στο πιο ασφαλές NTLMv2 το 1996 πριν αντικατασταθεί πλήρως από το Kerberos. Δυστυχώς, τα πρωτόκολλα παλαιάς τεχνολογίας όπως το NTLMv1 δεν εξαφανίζονται απλά και διατηρούνται ως εναλλακτική λύση σε περίπτωση που πρέπει να χρησιμοποιηθούν από παλαιότερες εφαρμογές.

Mandiant: Πώς αναγκάζει τους οργανισμούς να εγκαταλείψουν το NTLMv1;

Αυτή η εναλλακτική λύση αποδείχθηκε ότι διαρκεί δεκαετίες. Ποια στοιχεία έχει η Mandiant ότι οι οργανισμοί εξακολουθούν να χρησιμοποιούν το NTLMv1; Αρχικά, οι σύμβουλοι της Mandiant συνεχίζουν να εντοπίζουν τη χρήση του σε ενεργά περιβάλλοντα. Δεύτερον, οι κυβερνοεπιτιθέμενοι το στοχεύουν τακτικά. Για παράδειγμα, μια καμπάνια του 2024 από την ομάδα απειλών TA577 στόχευσε τα NTLM hashes χρησιμοποιώντας booby-trapped emails για να στείλει challenge-response authentication requests σε εσωτερικούς πόρους SMB όπως παλαιούς εκτυπωτές.

Δείτε επίσης: Cybersecurity 2026: Οι κυβερνοεπιθέσεις κορυφαίος κίνδυνος για τις βρετανικές επιχειρήσεις

Ένα πιο πρόσφατο περιστατικό περιλάμβανε ένα authentication relay attack που στόχευε μια συγκεκριμένη ευπάθεια NTLM (CVE-2025-54918), η οποία ήρθε μόνο λίγες εβδομάδες μετά την ανακοίνωση της Microsoft ότι τελικά αφαιρεί την υποστήριξη NTLMv1 από το Windows Server 2025 και το Windows 11.

Οι εγκληματίες ξέρουν ότι είναι ακόμα εκεί

Σύμφωνα με τον Rob Finn, διεθνή αντιπρόεδρο στην εταιρεία ασφάλειας εφοδιαστικής αλυσίδας Chainguard, ακόμη και οι οργανισμοί που είναι ενήμεροι για την ασφάλεια θα μπορούσαν να την “πατήσουν” με το NTLMv1.

“Τα πρωτόκολλα παλαιάς τεχνολογίας όπως το NTLMv1 είναι θαμμένα βαθιά μέσα στο firmware τρίτων. Μια ομάδα ασφάλειας μπορεί να απορρίψει το NTLMv1 σε επίπεδο λειτουργικού συστήματος, μόνο για να το επανεισάγει ένας παλαιός printer driver ή ένας βιομηχανικός αισθητήρας μέσω μιας μη επιδιορθωμένης, παλιάς βιβλιοθήκης“, είπε. “Για τις περισσότερες εταιρείες, το κύριο εμπόδιο δεν είναι μόνο να γνωρίζουν ότι το NTLMv1 είναι μη ασφαλές, αλλά να γνωρίζουν ότι είναι ακόμα εκεί“.

Mandiant: Πώς αναγκάζει τους οργανισμούς να εγκαταλείψουν το NTLMv1;

Επειδή πόροι όπως οι εκτυπωτές δεν εκτίθενται εξωτερικά, είναι δελεαστικό να υποθέσουμε ότι είναι πέρα από την εμβέλεια των επιτιθέμενων. Ωστόσο, το NTLMv1 μπορεί ακόμα να στοχευθεί από έξω από το δίκτυο χρησιμοποιώντας τεχνικές relay ή coercion.

“Οι επιτιθέμενοι δεν χρειάζεται να ξέρουν ότι το χρησιμοποιείτε. Απλά πρέπει να δοκιμάσουν το σύστημα για να το ανακαλύψουν. Βασικά, οι οργανισμοί διατηρούν τα πρωτόκολλα παλαιάς τεχνολογίας ενεργά όχι επειδή το θέλουν, αλλά επειδή φοβούνται ότι θα σπάσουν μια κρίσιμη εφαρμογή παλαιάς τεχνολογίας“, είπε ο Finn.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Μολυσμένες Python βιβλιοθήκες σε μοντέλα Hugging Face

Παρά το γεγονός ότι η Microsoft συνιστά στους οργανισμούς να αναβαθμίσουν σε NTLMv2 και Kerberos για περισσότερες από δύο δεκαετίες, φαίνεται ότι δεν έχουν όλοι λάβει το μήνυμα. “Σε όρους κρυπτογράφησης, το NTLMv1 δεν είναι απλά παλιό, είναι αρχαιολογικό“, είπε ο Rob Anderson, στέλεχος στην Reliance Cyber. “Το NTLMv1 εξακολουθεί να είναι ενεργοποιημένο, όχι επειδή χρειάζεται σήμερα, αλλά επειδή χρειάστηκε κάποτε, και κανείς δεν είναι αρκετά γενναίος να το απενεργοποιήσει και να δει τι θα σπάσει“.

Παρά τους φόβους αυτούς, οι οργανώσεις πρέπει να αναλάβουν δράση: “Σαρώστε για τη χρήση του, βρείτε γιατί χρησιμοποιείται, καταχωρίστε το ως υψηλό κίνδυνο και αρχίστε να το αφαιρείτε“, συμβούλευσε.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS