Código HTML do Conteúdo

Post: Wyden pede a FTC a investigar a Microsoft sobre a criptografia fraca RC4, permitindo que o Kerberoasting - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>O senador Ron Wyden solicitou formalmente que a Comiss&atilde;o Federal de Com&eacute;rcio Investigue a Microsoft por neglig&ecirc;ncia em seguran&ccedil;a cibern&eacute;tica que permitiu <a href="https://gbhackers.com/australian-authorities/" rel="noreferrer noopener" target="_blank">Ransomware </a>Ataques contra organiza&ccedil;&otilde;es cr&iacute;ticas de infraestrutura em todo o pa&iacute;s.</p> <p>Em uma carta de 10 de setembro ao presidente da FTC, Andrew Ferguson, Wyden detalhou como as perigosas decis&otilde;es de engenharia de software da Microsoft tornaram os sistemas Windows extremamente vulner&aacute;veis &#8203;&#8203;a ataques cibern&eacute;ticos sofisticados.</p> <p>A investiga&ccedil;&atilde;o do senador se concentrou no ataque de ransomware de 2024 contra a Ascension, um dos maiores sistemas de sa&uacute;de sem fins lucrativos da Am&eacute;rica.</p> <p>De acordo com o de Wyden <a href="https://www.wyden.senate.gov/imo/media/doc/wyden_letter_to_ftc_on_microsoft_kerberoasting_ransomwarepdf.pdf" rel="noreferrer noopener nofollow" target="_blank">descobertas</a>o ataque come&ccedil;ou quando um empreiteiro de ascens&atilde;o clicou em um link malicioso ao usar o mecanismo de pesquisa do Bing da Microsoft atrav&eacute;s do navegador Edge.</p> <p>Essa a&ccedil;&atilde;o &uacute;nica comprometeu milhares de computadores em toda a rede de sa&uacute;de e exposto dados sens&iacute;veis pertencentes a 5,6 milh&otilde;es de pacientes.</p> <h2 id="h-kerberoasting-technique-exploits-outdated-rc4-encryption"><strong>T&eacute;cnica de Kerberoasting Explora a criptografia RC4 desatualizada</strong></h2> <p>Os hackers empregaram com sucesso uma t&eacute;cnica chamada Kerberoasting para escalar seus privil&eacute;gios no servidor Microsoft Active Directory da Ascension.</p> <p>Esse m&eacute;todo de ataque tem como alvo especificamente o suporte padr&atilde;o cont&iacute;nuo da Microsoft para a tecnologia de criptografia RC4, que remonta &agrave; d&eacute;cada de 1980 e tem sido amplamente reconhecida como insegura por ag&ecirc;ncias federais e especialistas em seguran&ccedil;a cibern&eacute;tica por mais de uma d&eacute;cada.</p> <p>Apesar do software da Microsoft apoiar o padr&atilde;o de criptografia avan&ccedil;ado aprovado pelo governo dos EUA, essa tecnologia de criptografia superior permanece opcional e n&atilde;o exigida por padr&atilde;o.</p> <p>A vulnerabilidade permite que os invasores que obt&ecirc;m acesso a qualquer computador em uma rede corporativa quebrem senhas de contas de administrador privilegiadas, levando potencialmente a infec&ccedil;&otilde;es por ransomware em toda a organiza&ccedil;&atilde;o.</p> <p>V&aacute;rias ag&ecirc;ncias de seguran&ccedil;a cibern&eacute;tica dos EUA emitiram avisos sobre ataques de kerberoasting.</p> <p>A ag&ecirc;ncia de seguran&ccedil;a de seguran&ccedil;a cibern&eacute;tica e infraestrutura publicou orienta&ccedil;&otilde;es para organiza&ccedil;&otilde;es de sa&uacute;de em dezembro de 2023, enquanto a CISA, o FBI e a NSA emitiram avisos conjuntos sobre amea&ccedil;as cibern&eacute;ticas iranianas mencionando especificamente o kerberoasting em outubro de 2024.</p> <p>Al&eacute;m disso, um guia abrangente de defesa de 68 p&aacute;ginas co-emitido pela CISA e NSA em setembro de 2024 lista Kerberoasting como a principal amea&ccedil;a contra os sistemas do Microsoft Active Directory.</p> <p>O escrit&oacute;rio de Wyden entrou em contato com o s&ecirc;nior <a href="https://gbhackers.com/microsoft-confirms-uac-bug/" rel="noreferrer noopener" target="_blank">Microsoft </a>Funcion&aacute;rios em julho de 2024, pedindo &agrave; empresa que avise os clientes sobre as vulnerabilidades de Kerberoasting.</p> <p>Enquanto a Microsoft publicou uma postagem t&eacute;cnica no blog em outubro de 2024 e prometeu uma atualiza&ccedil;&atilde;o de seguran&ccedil;a para desativar a criptografia RC4, a empresa n&atilde;o conseguiu entregar a atualiza&ccedil;&atilde;o prometida onze meses depois.</p> <p>O senador criticou o esfor&ccedil;o m&iacute;nimo da Microsoft para divulgar a orienta&ccedil;&atilde;o, observando que o post t&eacute;cnico do blog foi enterrado em uma se&ccedil;&atilde;o obscura do site em uma tarde de sexta -feira sem promo&ccedil;&atilde;o significativa.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>