cửa sổ

Tin tặc khai thác lỗ hổng xác thực NTLM để nhắm mục tiêu vào hệ thống Windows

Par Valentin 26 Tháng 11 2025 6 min de lecture
découvrez les vulnérabilités liées à l'authentification ntlm, leurs risques et comment protéger vos systèmes contre les attaques exploitant ces failles de sécurité.

Mặc dù đã qua nhiều năm, giao thức NTLM vẫn là một mối đe dọa dai dẳng. Ngay cả vào năm 2025, các lỗ hổng cũ của nó vẫn tiếp tục mở rộng cửa cho tin tặc. Xác thực Windows đang nằm trong tầm ngắm, và điều này đang thực sự làm rung chuyển an ninh mạng doanh nghiệp.

Các quản trị viên biết rằng NTLM, cỗ máy cũ kỹ, luôn là một điểm yếu. Mặc dù Microsoft đã tuyên bố chấm dứt giao thức này, nhưng nó vẫn tồn tại trong hàng triệu hệ thống. Thật khó chịu khi chứng kiến ​​cách tin tặc khai thác nó ngày nay.

Vậy, làm thế nào những lỗ hổng NTLM này lại trở thành cửa hậu để xâm nhập vào mạng của bạn?

Các cuộc tấn công NTLM chưa bao giờ cũ

Giao thức New Technology LAN Manager, hay NTLM, được thiết kế để xác thực máy khách và máy chủ thông qua quy trình ba bước. Đơn giản, nhưng lại mong manh đến mức chỉ sau chưa đầy 20 năm, nó vẫn còn đầy lỗ hổng. Tin tặc đang có một ngày bận rộn với nhiều kỹ thuật, tất cả đều dựa trên điểm yếu của giao thức bắt tay này. Một trong những kỹ thuật xảo quyệt nhất là đánh cắp hàm băm NTLM. Thay vì cố gắng khôi phục mật khẩu dưới dạng văn bản thuần túy, chúng tìm cách trích xuất các hàm băm được mã hóa này. Một tệp độc hại được khởi chạy một cách bất cẩn, và thế là hệ thống gửi thông tin cần thiết đến máy chủ do tin tặc kiểm soát.

Phương pháp này, được gọi là rò rỉ băm (hash leak), thậm chí không cần tương tác phức tạp. Chỉ cần một cú nhấp chuột hoặc thậm chí di chuyển tệp là đủ để kích hoạt rò rỉ. Khỏi phải nói, điều này làm cho việc bảo vệ trở nên phức tạp hơn nhiều!

Các chiến dịch tấn công mạng gây thiệt hại nặng nề và lan rộng

Một số hoạt động độc hại gần đây cho thấy những lỗ hổng này đang bị khai thác trên quy mô lớn. Ví dụ như CVE-2024-43451, nhắm mục tiêu vào Windows thông qua các tệp .url được cài bẫy. Các nhóm như BlindEagle và Head Mare đã sử dụng nó để phát tán Trojan ở các quốc gia như Colombia, Nga và Belarus.

Và đó chưa phải là tất cả. Các lỗi gần đây, CVE-2025-24054 và CVE-2025-24071, khai thác các tệp nén .zip và các tệp .library-ms của chúng. Windows tự động gửi thông tin đăng nhập NTLM đến các máy chủ được kiểm soát, mở đường cho phần mềm độc hại như AveMaria – một cơn ác mộng thực sự đối với các mạng nhạy cảm.

Thêm vào đó là CVE-2025-33073. Đây là một cuộc tấn công đặc biệt nguy hiểm: tin tặc thao túng DNS để hiển thị các yêu cầu bên ngoài như thể chúng là nội bộ. Kết quả là gì? Leo thang nhanh chóng lên cấp HỆ THỐNG, mục tiêu tối thượng cho bất kỳ kẻ xâm nhập nào. Một trò lừa đảo DNS vượt qua tất cả các biện pháp bảo vệ thông thường.

Tại sao NTLM vẫn tồn tại bất chấp tất cả những điều này?

Microsoft có kế hoạch cắt đứt quan hệ với NTLM bắt đầu từ Windows 11 phiên bản 24H2 và Windows Server 2025. Nhưng việc thay đổi cơ sở hạ tầng không phải là điều có thể xảy ra trong một sớm một chiều, đặc biệt là trong môi trường doanh nghiệp. Các ứng dụng cũ và dịch vụ mạng lỗi thời vẫn còn ở khắp mọi nơi.

Quá trình chuyển đổi là một vấn đề đau đầu mà nhiều người muốn trì hoãn. Điều này, đến lượt nó, tạo ra một lỗ hổng cho tội phạm mạng. Mọi máy tính chưa được cập nhật đều trở thành mục tiêu tiềm năng.

Sự thật rất đơn giản: chừng nào NTLM còn bám chặt vào vị trí của nó trong mạng, các lỗ hổng bảo mật sẽ bị khai thác. Và các thế hệ quản trị viên mới cần hiểu rằng việc cài đặt bản vá sẽ không giải quyết được vấn đề. Cần có một sự thay đổi mô hình thực sự.

Tấn công trung gian vào NTLM: một hình thức kinh điển vẫn tồn tại.

Donner votre avis
Partager cet article :
Avatar photo

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.