Microsoft đang tiêu diệt một mật mã mã hóa lỗi thời và dễ bị tổn thương mà Windows đã hỗ trợ theo mặc định trong 26 năm sau hơn một thập kỷ bị hack tàn phá đã khai thác nó và gần đây đã phải đối mặt với những lời chỉ trích gay gắt từ một thượng nghị sĩ nổi tiếng của Hoa K.
Khi nhà sản xuất phần mềm triển khai Active Directory vào năm 2000, nó đã biến RC4 trở thành phương tiện duy nhất để bảo mật thành phần Windows mà quản trị viên sử dụng để định cấu hình và cung cấp tài khoản người dùng và quản trị viên đồng nghiệp trong các tổ chức lớn. RC4, viết tắt của Rivest Cipher 4, là sự đồng tình với nhà toán học và mật mã Ron Rivest của RSA Security, người đã phát triển mật mã luồng vào năm 1987. Trong vòng vài ngày kể từ khi thuật toán bảo vệ bí mật thương mại bị rò rỉ vào năm 1994, một nhà nghiên cứu đã chứng minh một cuộc tấn công mật mã làm suy yếu đáng kể tính bảo mật mà nó được cho là cung cấp. Bất chấp tính nhạy cảm đã biết, RC4 vẫn là một yếu tố chính trong các giao thức mã hóa, bao gồm SSL và TLS kế nhiệm của nó, cho đến khoảng một thập kỷ trước.
Ra với cái cũ
Một trong những điểm yếu dễ thấy nhất trong việc hỗ trợ RC4 là Microsoft. Cuối cùng, Microsoft đã nâng cấp Active Directory để hỗ trợ tiêu chuẩn mã hóa AES an toàn hơn nhiều. Nhưng theo mặc định, các máy chủ Windows đã tiếp tục phản hồi các yêu cầu xác thực dựa trên RC4 và trả về phản hồi dựa trên RC4. Dự phòng RC4 là điểm yếu yêu thích mà tin tặc đã khai thác để xâm phạm mạng doanh nghiệp. Việc sử dụng RC4 đã chơi a vai trò chủ chốt trong vụ vi phạm của gã khổng lồ y tế Ascension năm ngoái. Vụ vi phạm đã gây ra sự gián đoạn đe dọa tính mạng tại 140 bệnh viện và đưa hồ sơ y tế của 5,6 triệu bệnh nhân vào tay những kẻ tấn công. Thượng nghị sĩ Mỹ Ron Wyden (D-Ore.) vào tháng 9kêu gọi Ủy ban Thương mại Liên bang điều tra Microsoft về “sơ suất nghiêm trọng về an ninh mạng,” trích dẫn việc tiếp tục hỗ trợ mặc định cho RC4.
Tuần trước, Microsoft nói rằng cuối cùng, nó đã không chấp nhận RC4 và trích dẫn tính nhạy cảm của nó đối với Kerberoasting, hình thức tấn công, được biết đến từ năm 2014, đó là nguyên nhân gốc rễ của sự xâm nhập ban đầu vào mạng Ascension.