2025. 12. 16., 14:03

Az RC4 bukása: a Microsoft száműzi a veszélyes titkosítást

Az RC4 bukása: a Microsoft száműzi a veszélyes titkosítást
Több mint negyedszázadon át volt része a Windows-rendszereknek egy olyan titkosítási algoritmus, amelyet a hackerek aranybányának tekintettek. Az RC4, amelyet eredetileg Ron Rivest, az RSA Security kriptográfusa fejlesztett 1987-ben, 26 éven át alapértelmezett védelmet nyújtott a Windows-rendszergazdai hitelesítéshez, még akkor is, amikor már régóta ismert volt a sebezhetősége. Bár az első jelentős támadást már 1994-ben demonstrálták az RC4 ellen, a protokoll évtizedeken át használatban maradt, többek közt az SSL, majd a TLS protokollokban is.

Végzetes következmények: egészségügy és felelősségvállalás

A gyenge RC4 továbbra is aktív szerepet játszott az egyik legsúlyosabb kibertámadásban 2023-ban: ekkor a hackerek áttörték a hatalmas amerikai egészségügyi vállalat, az Ascension, hálózatát, és ezzel több mint 5,6 millió beteg adatához fértek hozzá. Az ellátás 140 kórházban akadozott, betegéletek kerültek veszélybe. Ezt követően Ron Wyden szenátor hivatalos vizsgálatot sürgetett a Microsoft állítólagos felelőtlen kiberbiztonsági gyakorlatai miatt – egészen pontosan azt kritizálva, hogy a vállalat miért nem cserélte le már korábban egy ilyen súlyosan sebezhető titkosítást.

Az utolsó RC4-napok: mi változik?

A Microsoft bejelentette, hogy 2026 közepétől leállítja az RC4 támogatását a Windows Server 2008 és újabb szervereken, és csak az AES-SHA1 algoritmust engedélyezi alapértelmezés szerint a Kerberos Key Distribution Centerben. Az RC4 csak abban az esetben marad elérhető, ha azt a rendszergazdák kifejezetten bekapcsolják valamely fióknál, vagy magánál a KDC-nél.

Az AES-SHA1, amely minden támogatott Windows-verzióban elérhető 2008 óta, jelentősen erősebben védi a hitelesítést. Ettől függetlenül a Windows-szerverek eddig alapból fogadtak RC4-alapú hitelesítési kérelmeket is, így a hálózat továbbra is támadható maradt a Kerberoasting nevű ismert módszerrel – ez könnyedén kinyerhetővé teszi az adminisztrátori hitelesítő adatokat az Active Directory környezetben.

Felkészülés: hogyan találhatók meg a gyenge láncszemek?

Mivel sok elavult, harmadik féltől származó rendszer továbbra is kizárólag RC4-et használ hitelesítéshez, a Microsoft most több eszközt is elérhetővé tesz: a Kerberos-naplózás frissítésével már könnyebben nyomon követhető, hol és mikor zajlanak RC4-alapú kérések vagy válaszok. Ezt kiegészítik új PowerShell-szkriptek, melyek segítenek a biztonsági eseménynaplók átvizsgálásában, így a rendszergazdák könnyebben beazonosíthatják a kockázatos helyeket.


Miért ilyen nehéz elbúcsúzni az RC4-től?

A kulcs a részletekben rejlett: az RC4 minden, az elmúlt 25 évben kiadott Windows-verzióban jelen volt, sőt, hosszú ideig alapértelmezettként működött. Az algoritmus alkalmazása közben ráadásul húsz éven keresztül rengeteg fejlesztés, hibajavítás történt. Egy időben a fejlesztők úgy hitték, már sikerült teljesen visszaszorítani az RC4 használatát, hiszen a felmérések alapján az ilyen hitelesítési kérések száma elenyésző lett – ez tette lehetővé a most meghirdetett végső „kivégzést” anélkül, hogy a többség számára problémát okozna.

Mindezek dacára a Kerberoasting támadási módszer nem is közvetlenül az RC4 gyengeségét használja ki, hanem a Windows Active Directory gyakorlatát, miszerint a jelszavakat sózás nélkül, mindössze egyetlen MD4-hashsel kezelték – így a támadóknak sokkal könnyebb dolguk volt. Az AES-SHA1 ezzel szemben lassabb, többszörös iteráción alapul, így az ilyen módon tárolt jelszavak feltörése mintegy ezerszer annyi erőforrást és időt igényel.

Munka az utolsó RC4-nyomok felkutatásáért

Noha az RC4 lassan eltűnik a Windows világából, a rendszergazdáknak érdemes alaposan átvizsgálniuk hálózataikat. Az RC4 széles körű elterjedtsége miatt még ma is meglepetést okozhat, hogy egy-egy régi rendszer vagy folyamat titokban még mindig ezt a teljesen elavult titkosítást használja, ezzel továbbra is kockázatot jelentve mindenkire, aki ezeknek a rendszereknek a védelméért felel.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

APP
csütörtök 07:12

APPok, Amik Ingyenesek MA, 3/19

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Mutazione (iPhone/iPad)A Mutazione egy kalandjáték, amelyben a vidéki kisváros hétköznapi pletykái és a természetfeletti események keverednek...

csütörtök 06:06

Történelmi események a mai napon (Március 19.)

Mi történt ma a történelemben? A Mongol Birodalom győzelmével véget ér a Szung-dinasztia Kínában 🇨🇳, az angol alsóház eltörli a Lordok Házát 🏛️, a náci csapatok megszállják Magyarországot 🇭🇺, és a Tuskegee Airmen egységet hivatalosan aktiválják ✈️...

szerda 12:01

Az IKEA okosotthona: menő és olcsó, mégsem működik

📦 Az IKEA új, mindenki számára elérhető okos kütyüi végre megérkeztek! A gondolat izgalmas: menő, okos izzók, kapcsolók, dugaljak, mind kezdőáron, már 2400 forinttól...

szerda 11:34

Az MI-asszisztensek kijátszása: veszélyes parancsok az orrod előtt

🛡 Egy új, böngészőkben alkalmazható trükk lehetővé teszi, hogy rosszindulatú parancsokat rejtsenek el közvetlenül a weboldalakon anélkül, hogy azt az MI‑asszisztensek észrevennék...

szerda 11:23

Az iPhone 16e megkapja az álomfrissítést, amiről az Android csak álmodik

😍 Fontos kérdés, hogy mennyire lehet egy okostelefont olcsón, akár otthon is fejleszteni, főleg, ha új funkciók utólag is elérhetők lesznek...

szerda 11:13

Az USA-ban berobban a vastagbélrák az 50 év alattiaknál

💉 Az Egyesült Államokban egyre fiatalabbakat érint a vastagbélrák, amely immár a leggyakoribb daganatos halálok az 50 év alattiak körében...

szerda 11:01

Az új Google Gemini már mindent tud rólad – ráadásul ingyen

A Google újraírta a szabályokat: mostantól a Geminiben mindenki számára ingyenesen elérhető az a funkció, amellyel valóban személyre szabott válaszokat adhat...

szerda 10:50

Az orosz hackerek új kártevőhulláma elözönli a GitHubot

Jellemző példa erre, hogy napjaink egyik legagresszívebb ellátásilánc-támadása, a GlassWorm ismét lecsapott: több mint 400 fejlesztői csomag, forráskódtár és bővítmény vált fertőzötté olyan platformokon, mint a GitHub, az npm, a Visual Studio Code és az OpenVSX...

szerda 10:43

Most te vagy a hangmérnök: itt az új Spotify-mód

🎧 A Spotify most végre bevezette az Exkluzív módot (Exclusive Mode) Windowsra – innentől a szoftver ráteszi a kezét a hangkártyádra, és kiküszöböli, hogy a géped belemotyogjon a zenédbe...

szerda 10:36

Az Apple új titkos fegyvere: láthatatlanul javították a sebezhetőséget

🔒 Az Apple először élesítette a Háttérbiztonsági fejlesztések nevű rendszerét, amellyel anélkül javíthattak egy kritikus WebKit-sebezhetőséget, hogy a teljes operációs rendszert frissíteni kellett volna...

szerda 10:30

Az akcentus rejtett ára: kinek a hangja számít igazán?

Modern munkahelyeken sokan hiszik, hogy a legjobb ötletek maguktól érvényesülnek: az győz, aki meggyőzően érvel, vagy eredeti meglátással áll elő...

szerda 10:23

Az észak-koreai hekkerek kifosztották a Bitrefillt: 19 ezren pórul jártak

💰 Március 1-jén nagyszabású kibertámadás érte a nagy nemzetközi kriptopénzes fizetési és ajándékkártya-platformot, a Bitrefillt...

szerda 10:16

A gyerekkori stressz egész életre beleég a bélrendszerbe

😱 A korai gyermekkori stressz nem csupán mentális sebeket hagyhat maga után, hanem a bélrendszer működését is átrendezheti...

szerda 10:10

Az iráni háború miatt rekordon a benzinárak Amerikában

Miközben az iráni háború felbolygatta a globális olajpiacot, az üzemanyagárak soha nem látott magasságokba emelkedtek Amerikában...

szerda 09:57

Az Apple lopakodva telepíti a biztonsági frissítéseket a készülékeidre

🔒 Az Apple beindította a háttérben letöltődő biztonsági javításokat, amelyek olyan észrevétlenül érkeznek, hogy talán észre sem veszed őket – de a telefonod vagy a géped nagyon hálás lesz érte...

szerda 09:51

Az iráni blokád a Hormuzi-szoros lezárásával fenyeget

Az elmúlt hetek eseményei szinte megbénították a Hormuzi-szoros forgalmát: ahol korábban naponta több mint 100 tanker haladt át, most viszont február vége óta alig 21 tette meg az utat...

szerda 09:44

Az amerikai tőzsde igazi mélypontja még odébb van?

📈 A látszólagos tőzsdei robbanás ellenére a befektetők már hónapok óta gyakorlatilag medvepiacban mozognak...

szerda 09:29

Az albérletpiac most neked dolgozik – érkeznek a durva kedvezmények

Szóval végre valami, aminek most tényleg lehet örülni bérlőként: az albérletpiacon közel 12 éve nem látott szintre emelkedtek az extra kedvezmények...

szerda 09:23

A Meta leteszi az asztalodra a Manus MI-ügynököt

A Meta frissen felvásárolt MI-startupja, a Manus most egy asztali alkalmazással hozza el saját mesterségesintelligencia-ügynökét közvetlenül a felhasználók számítógépeire...

szerda 09:16

Az utolsó tánc: újabb frissítés az FBC: Firebreakhez – de minek?

🔥 Mielőtt bárki eltemetné az FBC: Firebreak-et, fontos tudni, hogy a Remedy kiadta hozzá az utolsó tartalmi frissítést—de cseppet se aggódj, a szerverek még évekig bírni fogják a strapát...

szerda 09:11

A Mistral Forge letaszítja trónjukról az MI-szuperszámítógépeket

👑 A francia Mistral AI bemutatta a Forge nevű platformját, amellyel cégek és állami intézmények saját MI-modelleket építhetnek, továbbfejleszthetnek és folyamatosan igazíthatnak a saját adataikhoz szabva – mindezt teljes körű adatvédelem mellett...

szerda 09:01

Az XRP-n 5,5 milliárd forint a tét: háború a tőzsdén

💸 Fontos kérdés, hogy mi történik az XRP árfolyamával a következő napokban...

szerda 08:57

A nagy Pikachu-leleplezés: Pizzafutár lett a Pokémon GO-ból?

👑 A Pokémon GO valaha csak játék volt, ma már viszont sokkal több: szinte észrevétlenül a városi robotok navigációs segédeszközévé vált...

szerda 08:38

Az Nvidia MI-ügynökplatformja tényleg biztonságos?

🔒 Kezdetben az MI-fejlesztések fő fókuszában a képességek és a funkcionalitás állt, de most először jelent meg egy átfogó biztonsági rendszer már a kiadás pillanatában...

szerda 08:30

Az MI-engedélyezés könnyen vállalati káoszhoz vezethet

Az MI-alapú ügynökök egyre több vállalatnál végzik el helyettünk az érzékeny feladatokat: CRM-rendszerekbe lépnek be, adatbázisokat olvasnak, e-maileket küldenek...

szerda 08:23

A pofonegyszerű trükk, amivel túljárhatsz a ChatGPT eszén

A ChatGPT szinte mindig magabiztos válaszokat ad, bármiről kérdezed is. Olyan határozottsággal érvel, hogy első ránézésre meggyőző lehet – ugyanakkor könnyen elfeledteti, hogy az általa közvetített válasz csupán egy nézőpont, nem pedig az egyetlen érvényes megoldás...

szerda 08:08

Az MI rengeteg tudományos bakit ejt – több mint hinnéd

🤔 Érdemes megvizsgálni, mennyire megbízható valójában egy olyan népszerű MI, mint a ChatGPT, ha tudományos állításokról van szó...

szerda 07:57

Az MI szerinte csak nevetséges fenyegetés a Grand Theft Auto VI-ra

A videojáték-ipar épp az MI robbanását éli, sokan attól tartanak, hogy a generatív modellek elveszik majd az emberek munkáját a legnagyobb franchise-okban is...

szerda 07:50

Az MI-ügynököknek végre van bizonyítható személyiségük?

Érdemes megvizsgálni, miként lehet az online térben biztosan megkülönböztetni az MI-ügynököket működtető embereket a tömeges, névtelen botoktól...