Сегодня 07 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft подтвердила, что уязвимость Windows позволяет красть пароли без единого клика

Microsoft подтвердила активную эксплуатацию уязвимости CVE-2026-32202 в Windows Shell, исправленной в ежемесячном обновлении безопасности с оценкой CVSS 4,3. По данным исследователя из компании Akamai Маора Дахана (Maor Dahan), уязвимость возникла из-за неполного февральского патча для CVE-2026-21510 и позволяет красть учётные данные без каких-либо действий со стороны жертвы: атакующий похищает хеш NTLM-аутентификации через автоматически обрабатываемые LNK-файлы.

 Источник изображения: Tadas Sar / unsplash.com

Источник изображения: Tadas Sar / unsplash.com

Уязвимость относится к типу спуфинг (spoofing) — атакующий подменяет данные, чтобы выдать вредоносный объект за доверенный. Формально Microsoft описывает сценарий, при котором жертва должна запустить вредоносный файл, однако в цепочке эксплойтов хакерской группировки APT28 Windows обрабатывает LNK-файл автоматически и кража учётных данных происходит без каких-либо действий пользователя. После запуска вредоносного объекта жертвой атакующий получает доступ к части конфиденциальных данных затронутого компонента, но не может ни изменить раскрытую информацию, ни ограничить доступ к ресурсу. Бюллетень компания скорректировала 27 апреля 2026 года: индекс эксплуатируемости, флаг эксплуатации и вектор CVSS при первой публикации 14 апреля были указаны неверно.

Уязвимость обнаружил Дахан и уведомил о ней Microsoft. По словам исследователя, проблема возникла из-за неполного исправления февральской CVE-2026-21510 (CVSS 8,8) в том же Windows Shell. APT28, известная также под именами Fancy Bear, Forest Blizzard, GruesomeLarch и Pawn Storm, использовала уязвимость в связке с CVE-2026-21513 (CVSS 8,8) в MSHTML Framework. Обе ошибки позволяли обойти функции сетевой безопасности, и обе Microsoft закрыла одновременно. Американская компания Akamai, специализирующаяся на кибербезопасности, зафиксировала эксплуатацию CVE-2026-21513 группировкой APT28 месяцем ранее.

 Уязвимость CVE-2026-21510. Источник изображения: thehackernews.com

Уязвимость CVE-2026-21510. Источник изображения: thehackernews.com

Технически атака опиралась на механизм разбора пространства имён Windows Shell. Хакеры APT28 размещали динамическую библиотеку (DLL) на удалённом сервере и загружали её на машину жертвы по UNC-пути. Windows обрабатывала такую DLL как объект панели управления (CPL), не проверяя сетевую зону. Февральский патч добавил проверку SmartScreen для цифровой подписи и зоны происхождения CPL-файла, что снизило риск удалённого выполнения кода. Однако механизм аутентификации остался прежним: машина жертвы по-прежнему обращалась к серверу атакующего и автоматически загружала CPL-файл, разрешая UNC-путь и устанавливая SMB-соединение без участия пользователя.

Если путь к файлу указывает на сетевой ресурс в формате UNC (например, \\attacker.com\share\payload.cpl), Windows автоматически устанавливает соединение с этим сервером по протоколу SMB. При этом система отправляет хеш аутентификации NTLM (Net-NTLMv2) без ведома пользователя. Перехватив хеш, атакующий может перенаправить его на другой сервер (атака NTLM relay) или подобрать пароль офлайн. «Хотя Microsoft устранила исходное удалённое выполнение кода (CVE-2026-21510), уязвимость принуждения к аутентификации (CVE-2026-32202) сохранилась, — резюмировал Дахан. — Windows разрешает сетевой путь и начинает аутентификацию до того, как проверяет, заслуживает ли сервер доверия. Это и оставляет вектор атаки без участия пользователя через автоматически обрабатываемые LNK-файлы».

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про операционные системы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
В нашумевшем кошачьем роглайке Mewgenics появился официальный перевод на русский язык — новый бесплатный контент и первое дополнение на подходе 39 мин.
Microsoft изменила структуру отчётности и теперь будет сообщать данные об облаке Azure, на которое приходится уже треть выручки 18 ч.
Авторы Cloudpunk раскрыли точную дату выхода атмосферного киберпанк-симулятора жизни Nivalis Night 20 ч.
ИИ-агенты потребляют в пять раз больше токенов, чем люди, и это даёт преимущество дешёвым китайским моделям 06-09 08:47
Новая статья: WheelMates — без ветерка. Рецензия 06-09 00:08
Боевик Samson от создателя Just Cause выйдет на консолях до конца сентября после провального релиза на ПК 05-09 22:08
Амбициозная вампирская ролевая игра The Blood of Dawnwalker от ветеранов CD Projekt Red уже стала хитом продаж — миллион копий за два дня 05-09 19:42
Вместо кешбэка и бесплатного Wi-Fi: в Китае начали повсюду раздавать ИИ-токены 05-09 17:20
Суд разрешил конкуренту X использовать слово твит и логотип птицы, но запретил имя Twitter 05-09 14:01
Windows 11 будет сообщать приложениям возраст пользователя 05-09 13:38
Исследователи нашли в телевизорах LG уязвимости для скрытой записи звука 31 мин.
Doogee привезла на IFA 2026 защищённый смартфон с ИИ-тепловизором, флагман с огромным аккумулятором и другие гаджеты 2 ч.
Корейский стартап HyperAccel представил ускорители Bertha для ИИ-инференса 2 ч.
На пять сингапурских операторов ЦОД приходится 98 % инвестиций в ЦОД Юго-Восточной Азии 2 ч.
Наращивание поставок Nvidia Rubin позволит 3-нм техпроцессу TSMC стать самым массовым в денежном выражении уже в этом полугодии 4 ч.
Новая статья: Компьютер месяца, спецвыпуск: выбираем мини-ПК для работы и развлечений в эпоху дефицита чипов памяти 11 ч.
HP представила ноутбуки OmniBook Ultra 16 и X 14 на процессоре Nvidia RTX Spark 17 ч.
CD переживают второе рождение — продажи компакт-дисков в США взлетели почти на 46 % 20 ч.
У Европы появилась своя частная ракета — Isar Aerospace со второй попытки вывела Spectrum на орбиту 21 ч.
В Китае разработан четвероногий робот-поводырь для незрячих людей 06-09 08:21