
捷维科技 9 月 12 日消息,美国民主党参议员罗恩・怀登(Ron Wyden)致信联邦贸易委员会(FTC),指责Microsoft在企业 IT 范围几近垄断,却在 Windows 安全上存在紧急疏忽,致使勒索软件攻击激增,在医疗行业尤为明显。
该信共 4 页,怀登措辞强烈,点名批评Microsoft在互联网安全方面存在紧急问题。他指出,Microsoft在企业 IT 市场几乎处于垄断地位,却未能提供足够安全的系统,这不只引发勒索软件攻击增多,更对国家安全构成威胁。捷维科技附上首页截图如下:

怀登特别提到,Microsoft在安全方案上做出危险的工程决策,比如 Windows 默认配置并不安全,且这类问题总是对企业和政府用户隐而不宣。虽然用户可以手工修改设置,但大部分人并未采取行动,从而增加了安全风险。
信中引用了 2024 年非营利医疗机构 Ascension 的勒索软件事件。攻击者借助 Bing 中的恶意链接诱骗承包商职员中招,随后通过Kerberoasting技术入侵系统,横向移动、获得管理员权限,并在系统中植入勒索软件,同时窃取了数百万病人的数据。
怀登将矛头直指Microsoft默认用过时的 RC4 加密,而非更安全的 AES。他指出,Microsoft虽推荐使用 14 位以上密码来减少风险,但自己软件并未强制需要,即使是管理员账户也不例外。Microsoft曾承诺停用 RC4,但一年过去仍未兑现。
怀登觉得,Microsoft在安全不足的同时,却可以打造起数十亿USD的业务,其中一个重要原因是向因漏洞受害的顾客额外销售互联网安全服务,他将此比作纵火犯向受害者营销推广灭火服务。他呼吁 FTC 调查Microsoft,并追究其对政府及公共基础设施安全事件的责任,不然将来类似攻击将不可防止。


