מיקרוסופט נתנה לחולשה הזאת שם ולא הרבה יותר מזה: NTLM Hash Disclosure Spoofing. התיאור הרשמי ברשומה הוא השם עצמו, בלי שורה אחת של הסבר טכני. מה שכן אפשר לומר בוודאות הוא שהיא נוגעת כמעט לכל גרסה נתמכת של Windows 10 ו-Windows 11, שיש לה מספרי גרסה שסוגרים אותה, ושתוקפים ניצלו אותה בשטח כבר ביום שבו נפתחה הרשומה.
מה החולשה?
כשמחשב חלונות מזדהה מול משאב ברשת הוא בדרך כלל אינו שולח את הסיסמה עצמה, אלא ערך מחושב שנגזר ממנה, מה שנקרא תמצית. הרעיון הוא שהתמצית מספיקה כדי להוכיח שאתם יודעים את הסיסמה בלי לחשוף אותה. הבעיה היא שבפרוטוקול NTLM הוותיק של מיקרוסופט התמצית עצמה שווה משהו: מי שמחזיק בה יכול לנסות לפצח ממנה את הסיסמה על המחשב שלו, בשקט, בלי שאף מערכת בארגון תראה ניסיונות התחברות כושלים.
השם שמיקרוסופט נתנה לחולשה אומר שהתמצית הזאת נחשפת. איך בדיוק, לא נכתב, ובנקודה הזאת חשוב לא להמציא. מה שכן עולה מפירוט הציון הוא שהתקיפה מגיעה מהרשת, אינה דורשת מהתוקף שום הרשאה מראש, ודורשת שהמשתמש בצד השני יעשה משהו. הנזק מוגדר כחשיפת מידע בלבד: שום דבר במחשב אינו משתנה ואינו נופל.
זה גם מסביר למה 6.5 הוא ציון סביר לחולשה שנוצלה בפועל. היא אינה סוף התקיפה. היא החומר שממנו ממשיכים הלאה.
מי מושפע?
הרשימה ארוכה: Windows 10 מגרסה 1507 ועד 22H2, Windows 11 בגרסאות 22H2, 23H2 ו-24H2, ולצידן שרתים ותיקים, בהם Windows Server 2008, Windows Server 2008 R2 ו-Windows Server 2012 R2.
זו אינה חולשה של מוצר נישה. מדובר במערכת ההפעלה שרוב המחשבים במשרדים בישראל מריצים, ובגרסאות הביתיות בכלל זה. מי שמתקין עדכוני חלונות באופן שוטף כבר מוגן. מי שנוהג לדחות אותם חודשים אחורה, פחות.
האם מנוצלת בפועל?
כן. ב-12 בנובמבר 2024, אותו יום שבו נפתחה הרשומה הפומבית, החולשה כבר נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. המועד שנקבע לגופים הפדרליים לסגור אותה היה 3 בדצמבר 2024.
כניסה לרשימה ביום הפרסום אומרת שהניצול הקדים את ההודעה, ולא להפך.
מה עושים?
התקינו את עדכוני חלונות. כדי לבדוק מה מותקן אצלכם, הקישו על מקש Windows יחד עם R, הקלידו winver ואשרו. החלון שנפתח מציג את מספר ה-build.
אלה המספרים שמהם והלאה החולשה סגורה: 10.0.26100.2314 ב-Windows 11 24H2, 10.0.22631.4460 ב-23H2 ו-10.0.22621.4460 ב-22H2. במשפחת Windows 10: 10.0.19045.5131 בגרסה 22H2 ו-10.0.19044.5131 בגרסה 21H2. אם המספר שלכם נמוך מזה, פתחו הגדרות, Windows Update, ובקשו בדיקת עדכונים.
ומי שמפעיל עדיין Windows Server 2008, את גרסת ה-R2 שלו או את Windows Server 2012 R2, נמצא במצב אחר. שלוש המערכות האלה מופיעות ברשימת המושפעים בלי מספר גרסה שסוגר, והן מזמן מחוץ לתמיכה הרגילה. שם ההחלטה אינה איזה עדכון להתקין אלא כמה זמן המכונה הזאת נשארת ברשת.