Công ty bảo mật Mandiant đã phát hành một cơ sở dữ liệu cho phép tấn công bất kỳ mật khẩu quản trị nào được bảo vệ bằng thuật toán băm NTLM.v1 của Microsoft, nhằm mục đích nhắc nhở người dùng tiếp tục sử dụng chức năng đã lỗi thời này bất chấp những điểm yếu đã biết.
Cơ sở dữ liệu này tồn tại dưới dạng bảng cầu vồng , là một bảng được tính toán trước gồm các giá trị băm được liên kết với văn bản gốc tương ứng. Các bảng chung này, hoạt động chống lại nhiều lược đồ băm khác nhau, cho phép tin tặc chiếm đoạt tài khoản bằng cách nhanh chóng ánh xạ một giá trị băm bị đánh cắp sang mật khẩu tương ứng. Bảng cầu vồng NTLMv1 đặc biệt dễ xây dựng do không gian khóa hạn chế của NTLMv1, nghĩa là số lượng mật khẩu khả dụng mà hàm băm cho phép tương đối nhỏ. Bảng cầu vồng NTLMv1 đã tồn tại trong hai thập kỷ nhưng thường yêu cầu lượng tài nguyên lớn để sử dụng chúng.
Đạn dược mới dành cho các chuyên gia an ninh
Hôm thứ Năm, Mandiant tuyên bố đã phát hành một bảng cầu vồng NTLMv1 cho phép các chuyên gia bảo mật và nhà nghiên cứu (và tất nhiên, cả tin tặc) khôi phục mật khẩu trong vòng chưa đầy 12 giờ bằng phần cứng tiêu dùng có giá dưới 600 USD. Bảng này được lưu trữ trên Google Cloud. Cơ sở dữ liệu hoạt động với mật khẩu Net-NTLMv1, được sử dụng trong xác thực mạng để truy cập các tài nguyên như chia sẻ mạng SMB.
Mặc dù từ lâu đã được biết đến là dễ bị tấn công, NTLMv1 vẫn đang được sử dụng trong một số mạng lưới nhạy cảm nhất trên thế giới. Một lý do cho sự thiếu hành động này là các công ty tiện ích và các tổ chức trong các ngành công nghiệp, bao gồm chăm sóc sức khỏe và điều khiển công nghiệp, thường dựa vào các ứng dụng cũ không tương thích với các thuật toán băm mới được phát hành gần đây. Một lý do khác là các tổ chức dựa vào các hệ thống quan trọng không thể chấp nhận thời gian ngừng hoạt động cần thiết để chuyển đổi. Tất nhiên, sự trì trệ và tiết kiệm chi phí cũng là những nguyên nhân.
“Bằng việc công bố các bảng này, Mandiant hướng đến mục tiêu giảm bớt rào cản cho các chuyên gia bảo mật trong việc chứng minh tính không an toàn của Net-NTLMv1,” Mandiant cho biết. “Mặc dù các công cụ để khai thác giao thức này đã tồn tại trong nhiều năm, nhưng chúng thường yêu cầu tải dữ liệu nhạy cảm lên các dịch vụ của bên thứ ba hoặc phần cứng đắt tiền để tấn công vét cạn khóa.”
