O principal gerente de programas da Microsoft, Ned Pyle, abordou novas mudanças de segurança com o Windows 11 24H2 via o blog da Microsoft. As mudanças negarão acesso a roteadores inseguros com portas USB e alguns dispositivos de Network Attached Storage (NAS). Pyle menciona que a próxima atualização abandona as variantes muito antigas do protocolo Server Message Block (SMB) e, portanto, o problema potencial.
Pyle explica que o SMB1 tem mais de quarenta anos e os avisos sobre seu fim têm sido ecoados desde 2022. O Windows 11 24H2 dá um passo à frente, pois exige assinatura SMB por padrão, o que evitará adulterações na rede. O fallback de convidado será desativado na edição Pro do Windows 11, o que proporciona melhor segurança, pois permite acesso a um servidor SMB sem nome de usuário ou senha.
Essa segurança adicional já era esperada há muito tempo, já que a assinatura SMB está disponível no Windows como uma opção há trinta anos. O convidado no Windows foi descontinuado há vinte e cinco anos, enquanto a opção de fallback de convidado foi desativada nas edições Enterprise, Education e Pro para Workstation do Windows 10. Essas implementações de segurança também estão presentes nas versões Insider Dev e Canary do Windows há um ano. Pyle diz que essa mudança no Windows 11 24H2 irá proteger mais de um bilhão de dispositivos, pois forçará os fabricantes de NAS e roteadores a atualizar dispositivos não corrigidos.
A assinatura SMB pode servir como uma camada adicional de segurança contra programas maliciosos que acessam servidores inseguros sem o conhecimento e permissão do usuário para transferir dados. Pyle explica que os dispositivos não poderão mais ser enganados para se conectar a um servidor malicioso sem credenciais de login, bloqueando o acesso a ransomware ou programas maliciosos projetados para roubar dados.
No entanto, isso também significaria bloquear o acesso ao seu NAS, já que ele não pode diferenciar entre um servidor com intenção maliciosa ou um NAS confiável que não possui os protocolos necessários. Pyle explica que, como resultado, isso geraria o seguinte erro:
- 0xc000a000
- -1073700864
- STATUS_INVALID_SIGNATURE
- A assinatura criptográfica é inválida
Fabricantes de NAS seguirão o exemplo?
Apesar de ser desativado por padrão, é possível reverter as mudanças ao custo de ter um sistema menos seguro. É aqui que os fabricantes de dispositivos devem fornecer um patch de segurança para dispositivos inseguros.
Pyle explica que a Microsoft gostaria de saber se os usuários têm roteadores com portas USB e unidades NAS que não suportam a assinatura SMB. Ele diz: “Se você tiver um dispositivo NAS de terceiros que não suporte a assinatura SMB, queremos saber. Por favor, envie um e-mail para [email protected] com a marca e o modelo do seu dispositivo NAS para que possamos compartilhar isso com o mundo e talvez fazer com que o fornecedor o corrija com uma atualização.”
Também é provável que os respectivos NAS e roteadores com portas USB possam ter a assinatura SMB, mas possivelmente desligada por padrão. Os usuários provavelmente poderiam ativá-la via software de gerenciamento do NAS. No entanto, isso pode incentivar os fabricantes de NAS e roteadores a desligá-los por padrão, enquanto fornecem a capacidade de ativar a opção de fallback de convidado SMB, caso o usuário precise.
Ajudar a proteger as unidades conectadas à rede sempre será visto de forma positiva por vários usuários. Também é improvável que muitos fabricantes de NAS arrisquem ser nomeados pela Microsoft como um dispositivo inseguro. Ainda assim, você nunca saberá até que o Windows 11 24H2 seja lançado e, eventualmente, uma lista de NAS inseguros seja publicada.
Esta não é a única provisão de segurança fornecida com o Windows 11 24H2, mas só o tempo dirá quantos usuários seriam afetados por essa mudança.
Fonte: Tom’s Hardware


