Kрай на 30-годишен рисков протокол в Windows

Microsoft обяви, че ще деактивира по подразбиране 30-годишния протокол за удостоверяване NTLM (New Technology LAN Manager) в предстоящи версии на Windows. Решението е продиктувано от дългогодишни и добре документирани уязвимости, които превърнаха NTLM в честа входна точка за кибератаки в корпоративни среди.

Въведен през 1993 г. с Windows NT 3.1 като наследник на LAN Manager, NTLM отдавна е надграден от Kerberos. Въпреки това протоколът продължи да се използва като fallback механизъм, когато Kerberos е недостъпен – практика, която оставя отворени врати за атаки заради слаба криптография и архитектурни ограничения.

Реални заплахи: как се експлоатира NTLM

През годините NTLM е масово използван в NTLM relay атаки, при които компрометирани устройства са принуждавани да се удостоверят към сървъри, контролирани от нападателя. Това позволява ескалация на привилегии и пълен контрол над Windows домейни. Сред известните техники са PetitPotam, ShadowCoerce, DFSCoerce и RemotePotato0, които заобикалят стандартни мерки за защита.

Допълнително, NTLM е уязвим на pass-the-hash атаки – кражба на NTLM хешове (хеширани пароли), които след това се използват за автентикация без нужда от реалната парола. Това улеснява страничното придвижване и изтичането на чувствителни данни.

„Блокиран и вече не се използва автоматично“

Microsoft подчертава, че деактивирането по подразбиране не означава пълно премахване на NTLM от операционната система на този етап. Вместо това Windows ще бъде доставян в secure-by-default състояние, при което мрежовата NTLM автентикация е блокирана и не се използва автоматично. Администраторите ще могат изрично да я разрешат чрез политики, ако бизнес сценарий го налага.

ОС ще предпочита модерни Kerberos-базирани алтернативи, а типичните legacy сценарии ще бъдат адресирани с нови възможности като Local KDC и IAKerb (в предварителен етап).

Триетапен преход с минимален риск

Microsoft представи ясен план за плавна миграция:

  1. Етап 1 – Откриване и одит:
    С инструменти за разширен одит в Windows 11 24H2 и Windows Server 2025 администраторите ще идентифицират къде NTLM все още се използва.

  2. Етап 2 – Намаляване на зависимостите (H2 2026):
    Нови функции като IAKerb и Local KDC ще покрият чести случаи, които предизвикват fallback към NTLM.

  3. Етап 3 – Изключване по подразбиране:
    В бъдещи версии мрежовият NTLM ще бъде деактивиран по подразбиране, с възможност за изрично включване при нужда.

Дългият път към пенсиониране

Плановете за оттегляне на NTLM бяха обявени още през октомври 2023 г. През юли 2024 г. протоколът бе официално обявен за deprecated, а разработчиците бяха насърчени да преминат към Kerberos или Negotiation. Microsoft предупреждава за рисковете от NTLM още от 2010 г., включително препоръки за блокиране на relay атаки чрез AD CS.

Какво означава това за организациите

Промяната е стратегическа – тя намалява клас атаки, които години наред застрашават Windows домейни, и ускорява прехода към passwordless и phishing-resistant модели. За ИТ и киберсигурност екипите това означава незабавна нужда от одит, планиране на миграция и тестване на приложения, които все още разчитат на NTLM.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640