DFSCoerce — новая атака, позволяющая получить контроль над Windows-доменом

DFSCoerce — новая атака, позволяющая получить контроль над Windows-доменом

DFSCoerce — новая атака, позволяющая получить контроль над Windows-доменом

Новая форма атаки на NTLM-ретранслятор Windows, получившая имя “DFSCoerce“, использует распределённую файловую систему MS-DFSNM для получения контроля над Windows-доменом. Код демонстрационного эксплойта (proof-of-concept) уже готов.

Многие организации используют службы Microsoft Active Directory Certificate и инфраструктуру открытых ключей для аутентификации пользователей и устройств в доменах. Тем не менее часто не учитывается, что этот подход уязвим перед кибератаками на NTLM-ретранслятор, позволяющими злоумышленнику заставить домен аутентифицировать вредоносный NTLM-ретранслятор.

Такой вектор приводит к тому, что находящийся под контролем атакующих сервер перенаправляет запросы на аутентификацию по HTTP службам Active Directory Certificate, что позволяет получить билеты Ticket-Granting (TGT) Kerberos. TGT помогают злоумышленникам выдать себя за контроллер домена, повысить права, а также выполнить любую команду и получить контроль над доменом.

На этой неделе ИБ-специалист Филип Драгович опубликовал PoC-скрипт для атаки на NTLM-ретранслятор, получивший имя “DFSCoerce“. Драгович использовал в своём векторе протокол MS-DFSNM, взяв за основу для атаки эксплойт PetitPotam.

 

Эксперты, которых опросило издание BleepingComputer, подтвердили, что DFSCoerce позволяет атакующему с низким уровнем доступа стать администратором Windows-домена. Лучшим способ защититься от этой атаки специалисты назвали рекомендации самой Microsoft: отключить NTLM на контроллерах домена и разрешить Extended Protection for Authentication.

OpenAI заблокировала российские аккаунты за операцию влияния

OpenAI заблокировала группу российских аккаунтов ChatGPT, которые, по данным корпорации, использовали VPN для обхода ограничений и участвовали в информационной операции. Нейросеть помогала создавать публикации и комментарии для Telegram, Substack, X, Facebook (принадлежит Meta, признанной экстремистской и запрещённой в России) и LinkedIn.

Материалы продвигали International Burke Institute (IBI) — зарегистрированную в Израиле организацию, называющую себя международным экспертным сообществом.

Операторы просили ChatGPT писать преимущественно на английском и убирать языковые признаки, способные выдать российское происхождение авторов.

В центре кампании оказался так называемый Индекс суверенитета, оценивающий страны по политическим, экономическим, технологическим, информационным, культурным, когнитивным и военным показателям.

США в рейтинге получили 650,9 балла, Китай — 649,1, Швейцария — 610,7, а Россия — 601,4. В посвящённом РФ отчёте подчёркивались военная и экономическая самодостаточность страны.

OpenAI не обнаружила доказательств того, что статьи на сайте IBI создавались через ChatGPT. Однако часть публикаций, предположительно, была скопирована из научных работ, иногда с неправильным указанием авторства. ИИ применялся точечно: для рекламы проекта, постов и оформления связанных аккаунтов.

Большой аудитории операция не собрала. Самыми заметными стали телеграм-каналы с 10-20 тыс. подписчиков. Но в OpenAI считают важным не охват, а созданную инфраструктуру: внешне солидный институт, эксперты, научные материалы и собственный индекс.

RSS: Новости на портале Anti-Malware.ru