Microsoft depreciará o cifrador RC4 vulnerável em meados de 2026

A Microsoft vai desativar o cifrador de encriptação RC4 obsoleto no Windows Active Directory até meados de 2026, abordando décadas de vulnerabilidades de segurança. A medida segue críticas ao seu papel em grandes hacks, incluindo a violação da Ascension no ano passado que afetou 140 hospitais. Os administradores devem agora auditar as redes em busca de uso persistente de RC4.

A Microsoft tem suportado o cifrador RC4 fraco por predefinição no Windows há 26 anos, desde a introdução do Active Directory em 2000. O RC4, desenvolvido por Ron Rivest em 1987, enfrentou um grande ataque criptográfico logo após o seu vazamento em 1994, mas persistiu em protocolos como SSL e TLS até cerca de uma década atrás.

Apesar da atualização para o padrão seguro AES, os servidores Windows continuaram a recorrer ao RC4 para pedidos de autenticação, permitindo ataques como Kerberoasting, conhecido desde 2014. Esta vulnerabilidade contribuiu para a violação na Ascension Health, interrompendo serviços em 140 hospitais e expondo registos de 5,6 milhões de pacientes.

Em setembro, o senador norte-americano Ron Wyden instou a Comissão Federal de Comércio a investigar a Microsoft por "negligência grave em cibersegurança" devido ao suporte contínuo ao RC4.

Na semana passada, a Microsoft anunciou a depreciação do RC4. "Até meados de 2026, atualizaremos os predefinidos do controlador de domínio para o Kerberos Key Distribution Center (KDC) no Windows Server 2008 e posteriores para apenas permitir encriptação AES-SHA1", escreveu o gestor principal de programas Matthew Palko. "O RC4 será desativado por predefinição e só usado se um administrador de domínio configurar explicitamente uma conta ou o KDC para o usar."

O AES-SHA1, disponível desde o Windows Server 2008, usa hash iterado e sal, tornando-o cerca de 1.000 vezes mais difícil de quebrar do que a implementação MD4 de ronda única sem sal do RC4.

Para auxiliar a transição, a Microsoft oferece registos KDC atualizados e scripts PowerShell para detetar o uso de RC4, crucial para sistemas legados de terceiros. Steve Syfuhs, da equipa de Autenticação Windows da Microsoft, notou no Bluesky os desafios: "O problema é que é difícil eliminar um algoritmo criptográfico presente em todos os SO enviados nos últimos 25 anos."

Na última década, a Microsoft reduziu significativamente o uso do RC4 através de mudanças incrementais, reduzindo-o para quase zero sem quebras generalizadas.

Artigos relacionados

Microsoft has released an emergency patch for a high-severity vulnerability in its ASP.NET Core framework, affecting macOS and Linux applications. Tracked as CVE-2026-40372, the flaw allows unauthenticated attackers to gain SYSTEM privileges through forged authentication payloads. The company advises immediate updates and key rotation to fully mitigate risks.

Reportado por IA

Building on 2026 qubit reductions like Iceberg Quantum's qLDPC breakthrough, recent studies project quantum computers cracking RSA-2048 and ECDLP-256 by 2029. Google and cybersecurity experts warn of imminent Q-Day, pushing post-quantum cryptography to avert a crisis worse than Y2K, with businesses ramping up quantum-safe migrations.

A security vulnerability in Dell software has reportedly remained unpatched for almost two years, allowing Chinese hackers to exploit it. The flaw involves hardcoded login credentials in a tool, raising concerns about data security.

Reportado por IA

Mozilla's Firefox browser will cease support for Windows 7, 8, and 8.1 after February 2026. Users on these systems must upgrade to Windows 10 or later to continue receiving security updates. As an alternative, Mozilla suggests switching to a Linux-based operating system.

quinta-feira, 14 de maio de 2026, 20:13h

Zero-day exploit bypasses default windows 11 bitlocker encryption

terça-feira, 05 de maio de 2026, 12:10h

Daemon Tools app hit by monthlong supply-chain attack

quinta-feira, 16 de abril de 2026, 01:10h

TotalRecall Reloaded exposes Windows Recall security gap

sexta-feira, 13 de março de 2026, 18:03h

Veeam patches three critical security flaws in backup servers

quarta-feira, 25 de fevereiro de 2026, 22:57h

Quantum breakthrough slashes qubits needed to crack RSA encryption

terça-feira, 17 de fevereiro de 2026, 08:19h

Financial sector faces urgent quantum cryptography risks

terça-feira, 17 de fevereiro de 2026, 02:30h

Research uncovers flaws in password managers' zero-knowledge claims

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar