Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 8/10

Fallo en Windows Shell: Fancy Bear explota una vulnerabilidad zero-click para ataques NTLM

Microsoft vuelve a parchear la vulnerabilidad de Windows Shell CVE-2026-32202 tras un parche de febrero insuficiente. APT28 usa un exploit zero-click para la autenticación NTLM automática.

¿Qué ha ocurrido? Nueva vulnerabilidad en Windows Shell tras un parche insuficiente

Microsoft vuelve a enfrentarse a una brecha de seguridad crítica en Windows Shell. Después de que el grupo cibercriminal APT28, conocido como Fancy Bear, ya explotara la vulnerabilidad CVE-2026-21510 en entornos reales, el parche de febrero de Microsoft resultó insuficiente. El remiendo defectuoso dejó una nueva brecha de seguridad, CVE-2026-32202, que ahora también está siendo atacada de forma activa.

Microsoft ha clasificado la nueva vulnerabilidad con una puntuación CVSS de 4.3 (riesgo «medio») y la corrigió en el patch day de abril. Sin embargo, a lo largo del lunes los desarrolladores actualizaron la entrada de la vulnerabilidad con un mensaje inquietante: la brecha de spoofing en Windows Shell está siendo ya explotada por actores maliciosos en entornos reales.

Los detalles: un exploit zero-click permite la autenticación NTLM automática

Mientras Microsoft considera los efectos de la nueva vulnerabilidad menos graves que los de la brecha original, un análisis de Akamai dibuja un panorama más preocupante. Los expertos en seguridad informática clasifican CVE-2026-32202 como una vulnerabilidad zero-click, en contra de la valoración de Microsoft de que las víctimas deben ejecutar un archivo malicioso.

El problema reside en una ruta de código pasada por alto: al mostrar directorios, el Explorador de Windows intenta automáticamente extraer de los archivos LNK los iconos de los archivos de destino. En ese proceso se realiza una comprobación de ruta que puede establecer una conexión con servidores SMB ajenos, sin más interacción del usuario.

El mecanismo de ataque en detalle

El ataque funciona del siguiente modo: un archivo LNK contiene un acceso directo a un servidor remoto, por ejemplo «\\attacker.com\share\payload.cpl». En cuanto la víctima abre el directorio correspondiente, el equipo establece automáticamente una conexión con el servidor SMB e inicia una autenticación NTLM. En ese proceso se transmite a los atacantes el hash Net-NTLMv2 del equipo de la víctima.

Estos valores hash pueden utilizarse después de forma indebida para ataques de NTLM relay y descifrado offline, lo que abre a los atacantes amplias posibilidades para ataques posteriores.

Contexto: por qué esta vulnerabilidad es especialmente peligrosa

El peligro de esta vulnerabilidad reside en su aparente inocuidad. Mientras que la brecha original CVE-2026-21510 permitía la ejecución de código malicioso desde la red, la nueva vulnerabilidad parece a primera vista menos amenazante. Microsoft la describe como una brecha de spoofing de riesgo medio.

En realidad, sin embargo, ofrece a los atacantes un acceso zero-click a datos de autenticación sensibles. En entornos empresariales, donde sistemas de seguridad como el control de accesos y la videovigilancia suelen gestionarse a través de la red, unos hashes NTLM comprometidos pueden permitir el acceso a infraestructuras de seguridad críticas.

El hecho de que APT28/Fancy Bear, un grupo de hackers respaldado por un Estado, ya explote ambas vulnerabilidades subraya la importancia estratégica de estos vectores de ataque para los ciberdelincuentes profesionales.

Consejos prácticos: medidas inmediatas para los responsables de TI

Los administradores de TI deberían adoptar de inmediato las siguientes medidas:

  • Instalación inmediata del parche: la actualización de abril de Microsoft debe instalarse sin demora en todos los sistemas Windows
  • Monitorización de red: vigilancia de las conexiones SMB a servidores externos, en especial de los intentos de autenticación inesperados
  • Seguridad del correo electrónico: filtrado reforzado de los archivos adjuntos, en particular de los archivos LNK
  • Endurecimiento de NTLM: revisión y refuerzo de la configuración NTLM en Active Directory

Deben prestar especial atención los operadores de infraestructuras críticas, como los sistemas de seguridad. Las cajas fuertes con ranura de depósito, los cepillos de limosnas y los sistemas modernos de control de accesos suelen estar basados en red y podrían resultar atacables a través de cuentas de administrador comprometidas.

Perspectivas: lecciones aprendidas y evolución futura

El caso muestra de forma ejemplar los retos del parcheado de sistemas de software complejos. Un parche incompleto puede crear nuevos vectores de ataque que los atacantes experimentados identifican y explotan con rapidez.

Para el sector de la seguridad, esto supone un refuerzo de la tendencia hacia arquitecturas de confianza cero. Los conceptos de seguridad tradicionales basados en el perímetro llegan a sus límites cuando los atacantes ya disponen de datos de autenticación legítimos.

Microsoft ha anunciado que revisará a fondo la autenticación en Active Directory. Esto podría conducir a medio plazo al abandono de los obsoletos conceptos NTLM, considerados desde hace años un riesgo de seguridad.

Las empresas deberían aprovechar estos avances como motivo para replantear toda su estrategia de seguridad. Soluciones modernas como Wardhub para la gestión centralizada de sistemas de seguridad pueden ayudar a proteger áreas críticas incluso con una infraestructura de red comprometida.

El panorama de amenazas seguirá agravándose, ya que grupos respaldados por Estados como APT28 desarrollan continuamente nuevos vectores de ataque. Las medidas de seguridad proactivas y unos ciclos de parcheado rápidos se convierten así en una necesidad crítica para el negocio.