Свежая уязвимость Windows NTLM уже используется в атаках

Эксперты в области кибербезопасности предупреждают о новой критической уязвимости в протоколе NTLM операционной системы Windows, которая уже активно эксплуатируется злоумышленниками. По данным Check Point, атаки начались менее чем через неделю после выпуска патчей, что указывает на высокую скорость реакции киберпреступников.

Что известно об уязвимости?
Проблема связана с утечкой хешей паролей NTLM, используемых для аутентификации в корпоративных сетях. Как отмечается в исследовании, уязвимость позволяет удаленно похищать учетные данные без какого-либо взаимодействия с пользователем. Основной вектор атаки — эксплуатация недостатков в реализации протокола, таких как отсутствие защиты служебных данных.

Методы эксплуатации
Злоумышленники используют различные техники, включая создание вредоносных файлов формата .library-ms, которые при распаковке из ZIP-архива активируют механизм утечки NTLM-хешей. Кроме того, упоминается использование Named Pipes — механизма межпроцессного взаимодействия в Windows, что делает атаки еще более скрытными.

Последствия и статус патчей
Уязвимость классифицируется как «нулевой день» (CVE-2025-24054), что означает отсутствие официального исправления на момент начала атак. Несмотря на оценку Microsoft вероятности эксплуатации как «низкой», киберпреступники уже начали масштабные кампании, включая спуфинг-атаки и перехват учетных данных.

Рекомендации по защите
Специалисты советуют организациям временно отключить поддержку NTLM там, где это возможно, и перейти на более безопасный протокол Kerberos. Также критически важно установить последние обновления безопасности от Microsoft, как только они станут доступны.

Атаки, связанные с этой уязвимостью, подчеркивают необходимость постоянного мониторинга сетевого трафика и своевременного реагирования на новые угрозы. Пользователям рекомендуется избегать открытия подозрительных архивов и файлов, особенно полученных из ненадежных источников.

Статья основана на материалах исследований, опубликованных в период с октября 2024 по апрель 2025 года.

55 views·6 shares