Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine Patch-freie Sicherheitslücke beschrieben, die es einem Angreifer ermöglicht, die Filtration des NTLMv2 Hash eines Benutzers zu verursachen, indem er die Öffnung manipulierter Links im Browser induziert. Obwohl die Mechanik an den im April 2026 mit dem URI-Handgriff des Snipping-Tools (ms-screenshot) gelösten Vorfall erinnert, nutzt die neue Technik den Griff Suche: mit Typparametern crumb = Standort: um das System zu zwingen, gegen eine vom Angreifer kontrollierte Ressource zu verbinden und so das Net-NTLMv2 zu erfassen, das das Team versucht, zu authentifizieren.
Die Wurzel des Problems ist die gleiche Art von Ausfall: ein Protokoll-Handler, der die vom Benutzer bereitgestellten Parameter akzeptiert, ohne sie zu validieren und dass bei der Verarbeitung eine ausgehende Verbindung zu UNC-Routen verursacht. Diese Verbindung zu einem schädlichen SMB-Server löst das NTLM-Protokoll aus und stellt die Hash, die ein Angreifer für das Relais verwenden kann oder versuchen, innerhalb eines kompromittierten Netzwerks zu authentifizieren. Vorherige Fälle hatten bereits gezeigt, wie Parameter wie Datei Pfad oder Krümel könnte für denselben Zweck genutzt werden; Unternehmen wie Varonis haben die Verwendung von Krümel Im Jahr 2024 und Lieferanten wie Huntress haben die Analyse neuer Ableitungen veröffentlicht.

Microsofts Entscheidung, einen Patch für diese Feststellung nicht zu veröffentlichen, über das Argument, dass es nicht erreicht seine Schwerkraft für die Wartung Blätter Organisationen in Anbetracht eines bestimmten operationellen Risikos: In Abwesenheit einer offiziellen Anordnung, Vektoren sind immer noch von Akteuren ausnutzbar, die Benutzer zu böswilligen Links in Post oder Web-Seiten. Dies macht den Schutz an der Peripherie des Netzes und die Politik der Kontrolle von Protokoll und Hafen in Arbeitsplätzen besonders relevant.
Die Exposition von Net-NTLMv2 ist schlagartig, weil Hash als Grundlage für Relaisangriffe und Seitenbewegungen dienen kann und weil viele Unternehmensumgebungen weiterhin NTLM für die Kompatibilität mit Altsoftware zulassen oder tolerieren. Eine einzelne hat hohe Privilegien, deren Teilberechtigung gefiltert wird, kann das Klettern und die Beharrlichkeit in einem Netzwerk erleichtern, mit Konsequenzen, die Daten Exfiltration, Malware-Bereitstellung oder interne Service-Bemühung.
Als praktische und tragfähige unmittelbare Gegenmaßnahmen empfiehlt es sich, den ausgehenden SMB-Verkehr (TCP / 445 und TCP / 139) in Geräten zu blockieren, die nicht mit internen Servern über diese Ports aus öffentlichen Netzwerken oder unsicheren Subnetzen kommunizieren müssen. Darüber hinaus reduziert das Zwingen von SMB-Signatur und das Ermöglichen erweiterter Authentifizierungsschutzrichtlinien die Möglichkeit, dass ein erfasster Hash gegen ihn erfolgreich wiederverwendet wird. Wenn möglich, sollten Organisationen planen, NTLM für Kerberos und andere sicherere Authentifizierung auszulösen.
Aus der Erkennungs- und Antwortschicht müssen Sie ungewöhnliche Versuche bei der NTLM-Authentifizierung auf externe Ziele überwachen, SMB-Verbindungsdaten überprüfen und EDR-Regeln bereitstellen, die URI-Handler mit externen Parametern aufrufen. Das Bewusstsein der Mitarbeiter bleibt kritisch: Social Engineering-Techniken, die den Klick induzieren, bleiben der bevorzugte Vektor, so dass Training und Filterung von sandboxing mail hilft, die Wahrscheinlichkeit der Ausbeutung zu reduzieren.

Auf strategischer Ebene erinnert dieser Vorfall an zwei Lektionen: erstens, dass lokale Protokollmanager austreten können, wenn sie unvalidierte Einträge akzeptieren; zweitens, dass die Entscheidungen der Lieferanten, auf denen Parklücken verlassen können, die Gegenmaßnahmen auf Ebene der Konfiguration und Architektur durch Sicherheitsbeamte erfordern. Die Implementierung von Netzwerksegmentierung, Ausstiegsbeschränkungen und Host Firewall-Regeln sind Maßnahmen, die die Exposition mildern und auf einen formalen Patch warten.
Diejenigen, die sich vertiefen wollen, können Analysen und technische Publikationen von den Teams lesen, die Varianten dieses Angriffs auf spezialisierte Blogs und offizielle Dokumentationen über NTLM und SMB untersucht haben. Nützliche Ressourcen für die Kontextualisierung und Planungsmilderung umfassen die Eingabe von Herstellern und Gemeinschaft auf NTLM und SMB Management, wie Microsoft technische Dokumentation auf NTLM und die Veröffentlichungen von Sicherheitsunternehmen, die in URI-Managern Betriebe mit Parametern dokumentiert haben: https: / / learn.microsoft.com / en-us / windows-server / sicherheit / ntlm / und www.varonis.com / blog, zusätzlich zu Berichten und Forschungsblogs von spezialisierten Websites wie www.huntress.com / Blog.
Schließlich ist meine Empfehlung für IT- und Sicherheitsmanager, Kontrollen zu priorisieren, die nicht von einem Lieferanten-Patch abhängen: unnötige ausgehende SMB zu blockieren, SMB Signatur zu stärken, NTLM-Deaktivierung zu planen und die Authentifizierungsüberwachung zu verbessern. Diese Maßnahmen reduzieren das Gelegenheitsfenster der Angreifer und erhöhen die Betriebskosten, auch wenn die Sicherheitslücke vom Hersteller unkorrigiert bleibt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...