Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Microsoft планирует сделать обязательной SMB-подпись для всех соединений по умолчанию, чтобы бороться с векторами атак, использующими ретрансляцию NTLM (NTLM relay). Соответствующие изменения уже внесены в тестовый билд Windows Enterprise, который вышел на канале Canary.

NTLM-атаки примечательны тем, что злоумышленники заставляют сетевые устройства (включая контроллеры домена) аутентифицироваться на вредоносных серверах, находящихся в руках атакующих.

Такой подход позволяет киберпреступникам повысить права и добиться полного контроля над Windows-доменом.

В 2021 году Microsoft объясняла, как снизить риски и не стать жертвой атаки PetitPotam. Именно PetitPotam использовала ретрансляцию NTLM (NTLM relay). Годом позже, в середине 2022-го, корпорация без лишнего шума устранила баг ShadowCoerce (тоже атака на NTLM-ретранслятор).

«Нововведения помогут нам избавиться от устаревшего подхода, при котором Windows 10 и 11 запрашивали SMB-подпись только при подключении к расшаренным ресурсам с именами SYSVOL и NETLOGON», — пишет Microsoft.

Механизм подписи поспособствует блокировке вредоносных запросов аутентификации, поскольку будет подтверждать легитимность как отправителя, так и получателя. Серверы, на которых подпись SMB отключена, будут выдавать ошибки: «Криптографическая подпись некорректна», «STATUS_INVALID_SIGNATURE», «0xc000a000», или «-1073700864».

Тем не менее есть и небольшой минус: новые защитные функции могут сказаться на производительности. Например, администраторы в теории столкнутся со снизившейся скоростью SMB-копирования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Каждый второй турист в России рискует попасть на фишинговый сайт

Пока одни собирают чемоданы, другие — фишинговые сайты. В разгар отпускного сезона «Лаборатория Касперского» провела исследование и выяснила, что 43% россиян не проверяют, насколько безопасны онлайн-сервисы, через которые они покупают билеты или бронируют жильё. Из них 10% не делают этого вообще, а 33% — только изредка.

Эксперты напоминают: мошенники не дремлют и активно используют «отпускную» тематику в своих схемах.

Большинство россиян планируют путешествия через интернет. Билеты чаще всего ищут на сайтах агрегаторов и у самих перевозчиков (по 46%), но и офлайн-продажи не теряют актуальности — 25% покупают билеты в турагентствах, 20% — напрямую у перевозчиков.

С жильём ситуация схожая: 46% выбирают специализированные сервисы бронирования, 36% — сайты отелей. А 12% ищут жильё в соцсетях и мессенджерах.

По словам экспертов, злоумышленники часто создают поддельные сайты, которые внешне ничем не отличаются от настоящих. На таких площадках легко оставить свои данные и деньги — и остаться без отпуска. Поэтому важно не торопиться: проверять адрес сайта, читать отзывы и не вестись на слишком «горячие» предложения.

Что касается формата отдыха, россияне чаще всего выбирают пляж (63%), экскурсии (51%) и культурные поездки (45%). Отдыхают в основном семьями или с партнёром (77%), реже — в одиночку или с друзьями. Билеты на экскурсии и в музеи чаще покупают офлайн — так делают 80%, хотя почти половина (49%) пользуются и онлайн-сервисами.

Главные факторы при выборе поездки — цена (73%), погода (65%), природа и достопримечательности. Безопасность — тоже в приоритете (52%). Летать предпочитают 48% опрошенных, ещё 27% выбирают поезд.

Что до направлений, то больше половины туристов (57%) планируют отпуск внутри страны. Среди зарубежных лидируют Турция, ОАЭ и Израиль — особенно популярна Турция (26%).

Эксперты подчеркивают: чем популярнее направление, тем активнее туда «едут» и мошенники. Они копируют известные сервисы, делают рассылки с заманчивыми предложениями и используют методы социальной инженерии. Чтобы не попасть в ловушку, лучше перепроверять всё, что кажется слишком выгодным, не вводить данные на подозрительных сайтах и пользоваться защитными решениями, которые не дадут кликнуть куда не надо.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru