GeekZilla
InstagramTecnologia

Microsoft vai desativar o NTLM por padrão nas próximas versões do Windows

Depois de mais de três décadas sobrevivendo dentro do ecossistema Windows, o NTLM finalmente está com os dias contados. A Microsoft anunciou que o protocolo de autenticação legado será desativado por padrão nas próximas versões do Windows e do Windows Server, marcando um dos movimentos mais agressivos da empresa contra tecnologias herdadas que já não acompanham as exigências modernas de segurança.

Para quem viveu a era do Windows NT, o NTLM não é novidade. Ele surgiu em 1993, junto com o Windows NT 3.1, como sucessor direto do ainda mais frágil LAN Manager. O problema é que, enquanto o mundo avançou para autenticações mais robustas, o NTLM continuou ali, funcionando como um plano B silencioso sempre que o Kerberos não estava disponível.

E é exatamente aí que mora o perigo.

Por que o NTLM virou um problema sério

Embora o Kerberos seja o protocolo padrão em ambientes Windows desde o Windows 2000, o NTLM nunca foi realmente aposentado. Ele continuou sendo usado como fallback automático, algo conveniente para compatibilidade, mas extremamente perigoso do ponto de vista de segurança.

O NTLM utiliza criptografia fraca e há anos é alvo de ataques amplamente documentados. Um dos mais comuns é o NTLM Relay, onde o atacante força um dispositivo comprometido a se autenticar contra um servidor controlado por ele. A partir daí, é escalada de privilégios, movimentação lateral e domínio comprometido em questão de minutos.

Ferramentas e técnicas como PetitPotam, ShadowCoerce, DFSCoerce e RemotePotato0 exploram exatamente essas fraquezas. Para piorar, o NTLM também é vulnerável a ataques de pass-the-hash, nos quais criminosos roubam os hashes de senha e os reutilizam para se autenticar sem nunca precisar da senha original.

Em outras palavras: enquanto o NTLM existir como opção automática, ele continuará sendo um atalho aberto para ataques internos.

A mudança da Microsoft: segurança por padrão

Segundo a Microsoft, o NTLM será bloqueado automaticamente na próxima grande versão do Windows Server e nas versões correspondentes do Windows cliente. Isso não significa que o protocolo será removido do sistema operacional — pelo menos não ainda — mas sim que ele deixará de ser usado sem intervenção explícita.

Na prática, o Windows passará a priorizar exclusivamente métodos modernos baseados em Kerberos, adotando uma postura de secure by default. Se uma organização realmente precisar do NTLM, será possível reativá-lo manualmente via políticas, assumindo conscientemente o risco.

É uma mudança de filosofia importante. Em vez de compatibilidade automática, a Microsoft está forçando administradores a fazer escolhas conscientes.

O plano de transição em três fases

Para evitar um caos imediato em ambientes corporativos, a Microsoft definiu uma transição gradual. A primeira fase já está em andamento, com ferramentas de auditoria aprimoradas disponíveis no Windows 11 24H2 e no Windows Server 2025. Essas ferramentas permitem identificar exatamente onde o NTLM ainda está sendo usado.

A segunda fase, prevista para o segundo semestre de 2026, introduz novos recursos como o IAKerb e um Local Key Distribution Center. O objetivo é cobrir cenários legados que hoje acabam acionando o fallback para NTLM, eliminando a desculpa técnica para mantê-lo ativo.

Na terceira fase, o NTLM de rede será desativado por padrão em novas versões do Windows. Ele continuará presente no sistema, mas não será utilizado automaticamente em nenhuma circunstância.

Uma morte anunciada há anos

Essa decisão não surgiu do nada. A Microsoft vem alertando desenvolvedores desde 2010 para abandonarem o NTLM. Em outubro de 2023, a empresa confirmou oficialmente seus planos de aposentadoria do protocolo. Em julho de 2024, o NTLM foi formalmente marcado como obsoleto.

Mesmo assim, muitas aplicações e ambientes corporativos continuaram dependendo dele por pura inércia. Compatibilidade virou desculpa para manter um vetor de ataque aberto.

O impacto real para empresas e administradores

Para administradores de redes e equipes de segurança, a mensagem é clara: quem ainda depende de NTLM precisa agir agora. Auditar ambientes, atualizar aplicações, corrigir fluxos de autenticação e eliminar dependências legadas deixou de ser uma boa prática e virou obrigação.

Do ponto de vista estratégico, essa mudança reforça algo que já está acontecendo há anos: autenticação baseada em senha está morrendo lentamente, e protocolos frágeis não têm mais espaço em um mundo de ataques automatizados e massivos.

O NTLM sobreviveu por 30 anos. Isso é uma eternidade em tecnologia. O fato de ainda estar ativo até hoje diz mais sobre compatibilidade do que sobre qualidade. Agora, finalmente, o Windows começa a fechar uma das portas mais antigas — e perigosas — da sua história.