Microsoft depreciará o cifrador RC4 vulnerável em meados de 2026

A Microsoft vai desativar o cifrador de encriptação RC4 obsoleto no Windows Active Directory até meados de 2026, abordando décadas de vulnerabilidades de segurança. A medida segue críticas ao seu papel em grandes hacks, incluindo a violação da Ascension no ano passado que afetou 140 hospitais. Os administradores devem agora auditar as redes em busca de uso persistente de RC4.

A Microsoft tem suportado o cifrador RC4 fraco por predefinição no Windows há 26 anos, desde a introdução do Active Directory em 2000. O RC4, desenvolvido por Ron Rivest em 1987, enfrentou um grande ataque criptográfico logo após o seu vazamento em 1994, mas persistiu em protocolos como SSL e TLS até cerca de uma década atrás.

Apesar da atualização para o padrão seguro AES, os servidores Windows continuaram a recorrer ao RC4 para pedidos de autenticação, permitindo ataques como Kerberoasting, conhecido desde 2014. Esta vulnerabilidade contribuiu para a violação na Ascension Health, interrompendo serviços em 140 hospitais e expondo registos de 5,6 milhões de pacientes.

Em setembro, o senador norte-americano Ron Wyden instou a Comissão Federal de Comércio a investigar a Microsoft por "negligência grave em cibersegurança" devido ao suporte contínuo ao RC4.

Na semana passada, a Microsoft anunciou a depreciação do RC4. "Até meados de 2026, atualizaremos os predefinidos do controlador de domínio para o Kerberos Key Distribution Center (KDC) no Windows Server 2008 e posteriores para apenas permitir encriptação AES-SHA1", escreveu o gestor principal de programas Matthew Palko. "O RC4 será desativado por predefinição e só usado se um administrador de domínio configurar explicitamente uma conta ou o KDC para o usar."

O AES-SHA1, disponível desde o Windows Server 2008, usa hash iterado e sal, tornando-o cerca de 1.000 vezes mais difícil de quebrar do que a implementação MD4 de ronda única sem sal do RC4.

Para auxiliar a transição, a Microsoft oferece registos KDC atualizados e scripts PowerShell para detetar o uso de RC4, crucial para sistemas legados de terceiros. Steve Syfuhs, da equipa de Autenticação Windows da Microsoft, notou no Bluesky os desafios: "O problema é que é difícil eliminar um algoritmo criptográfico presente em todos os SO enviados nos últimos 25 anos."

Na última década, a Microsoft reduziu significativamente o uso do RC4 através de mudanças incrementais, reduzindo-o para quase zero sem quebras generalizadas.

Artigos relacionados

Realistic illustration of a computer screen showing the VanHelsing ransomware attack targeting multiple operating systems, suitable for a cybersecurity news article.
Imagem gerada por IA

Ransomware VanHelsing RaaS mira múltiplas plataformas

Reportado por IA Imagem gerada por IA

Uma nova operação de ransomware como serviço chamada VanHelsing surgiu em 7 de março de 2025, reivindicando rapidamente pelo menos três vítimas. Ela suporta ataques em sistemas Windows, Linux, BSD, ARM e ESXi, com afiliados retendo 80% dos resgates após um depósito de US$ 5.000. O grupo proíbe o direcionamento a entidades na Comunidade dos Estados Independentes.

A era das senhas incômodas pode terminar em 2026, com as passkeys surgindo como alternativa mais segura usando biometria. Especialistas em cibersegurança preveem adoção generalizada, impulsionada por grandes empresas como a Microsoft. Essa mudança promete logins mais fáceis e riscos reduzidos de hacking.

Reportado por IA

A empresa de segurança Mandiant revelou uma tabela arco-íris que permite quebrar senhas administrativas protegidas pelo algoritmo de hash NTLMv1 obsoleto em menos de 12 horas usando hardware acessível. A ferramenta visa o uso persistente desse protocolo vulnerável em redes sensíveis. A Mandiant espera que isso incentive as organizações a abandonar a função descontinuada.

Pesquisadores da SentinelOne divulgaram uma falha crítica no novo ransomware-as-a-service VolkLocker da CyberVolk: uma chave mestra codificada de forma fixa armazenada em texto plano, permitindo que as vítimas descriptografem arquivos sem pagamento de resgate. Após o relançamento do grupo em agosto de 2025 após proibições no Telegram, essa fraqueza destaca problemas de qualidade em seu ecossistema RaaS.

Reportado por IA

A Amazon Web Services revelou uma falha de segurança em seu cliente WorkSpaces para Linux que permite a atacantes locais extrair tokens de autenticação e acessar desktops virtuais de outros usuários. A vulnerabilidade, CVE-2025-12779, afeta as versões do cliente de 2023.0 a 2024.8 e tem uma pontuação CVSS de 8.8. A AWS recomenda atualizações imediatas para a versão 2025.0 ou posterior para mitigar o risco.

Chinese authorities have instructed domestic companies to stop using cybersecurity software from more than a dozen US and Israeli firms due to national security concerns. The directive supports Beijing's drive to replace Western technology with homegrown alternatives amid intensifying tech competition with the United States. Three sources familiar with the matter said the notice was issued in recent days.

Reportado por IA

O sistema operacional Windows 11 da Microsoft ultrapassou 1 bilhão de usuários em todo o mundo, alcançando o marco um pouco mais rápido que seu antecessor. O CEO Satya Nadella anunciou o número durante a recente teleconferência de resultados da empresa. Apesar das reclamações dos usuários, o SO continua a ganhar tração em meio ao declínio gradual do Windows 10.

 

 

 

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar