Microsoft fasar ut sårbar RC4-chiffer till mitten av 2026

Microsoft kommer att inaktivera det föråldrade RC4-krypteringsschiffret i Windows Active Directory till mitten av 2026, och åtgärda årtionden av säkerhetsbrister. Flytten följer kritik för dess roll i stora hack, inklusive förra årets Ascension-brott som drabbade 140 sjukhus. Administratörer måste nu granska nätverk för kvarvarande RC4-användning.

Microsoft har stött det svaga RC4-chiffret som standard i Windows i 26 år, sedan introduktionen av Active Directory 2000. RC4, utvecklad av Ron Rivest 1987, utsattes för en stor kryptografisk attack kort efter läckan 1994, men fortsatte i protokoll som SSL och TLS fram till för cirka ett decennium sedan.

Trots uppgradering till säkra AES-standarden fortsatte Windows-servrar att falla tillbaka till RC4 för autentiseringsförfrågningar, vilket möjliggjorde attacker som Kerberoasting, känd sedan 2014. Denna sårbarhet bidrog till Ascension Health-brottet, som störde tjänster på 140 sjukhus och exponerade 5,6 miljoner patientjournaler.

I september uppmanade USA:s senator Ron Wyden Federal Trade Commission att utreda Microsoft för "grov cybersäkerhetsförsumlighet" på grund av det fortsatta stödet för RC4.

Förra veckan meddelade Microsoft att RC4 fasas ut. "Till mitten av 2026 uppdaterar vi standardvärdena för domänkontrollern för Kerberos Key Distribution Center (KDC) på Windows Server 2008 och senare till att endast tillåta AES-SHA1-kryptering," skrev huvudprogramchef Matthew Palko. "RC4 inaktiveras som standard och används endast om en domänadministratör uttryckligen konfigurerar ett konto eller KDC för att använda det."

AES-SHA1, tillgänglig sedan Windows Server 2008, använder iterativ hasning och salt, vilket gör den cirka 1 000 gånger svårare att knäcka än RC4:s osaltade, enkelrunda MD4-implementering.

För att underlätta övergången erbjuder Microsoft uppdaterade KDC-loggar och PowerShell-skript för att upptäcka RC4-användning, avgörande för äldre tredjepartssystem. Steve Syfuhs, från Microsofts Windows Authentication-team, noterade på Bluesky utmaningarna: "Problemet är att det är svårt att döda en kryptografisk algoritm som finns i alla OS som skickats ut de senaste 25 åren."

Under det senaste decenniet har Microsoft minskat RC4-användningen avsevärt genom stegvisa förändringar, och sänkt den till nära noll utan omfattande fel.

Relaterade artiklar

Realistic illustration of a computer screen showing the VanHelsing ransomware attack targeting multiple operating systems, suitable for a cybersecurity news article.
Bild genererad av AI

VanHelsing ransomware RaaS riktar sig mot flera plattformar

Rapporterad av AI Bild genererad av AI

En ny ransomware-as-a-service-operation kallad VanHelsing dök upp den 7 mars 2025 och hävdade snabbt minst tre offer. Den stöder attacker mot Windows, Linux, BSD, ARM och ESXi-system, med affiliates som behåller 80 % av lösenmedlen efter en insättning på 5 000 dollar. Gruppen förbjuder riktning mot enheter i Oberoende staternas samvälde.

Äran av omständliga lösenord kan ta slut 2026, då passkeys framträder som ett säkrare alternativ med biometri. Cybersäkerhetsexperter förutspår bred adoption, driven av stora företag som Microsoft. Denna övergång lovar enklare inloggningar och minskade hackningsrisker.

Rapporterad av AI

Säkerhetsföretaget Mandiant har presenterat en regnbågstabell som gör det möjligt att knäcka administrativa lösenord skyddade av den föråldrade NTLMv1-hashalgoritmen på under 12 timmar med prisvärd hårdvara. Verktyget riktar sig mot den ihållande användningen av detta sårbara protokoll i känsliga nätverk. Mandiant hoppas att det ska få organisationer att överge den föråldrade funktionen.

Ny forskning från ETH Zurich och USI Lugano avslöjar sårbarheter i populära lösenordshanterare, vilket utmanar deras försäkringar om att servrar inte kan komma åt användarnas valv. Studien analyserade Bitwarden, Dashlane och LastPass, och identifierade sätt som angripare med serverkontroll kunde stjäla eller ändra data, särskilt när funktioner som kontonåterställning eller delning är aktiverade. Företagen har börjat patcha problemen samtidigt som de försvarar sina övergripande säkerhetsrutiner.

Rapporterad av AI

Microsoft har introducerat nya säkerhetsförbättringar utformade för att stärka försvaret i sin Teams-plattform. Dessa uppdateringar syftar till att ge bättre skydd mot skadligt innehåll. Meddelandet gjordes den 30 december 2025.

Amazon Web Services har avslöjat en säkerhetsbrist i sin WorkSpaces-klient för Linux som låter lokala angripare extrahera autentiseringstoken och komma åt andra användares virtuella skrivbord. Sårbarheten, CVE-2025-12779, påverkar klientversioner från 2023.0 till 2024.8 och har en CVSS-poäng på 8.8. AWS uppmanar till omedelbara uppgraderingar till version 2025.0 eller senare för att mildra risken.

Rapporterad av AI

Hotaktören zeta88 marknadsför en ny ransomware-as-a-service-operation kallad The Gentlemen's RaaS på hackingforum, som riktar sig mot Windows-, Linux- och ESXi-system. Plattformen erbjuder affiliates 90 procent av lösenbetalningarna och har korsplattformskrypteringverktyg utvecklade i Go och C. Denna utveckling belyser den pågående kommersialiseringen av sofistikerad ransomware som riktar sig mot företagsmiljöer.

 

 

 

Denna webbplats använder cookies

Vi använder cookies för analys för att förbättra vår webbplats. Läs vår integritetspolicy för mer information.
Avböj