مایکروسافت و آژانس امنیت سایبری و زیرساخت آمریکا (CISA) بهطور مشترک درباره یک آسیبپذیری جدید و به شدت بحرانی در ویندوز هشدار دادهاند؛ نقصی که برای فاش کردن اطلاعات حساس و اعتبارنامههای کاربران حتی به یک کلیک ساده نیز نیاز ندارد. این نقص امنیتی ویندوز با شناسه CVE-2026-32202 رهگیری میشود و به مهاجمان اجازه میدهد صرفاً با دسترسی به یک فایل مخرب یا قرارگیری در یک شبکه آلوده، هشهای احراز هویت NTLM را به سرقت ببرند. نگرانکنندهتر اینکه این آسیبپذیری اکنون بهطور فعال در حال سوءاستفاده است، در حالی که هزاران سیستم همچنان وصله امنیتی آن را دریافت نکردهاند.
نقص امنیتی ویندوز چگونه بدون تعامل کاربر هشهای NTLM را لو میدهد؟
پژوهشگران امنیتی شرکت Akamai در تشریح فنی این نقص امنیتی ویندوز توضیح دادهاند که حمله از یک ضعف ذاتی در مکانیزم حفاظتی سیستمعامل سرچشمه میگیرد. در این سناریو، مهاجم میتواند بدون آنکه قربانی روی لینکی کلیک کند یا فایلی را اجرا نماید، سیستم را وادار کند تا دادههای احراز هویت خود را به یک سرور جعلی تحت کنترل هکر ارسال کند. عدد NTLM که قدمتی بیش از دو دهه دارد، با وجود پروتکل امنتر Kerberos، هرگز بهطور کامل از ویندوز حذف نشده و اکنون به پاشنه آشیل این سیستمعامل بدل شده است. نکته نگرانکننده دیگر این است که در صورت ترکیب این نقص امنیتی ویندوز با سایر اکسپلویتها، مهاجمان میتوانند از آن بهعنوان سکوی پرشی برای عبور از لایههای دفاعی و اجرای حملات زنجیرهای پیچیده استفاده کنند.

چرا نقص امنیتی ویندوز برای شبکههای سازمانی مرگبار است؟
خطرناکترین جنبه این نقص امنیتی ویندوز در محیطهای شرکتی و شبکههای مبتنی بر Active Directory خود را نشان میدهد. حتی اگر رمز عبور اصلی کاربر بهطور مستقیم فاش نشود، هشهای NTLM بهتنهایی گنجینهای ارزشمند برای مهاجمان هستند. آنها میتوانند با استفاده از تکنیکهای Relay، این هشها را بهصورت آبشاری در شبکه پخش کرده و دسترسی خود را از یک سیستم آلوده به کل دامین گسترش دهند. این یعنی یک ورود ساده به یک ایستگاه کاری میتواند در نهایت به تسخیر کامل سرورهای سازمانی منجر شود. CISA با درک عمق این تهدید، به تمامی نهادهای فدرال آمریکا دستور داده است تا سیستمهای آسیبدیده را در کوتاهترین زمان ممکن در برابر این نقص امنیتی ویندوز ایمنسازی کنند.
بهروزرسانی فوری؛ تنها سد دفاعی در برابر این نقص امنیتی ویندوز
مایکروسافت یک وصله امنیتی برای رفع این نقص امنیتی ویندوز منتشر کرده است، اما بزرگترین چالش، سیستمهایی هستند که هنوز این بهروزرسانی را نصب نکردهاند. با توجه به اینکه این حمله هیچ ردپای مشهودی از خود به جا نمیگذارد و نیازی به فریب کاربر ندارد، تشخیص آلودگی بسیار دشوار است. مدیران شبکه و کاربران خانگی باید بدون فوت وقت، بهروزرسانیهای امنیتی ویندوز را نصب کرده و برای کاهش سطح حمله، استفاده از پروتکل NTLM را محدود کرده یا بهطور کامل آن را با Kerberos جایگزین سازند. این نقص امنیتی ویندوز بار دیگر ثابت میکند که در دنیای سایبری، نگهداشتن پروتکلهای منسوخ، بهمثابه باز گذاشتن عمدی یک درب پشتی برای مهاجمان است.

































Leave a Reply