Microsoft ha decidido poner fecha de caducidad a uno de los componentes más veteranos de su infraestructura de red. La compañía ha anunciado planes concretos para desactivar por defecto el protocolo de autenticación NTLM (New Technology LAN Manager) en las próximas versiones de Windows. Esta tecnología, que debutó originalmente en 1993 con Windows NT 3.1, ha sido calificada oficialmente como obsoleta debido a sus evidentes carencias frente a las ciberamenazas modernas.
El motivo principal de este movimiento es la seguridad. NTLM utiliza una criptografía que se considera débil para los estándares actuales, lo que expone a las organizaciones a diversos riesgos. Entre las vulnerabilidades citadas se encuentran la susceptibilidad a ataques de intermediario (man-in-the-middle), de repetición y los conocidos como ‘pass-the-hash’. Al depender de este sistema antiguo, los servidores carecen de una autenticación robusta y la visibilidad de auditoría es limitada, facilitando la labor de los atacantes.
Para sustituirlo, Microsoft está dirigiendo a la industria hacia alternativas basadas en Kerberos, un protocolo mucho más seguro y capaz de gestionar los requisitos de identidad actuales. Es importante destacar que el objetivo no es eliminar el código de NTLM del sistema operativo de inmediato, sino entregar Windows en un estado «seguro por defecto», donde este protocolo esté bloqueado y no se utilice automáticamente.
Una transición gradual en tres etapas para desterrar el protocolo NTLM
Consciente de que muchas infraestructuras empresariales todavía dependen de sistemas heredados, Microsoft ha diseñado una hoja de ruta en tres fases para suavizar el cambio. En una primera etapa, que afecta a Windows Server 2025 y Windows 11 versión 24H2, se potenciarán las herramientas de auditoría para que los administradores de sistemas puedan identificar exactamente dónde se sigue utilizando NTLM dentro de sus redes.
La segunda fase está programada para la segunda mitad de 2026. En este punto, se introducirán nuevas funciones técnicas, como IAKerb y un Centro de Distribución de Claves Local (Local KDC). Estas herramientas están pensadas para mitigar los problemas de conectividad que podrían surgir al abandonar el protocolo antiguo, ofreciendo un puente para cuentas locales y componentes que tienen la selección de protocolo codificada.
Te interesa 👉 Microsoft desactiva miles de módems en Windows 11 por seguridad y confirma que no es un error
Finalmente, en la próxima gran versión de Windows Server y sus clientes asociados, la autenticación de red NTLM quedará desactivada de fábrica. Aunque el protocolo seguirá estando presente en las entrañas del sistema y podrá reactivarse manualmente mediante políticas de grupo si fuera imprescindible, la recomendación es clara: las organizaciones deben empezar a migrar sus cargas de trabajo críticas a Kerberos cuanto antes.
