发现者网
产业经济 科技业界 3C数码 文化传媒 移动智能 家电行业 AI大模型 汽车出行 热点资讯

Windows NTLM漏洞引黑客狂欢,低操作即盗敏感数据,你的电脑安全吗?

2025-04-18来源:ITBEAR编辑:瑞雪

近日,科技新闻界曝出一起严重的网络安全事件。据bleepingcomputer报道,黑客利用Windows系统中的一个已知漏洞(CVE-2025-24054),在网络钓鱼活动中诱导用户泄露NTLM哈希值,进而实现身份认证绕过和权限提升。

据悉,该漏洞最早由微软在2025年3月的补丁更新中进行了修复。然而,令人担忧的是,修复发布后不久,Check Point安全研究人员便监测到针对该漏洞的攻击活动急剧增加,特别是在3月20日至25日期间,攻击频率达到了高峰。

NTLM(New Technology LAN Manager)作为微软的一种认证协议,原本设计用于避免明文密码传输。然而,随着技术的发展,NTLM的安全性已受到严重威胁,易受到重放攻击和暴力破解等手段的侵害。此次事件中,黑客正是利用了NTLM的这一弱点。

攻击者的手段相当狡猾。他们通过钓鱼邮件向用户发送包含恶意.library-ms文件的ZIP压缩包,这些文件伪装成来自Dropbox的链接。一旦用户解压文件,Windows Explorer便会自动与这些恶意文件交互,触发CVE-2025-24054漏洞。随后,用户的Windows系统会被强制连接到黑客控制的远程SMB服务器,并通过NTLM认证泄露用户的哈希值。

Check Point研究人员指出,他们已监测到多个由黑客控制的SMB服务器IP地址,其中包括159.196.128.120和194.127.179.157。微软也发出警告称,该漏洞的触发条件极为宽松,仅需用户进行最小的交互操作(如单击或右键查看文件)即可成功利用。

恶意压缩包内还包含诸如“xd.url”、“xd.website”和“xd.link”等文件,这些文件利用旧版NTLM哈希泄露漏洞作为备用手段,进一步增加了用户信息泄露的风险。尽管CVE-2025-24054漏洞在评估时仅被评为“中等”严重性,但其潜在的危害却不容忽视。

面对这一严峻形势,专家强烈建议所有组织立即安装2025年3月的Windows更新,以修复该漏洞。同时,禁用不必要的NTLM认证也是降低风险的有效措施。通过这些措施的实施,可以有效遏制黑客利用该漏洞进行攻击的行为,保护用户的信息安全。

此次事件再次提醒我们,网络安全形势日益严峻,用户和组织必须时刻保持警惕,加强安全防护措施,才能有效应对不断演变的网络威胁。

厨房科技解读:格力电器以跨界技术创新完成降维打击!
10月23日,郑州黄河文化公园的炎黄二帝巨塑前,《将进酒》的剑舞刚落,另一处演示台的黄河水正通过格力净水机逐渐变清。当“黄河家宴”上三代同堂共饮净化水的那一刻,格力已然将厨房电器从功能性的硬件,重塑为维系

2025-11-13

《缔造者放逐之地》更新卡顿?三招助你快速解决更新难题
《缔造者放逐之地》作为一款深受欢迎的沙盒创造游戏,玩家在更新时常会遇到“正在更新服务”或“卡更新服务”的问题,导致无法正常进入游戏。这类问题通常与网络环境、系统缓存或文件完整性有关,下面提供三个实用的解决方…

2025-10-23

口碑佳选AI智能音箱厂盘点:深圳市道格拉斯科技凭实力与认证脱颖而出
一般来说,价格较低的产品可能在功能和音质上相对较弱,而价格较高的产品则往往具备更强大的性能和更丰富的功能。在市场上,道格拉斯科技的 AI智能音箱以其新款私模、多功能设计和高性价比受到了消费者的广泛好评。在 …

2025-10-23

LHDC-RAW重磅登场,以零压缩技术还原声音本真魅力
该等级蓝牙音频编解码支持24bit/96kH的高解析音频传输,可提供无压缩的Bit-Perfect串流,让发烧级玩家可以听到最原始、最纯净的好声音。 根据不同应用场景的音频传输需求,盛微先进将LHDC标准分级…

2025-10-23

技术驱动变革:2025年工业企业数据治理路径与社会责任平衡探索
文件内容主要围绕技术发展与应用展开讨论,强调在当前背景下,技术创新已成为推动社会进步的重要动力。 文中还涉及多个技术领域,包括人工智能、大数据分析、云计算等,并探讨了这些技术在实际场景中的应用价值与潜在问题…

2025-10-22

CTIS2025展会上kikaGo亮绝活:AI模块让传统蓝牙设备秒变同声传译神器
当用户在面临会议记录、多语种翻译、通话同声传译以及直播时,只要将AI模块插入手机接口,耳机就能摇身一变,成为现在海外市场上非常受欢迎的AI无线耳机。 为此,kikaGo团队自研了一款寄生式音频芯片,它能将通话…

2025-10-22

手机定位功能别闲置!提前注册账号,输入手机号就能知对方位置
就在慌乱中,她猛地想起我之前跟她提过一嘴的手机定位功能。很多时候,我们的家人在首次设置手机时就已经自动注册过了,你只要知道对方的账号就可以了。 所以,手机其实一直都自带定位功能,只是很多人怕麻烦从来没用过而已…

2025-10-22

iPhone 17系列销售火热,中国市场偏好不同,苹果将推eSIM快速转换功能
国内开通 iPhone Air 的 eSIM 功能需前往线下营业厅办理,但这一流程似乎并未影响消费者对这款超薄设计新机型的热情。国行iPhone Air 用户在首次线下开通 eSIM 后,未来更换设备时可直…

2025-10-21

2025中国移动全球伙伴大会广州启幕,Newline获誉并展示AI+视联网多元场景实践
日前,2025中国移动全球合作伙伴大会在广州隆重召开,大会以 “碳硅共生 合创 AI + 时代”为主题,汇聚全球通信、科技、产业领域领军力量,共探 AI 与实体经济深度融合路径。 作为中国移动重要生态伙伴,…

2025-10-21

Steam注册验证难题全攻略:从人机验证卡壳到邮箱错误,高效解决方案来了
二、分场景解决具体验证问题(一)卡在人机验证1. 优化浏览器环境:以 Chrome 为例,点击右上角三点→“更多工具→清除浏览数据”,勾选“Cookie 和缓存文件” 并清除;关闭广告拦截、油猴等插件,或…

2025-10-20