Microsoft обяви, че ще деактивира по подразбиране 30-годишния протокол за удостоверяване NTLM (New Technology LAN Manager) в предстоящи версии на Windows. Решението е продиктувано от дългогодишни и добре документирани уязвимости, които превърнаха NTLM в честа входна точка за кибератаки в корпоративни среди.
Въведен през 1993 г. с Windows NT 3.1 като наследник на LAN Manager, NTLM отдавна е надграден от Kerberos. Въпреки това протоколът продължи да се използва като fallback механизъм, когато Kerberos е недостъпен – практика, която оставя отворени врати за атаки заради слаба криптография и архитектурни ограничения.
Реални заплахи: как се експлоатира NTLM
През годините NTLM е масово използван в NTLM relay атаки, при които компрометирани устройства са принуждавани да се удостоверят към сървъри, контролирани от нападателя. Това позволява ескалация на привилегии и пълен контрол над Windows домейни. Сред известните техники са PetitPotam, ShadowCoerce, DFSCoerce и RemotePotato0, които заобикалят стандартни мерки за защита.
Допълнително, NTLM е уязвим на pass-the-hash атаки – кражба на NTLM хешове (хеширани пароли), които след това се използват за автентикация без нужда от реалната парола. Това улеснява страничното придвижване и изтичането на чувствителни данни.
„Блокиран и вече не се използва автоматично“
Microsoft подчертава, че деактивирането по подразбиране не означава пълно премахване на NTLM от операционната система на този етап. Вместо това Windows ще бъде доставян в secure-by-default състояние, при което мрежовата NTLM автентикация е блокирана и не се използва автоматично. Администраторите ще могат изрично да я разрешат чрез политики, ако бизнес сценарий го налага.
ОС ще предпочита модерни Kerberos-базирани алтернативи, а типичните legacy сценарии ще бъдат адресирани с нови възможности като Local KDC и IAKerb (в предварителен етап).
Триетапен преход с минимален риск
Microsoft представи ясен план за плавна миграция:
-
Етап 1 – Откриване и одит:
С инструменти за разширен одит в Windows 11 24H2 и Windows Server 2025 администраторите ще идентифицират къде NTLM все още се използва. -
Етап 2 – Намаляване на зависимостите (H2 2026):
Нови функции като IAKerb и Local KDC ще покрият чести случаи, които предизвикват fallback към NTLM. -
Етап 3 – Изключване по подразбиране:
В бъдещи версии мрежовият NTLM ще бъде деактивиран по подразбиране, с възможност за изрично включване при нужда.
Дългият път към пенсиониране
Плановете за оттегляне на NTLM бяха обявени още през октомври 2023 г. През юли 2024 г. протоколът бе официално обявен за deprecated, а разработчиците бяха насърчени да преминат към Kerberos или Negotiation. Microsoft предупреждава за рисковете от NTLM още от 2010 г., включително препоръки за блокиране на relay атаки чрез AD CS.
Какво означава това за организациите
Промяната е стратегическа – тя намалява клас атаки, които години наред застрашават Windows домейни, и ускорява прехода към passwordless и phishing-resistant модели. За ИТ и киберсигурност екипите това означава незабавна нужда от одит, планиране на миграция и тестване на приложения, които все още разчитат на NTLM.









