Što se dogodilo? - ponovna ranjivost Windows Shella nakon nedostatne zakrpe
Microsoft se ponovno suočava s kritičnim sigurnosnim propustom u Windows Shellu. Nakon što je kibernetička skupina APT28, poznata kao Fancy Bear, već iskoristila ranjivost CVE-2026-21510 u stvarnim uvjetima, Microsoftova zakrpa iz veljače pokazala se nedostatnom. Manjkava softverska zakrpa ostavila je novu sigurnosnu prazninu CVE-2026-32202, koja se sada također aktivno napada.
Microsoft je novu ranjivost svrstao s CVSS ocjenom 4.3 (rizik „srednji”) i ispravio je na travanjskom danu zakrpa. Tijekom ponedjeljka razvojni su tim ipak ažurirali unos o ranjivosti uznemirujućom porukom: propust u Windows Shellu koji omogućuje lažno predstavljanje u međuvremenu zloupotrebljavaju zlonamjerni akteri u stvarnim uvjetima.
Detalji - zero-click exploit omogućuje automatsku NTLM autentifikaciju
Dok Microsoft učinke nove ranjivosti ocjenjuje manje ozbiljnima od izvornog propusta, analiza tvrtke Akamai crta zabrinjavajuću sliku. Stručnjaci za IT sigurnost klasificiraju CVE-2026-32202 kao zero-click ranjivost – suprotno Microsoftovoj procjeni da žrtve moraju pokrenuti zlonamjernu datoteku.
Problem leži u previđenom kodnom putu: Windows Explorer pri prikazu direktorija automatski pokušava iz LNK datoteka izvući ikone za ciljne datoteke. Pritom dolazi do provjere putanje koja može uspostaviti vezu prema tuđim SMB poslužiteljima – bez daljnje interakcije korisnika.
Mehanizam napada u detalje
Napad funkcionira ovako: LNK datoteka sadrži poveznicu na udaljeni poslužitelj, primjerice „\\attacker.com\share\payload.cpl”. Čim žrtva otvori odgovarajući direktorij, računalo automatski uspostavlja vezu prema SMB poslužitelju i pokreće NTLM autentifikaciju. Pritom se Net-NTLMv2 hash računala žrtve prenosi napadačima.
Te se hash vrijednosti zatim mogu zloupotrijebiti za NTLM relay napade i offline razbijanje, što napadačima otvara dalekosežne mogućnosti za daljnje napade.
Kontekst - zašto je ta ranjivost posebno opasna
Opasnost te ranjivosti leži u njezinoj prividnoj bezazlenosti. Dok je izvorni propust CVE-2026-21510 omogućavao izvođenje zlonamjernog koda s mreže, nova se ranjivost na prvi pogled čini manje prijetećom. Microsoft je opisuje kao propust za lažno predstavljanje sa srednjim rizikom.
Zapravo pak napadačima omogućuje zero-click pristup osjetljivim podacima za autentifikaciju. U poslovnim okruženjima, gdje se sigurnosni sustavi poput kontrole pristupa i videonadzora često vode preko mreže, kompromitirani NTLM hashevi mogu omogućiti pristup kritičnim sigurnosnim infrastrukturama.
Činjenica da APT28/Fancy Bear – hakerska skupina koju podupire država – već iskorištava obje ranjivosti, naglašava stratešku važnost tih vektora napada za profesionalne kibernetičke kriminalce.
Savjeti iz prakse - hitne mjere za IT odgovorne
IT administratori trebali bi odmah poduzeti sljedeće mjere:
- Hitna instalacija zakrpe: Microsoftovo travanjsko ažuriranje mora se bez odgode instalirati na svim Windows sustavima
- Nadzor mreže: praćenje SMB veza prema vanjskim poslužiteljima, posebno neočekivanih pokušaja autentifikacije
- Sigurnost e-pošte: pojačano filtriranje privitaka e-pošte, posebno LNK datoteka
- Otvrdnjavanje NTLM-a: provjera i pooštravanje NTLM konfiguracije u Active Directoryju
Posebnu bi pozornost trebali obratiti operatori kritičnih infrastruktura poput sigurnosnih sustava. Sefovi s otvorom za ubacivanje, milodarne kutije i moderni sustavi kontrole pristupa često su mrežno utemeljeni i mogli bi postati napadljivi preko kompromitiranih administratorskih računa.
Pogled unaprijed - naučene lekcije i budući razvoj
Slučaj zorno pokazuje izazove pri krpanju složenih softverskih sustava. Nepotpuna zakrpa može stvoriti nove vektore napada koje iskusni napadači brzo prepoznaju i iskoriste.
Za sigurnosnu branšu to znači jačanje trenda prema Zero Trust arhitekturama. Tradicionalni sigurnosni koncepti utemeljeni na perimetru dolaze do svojih granica kada napadači već raspolažu legitimnim podacima za autentifikaciju.
Microsoft je najavio temeljitu preradu autentifikacije u Active Directoryju. To bi srednjoročno moglo dovesti do odmaka od zastarjelih NTLM koncepata, koji se godinama smatraju sigurnosnim rizikom.
Poduzeća bi taj razvoj trebala uzeti kao povod za preispitivanje cjelokupne sigurnosne strategije. Moderna rješenja poput Wardhub za središnje upravljanje sigurnosnim sustavima mogu pritom pomoći u zaštiti kritičnih područja i uz kompromitiranu mrežnu infrastrukturu.
Stanje prijetnji dodatno će se pooštriti jer skupine koje podupire država, poput APT28, kontinuirano razvijaju nove vektore napada. Proaktivne sigurnosne mjere i pravovremeni ciklusi zakrpa time postaju poslovno kritična nužnost.