Microsoft ha implementado una nueva política de seguridad predeterminada en todos los Windows para proteger mejor las estaciones de trabajo de Windows contra ataques de fuerza bruta en cuentas de administradores locales.
Los ataques de fuerza bruta no se encuentran entre los ataques más sofisticados empleados por los ciberatacantes. Simplemente consiste en intentar autenticarse probando diferentes contraseñas (muchas veces extraídas de un diccionario de contraseñas robadas) hasta que funcione.
De manera general, Las cuentas de Windows (especialmente desde el uso de cuentas de Azure AD y Microsoft) están bastante bien protegidas contra estos ataques con mecanismos activos por defecto que identifican los sucesivos fallos y, según el caso y las políticas de la empresa, bloquean cualquier nuevo intento durante varios minutos u horas o incluso congelan la cuenta por completo.
Pero hay excepciones. Desde este verano, Microsoft ha emprendido una importante iniciativa para reducir estas excepciones y aplicar bloques de «fuerza bruta» dondequiera que dichas defensas no estuvieran habilitadas de manera predeterminada.
Comenzó este verano con una actualización en Windows 11 «Insider» para prohibir este tipo de ataques en las solicitudes de acceso remoto RDP.
En septiembre, Microsoft implementó protección para evitar tales ataques de fuerza bruta en el protocolo SMB en las cuentas de «administrador local», así como en las cuentas de «directorio activo».
Desde el martes pasado, Microsoft ha implementado en todos los Windows compatibles (incluidos Windows 10 y Windows 11) un nuevo parche que activa las políticas de «Bloqueo» en las cuentas de «Administradores locales». A partir de ahora, a cualquier persona que intente conectarse a Windows (en RDP o directamente en la PC) con una cuenta de administrador local se le negará el acceso durante al menos 10 minutos después de 10 fallas de conexión sucesivas. Esta política de bloqueo se define en el registro a nivel de » Política de equipo local\Configuración del equipo\Configuración de Windows\Configuración de seguridad\Políticas de cuenta\Políticas de bloqueo de cuenta ». En las nuevas instalaciones de Windows, la habilitación de esta mayor defensa está habilitada de manera predeterminada. En las máquinas ya instaladas, aparentemente debe activarlo manualmente.
En otras palabras, donde un atacante cibernético alguna vez tuvo la oportunidad de automatizar y probar 90,000 contraseñas en 5 minutos en máquinas sin seguridad configurada, ahora le tomará al menos 50 horas realizar la misma prueba. Por supuesto, los CISO y DSI tienen la posibilidad de definir estrategias más severas (como, por ejemplo, un bloqueo temporal de la cuenta después de 3 intentos fallidos), pero al menos, por defecto, las PC con Windows ahora están mejor protegidas contra ataques de fuerza bruta.
Lea también:
Diversificación de los ciberataques por correo electrónico: lo que todo líder empresarial debe saber
Simulaciones de ciberataques: el papel clave de las pruebas de penetración
50 sombras de ransomware: una mirada retrospectiva a un año de ciberataques
Los mejores dashboards de 2021 para visualizar ciberataques en todo el mundo
[

