ハッカーはNTLM認証の脆弱性を悪用してWindowsシステムを標的にする

Par Valentin 26 11月 2025 1 min de lecture
découvrez les vulnérabilités liées à l'authentification ntlm, leurs risques et comment protéger vos systèmes contre les attaques exploitant ces failles de sécurité.

NTLMプロトコルは、長年の歳月を経てもなお、根強い脅威であり続けています。2025年になっても、その古い脆弱性はハッカーにとって大きな脅威となっています。Windows認証が標的となっており、企業のサイバーセキュリティに深刻な影響を与えています。

管理者は、この古き良き歯車であるNTLMが常に弱点であったことを知っています。Microsoftはこのプロトコルの終了を発表しましたが、依然として数百万台のシステムに根強く残っています。今日、ハッカーがどのようにNTLMを悪用しているかを目の当たりにすると、実に厄介です。

では、これらのNTLMの脆弱性はどのようにしてネットワークに侵入するためのバックドアとなるのでしょうか?

時代遅れにならないNTLM攻撃

NTLM(New Technology LAN Manager)プロトコルは、3段階のプロセスでクライアントとサーバーを認証するように設計されています。シンプルですが、非常に脆弱であるため、わずか20年しか経っていないにもかかわらず、依然として多くのセキュリティホールが存在します。ハッカーたちは、このハンドシェイクの弱点を悪用した様々な手法を駆使して、悪用を続けています。最も巧妙な手口の一つがNTLMハッシュの盗難です。平文でパスワードを復元しようとする代わりに、ハッカーは暗号化されたハッシュを抽出します。悪意のあるファイルを不用意に起動させると、システムは必要な情報をハッカーが管理するサーバーに送信してしまいます。

ハッシュ漏洩と呼ばれるこの手法は、複雑な操作を必要としません。クリックやファイルの移動だけで漏洩を引き起こすことができます。言うまでもなく、これによりセキュリティ対策ははるかに複雑になります。

広範囲に及ぶハッキング攻撃

最近の悪意のある攻撃活動は、これらの脆弱性が大規模に悪用されていることを示しています。例えば、CVE-2024-43451は、仕掛けられた.urlファイルを介してWindowsを標的とします。BlindEagleやHead Mareなどのグループは、この脆弱性を利用して、コロンビア、ロシア、ベラルーシなどの国々でトロイの木馬を配布しています。

それだけではありません。最近のバグ、CVE-2025-24054 と CVE-2025-24071 は、.zip アーカイブとその .library-ms ファイルを悪用します。Windows は NTLM 認証情報を管理対象サーバーに自動的に送信するため、AveMaria のようなマルウェアの侵入経路となり、機密性の高いネットワークにとってまさに悪夢となります。

これに加えて、CVE-2025-33073 という脆弱性が存在します。これは特に悪質な攻撃です。ハッカーは DNS を操作して外部からのリクエストを内部リクエストのように見せかけます。その結果、侵入者にとっての聖杯であるシステムレベルへの急速なエスカレーションが実現します。これは、通常の保護をすべて回避する DNS の巧妙な手法です。

なぜ、このような状況にもかかわらず、NTLM は依然として存在しているのでしょうか?

Microsoft は、Windows 11 バージョン 24H2 および Windows Server 2025 以降、NTLM との連携を断つ予定です。しかし、インフラストラクチャの変更は、特に企業環境においては、一夜にして実現できるものではありません。レガシーアプリケーションや時代遅れのネットワークサービスは依然として至る所に存在しています。

移行は多くの人にとって頭痛の種であり、先延ばしにしがちです。これはひいてはサイバー犯罪者にとって格好の標的となります。アップデートされていないマシンはすべて、潜在的な標的となるのです。

事実は単純です。NTLMがネットワークに定着し続ける限り、セキュリティホールは悪用されるでしょう。そして、新世代の管理者は、パッチをインストールしても問題は解決しないことを理解する必要があります。真のパラダイムシフトが必要です。

NTLMに対する中間者攻撃:依然として存在する古典的な攻撃手法。

長年にわたり、NTLMリレーは認証情報を傍受する最も効果的な手法であり続けています。ハッカーはクライアントマシンとサーバーの間に入り込み、認証セッションをリアルタイムで傍受します。そして、検知されることなく特権アクセスを獲得します。

そして、それは今でも全く同じように機能しています。攻撃の巧妙さは増していますが、その原理は変わりません。それは、時代遅れで保護が不十分なプロトコルを悪用することです。歴史が示すように、この脆弱性は未だ完全には解消されていません。

どうすれば被害を最小限に抑えられるでしょうか?特効薬はありません。Kerberosなどの最新のメカニズムへの移行を早急に計画する必要があります。システムを更新し、.urlファイルや疑わしいアーカイブの使用を可能な限り制限することが、まず不可欠なステップです。焦る必要はありませんが、前進しなければなりません。NTLMの脆弱性を無視することは、火遊びに等しいです。企業は、ハッシュ漏洩攻撃によく使用されるWebDAV接続も綿密に監視する必要があります。

Donner votre avis
Partager cet article :
アバター画像

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.