11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cómo proteger su entorno de la vulnerabilidad NTLM


uno nuevo Vulnerabilidad de día cero en NTLM La solución descubierta por los investigadores de 0patch permite a los atacantes robar credenciales NTLM engañando a un usuario para que vea un archivo malicioso especialmente diseñado en el Explorador de Windows, sin que el usuario tenga que abrir el archivo. Estos hash de contraseña se pueden utilizar para ataques de retransmisión de autenticación o ataques de diccionario a la contraseña, ambos para suplantación.

NTLM se refiere a un conjunto de protocolos de autenticación heredados de Microsoft que brindan a los usuarios autenticación, integridad y confidencialidad. Mientras NTLM era oficialmente obsoleto A partir de junio, eso es lo que muestra nuestra investigación. 64% de las cuentas de usuario de Active Directory se autentican periódicamente con NTLM, prueba de que NTLM todavía se utiliza ampliamente a pesar de sus conocidas debilidades.

La falla puede explotarse incluso en entornos NTLM v2, lo que la convierte en un riesgo importante para las organizaciones que aún no han migrado a Kerberos y todavía dependen de NTLM. Tenga en cuenta que es posible que Microsoft no solucione este problema por un tiempoLos defensores empresariales deberían tomar medidas para mitigar la vulnerabilidad en sus entornos. Este consejo técnico explica cómo las políticas de acceso dinámico, algunos pasos de refuerzo y la autenticación multifactor (MFA) pueden ayudar a limitar los intentos de explotar esta vulnerabilidad. Actualizar el protocolo, si es posible, podría resolver el problema por completo.

¿Cuál es la vulnerabilidad NTLM?

Cuando un usuario ve un archivo malicioso en el Explorador de Windows, ya sea navegando a una carpeta compartida, insertando una unidad USB que contiene el archivo malicioso o simplemente viendo un archivo en la carpeta Descargas que se descargó automáticamente desde un sitio web malicioso, se genera una conexión NTLM saliente. se envía y se activa la conexión. Esto hace que Windows envíe automáticamente hashes NTLM del usuario actualmente conectado a un recurso compartido controlado por un atacante remoto.

Estos hashes NTLM pueden luego interceptarse y usarse para ataques de retransmisión de autenticación o incluso ataques de diccionario, dando a los atacantes acceso no autorizado a sistemas confidenciales. Debido a la gran cantidad de usuarios sincronizados, los atacantes también pueden utilizar las contraseñas expuestas para acceder al entorno de software como servicio (SaaS) de la empresa.

El problema afecta a todas las versiones de Windows, desde Windows 7 y Server 2008 R2 hasta las últimas Windows 11 24H2 y Server 2022.

El problema fundamental de NTLM radica en su diseño de protocolo obsoleto. NTLM transmite hashes de contraseñas en lugar de verificar contraseñas en texto sin formato, lo que lo hace vulnerable a intentos de escucha y explotación. Incluso con NTLM v2, que utiliza un cifrado más seguro, los atacantes aún pueden capturar y reenviar los hashes. La dependencia de NTLM de técnicas criptográficas débiles y la falta de protección contra ataques de retransmisión son debilidades clave que lo hacen altamente explotable. Además, la autenticación NTLM no admite funciones de seguridad modernas como MFA, lo que deja a los sistemas vulnerables a una variedad de técnicas de robo de credenciales, como pasar el hash y la retransmisión de hash.

¿Qué deben hacer los defensores?

Para mitigar esta vulnerabilidad, Microsoft ha actualizado la guía anterior. Habilite la protección avanzada para la autenticación (EPA). LDAP, Servicios de certificados de Active Directory (ADCS) y servidor de intercambio. En Windows Server 2022 y 2019, los administradores pueden habilitar manualmente EPA para AD CS y el enlace de canales para LDAP. Hay Scripts proporcionados por Microsoft para habilitar manualmente EPA en Exchange Server 2016. Si es posible, actualice a la última versión de Windows Server 2025, ya que EPA y el enlace de canales están habilitados de forma predeterminada para AD CS y LDAP.

Es posible que algunas organizaciones aún dependan de NTLM debido a sistemas obsoletos. Estos equipos deberían considerar capas adicionales de autenticación, como políticas dinámicas basadas en riesgos, para proteger los sistemas NTLM heredados existentes contra ataques.

Reforzar las configuraciones LDAP. Configure LDAP para aplicar la vinculación de canales y monitorear los clientes heredados que pueden no admitir estas configuraciones.

Revise el impacto en SaaS. Si no está seguro de si hay aplicaciones o clientes basados ​​en NTLMv2 en su entorno, puede habilitarlo usando la Política de grupo Seguridad de red: Restringir NTLM: Supervisar el tráfico NTLM entrante Establecimiento de políticas. Esto no bloqueará el tráfico NTLMv2, pero registrará todos los intentos de autenticación utilizando NTLMv2 en el registro operativo. Al analizar estos registros, puede identificar qué aplicaciones cliente, servidores o servicios aún dependen de NTLMv2 para poder realizar ajustes o actualizaciones específicas.

Utilice la política de grupo para restringir o deshabilitar la autenticación NTLM a través de Seguridad de red: restringir NTLM Esta configuración reduce el riesgo de escenarios alternativos en los que NTLM se utiliza involuntariamente.

Supervise el tráfico de las PYMES. Habilitar la firma y el cifrado SMB puede evitar que los atacantes se hagan pasar por servidores legítimos y activen la autenticación NTLM. Bloquear el tráfico saliente de SMB a redes que no son de confianza también reduce el riesgo de que las credenciales NTLM se filtren a servidores no autorizados. Implemente monitoreo de red y alertas para patrones de tráfico SMB inusuales, particularmente solicitudes salientes a direcciones IP desconocidas o que no son de confianza.

Deje atrás NTLM. NTLM está en desuso. Los administradores deben monitorear el uso de NTLM para determinar qué sistemas aún dependen de NTLM. Las organizaciones deberían priorizar la transición de estos sistemas de NTLM a protocolos de autenticación más modernos como Kerberos. Una vez que exista un protocolo más moderno, implemente MFA para agregar una capa adicional de protección.

Estos pasos ayudarán a las organizaciones a abordar las fallas fundamentales en NTLM y mejorar su postura de seguridad.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/endpoint-security/how-to-protect-your-environment-from-the-ntlm-vulnerability

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *