Passa al contenuto principale Salta alla ricerca Passa alla navigazione principale
Menu
Importante Cybersecurity Punteggio: 8/10

Falla nella Windows Shell: Fancy Bear sfrutta una vulnerabilità zero-click per attacchi NTLM

Microsoft corregge nuovamente la vulnerabilità della Windows Shell CVE-2026-32202 dopo un patch di febbraio insufficiente. APT28 sfrutta un exploit zero-click per l'autenticazione NTLM automatica.

Che cosa è successo? - Nuova vulnerabilità della Windows Shell dopo un patch insufficiente

Microsoft si trova nuovamente di fronte a una falla di sicurezza critica nella Windows Shell. Dopo che il gruppo di cybercriminali APT28, noto come Fancy Bear, aveva già sfruttato in the wild la vulnerabilità CVE-2026-21510, il patch di febbraio di Microsoft si è rivelato insufficiente. La correzione software carente ha lasciato una nuova falla di sicurezza, CVE-2026-32202, che ora viene anch'essa attivamente attaccata.

Microsoft ha classificato la nuova vulnerabilità con un punteggio CVSS di 4.3 (rischio «medio») e l'ha corretta nel patch day di aprile. Nel corso di lunedì, tuttavia, gli sviluppatori hanno aggiornato la scheda della vulnerabilità con una notizia preoccupante: la falla di spoofing nella Windows Shell viene ormai sfruttata in the wild da attori malevoli.

I dettagli - Un exploit zero-click consente l'autenticazione NTLM automatica

Mentre Microsoft valuta gli effetti della nuova vulnerabilità come meno gravi rispetto alla falla originaria, un'analisi di Akamai delinea un quadro più preoccupante. Gli esperti di sicurezza IT classificano CVE-2026-32202 come vulnerabilità zero-click, in contrasto con la valutazione di Microsoft secondo cui le vittime devono eseguire un file malevolo.

Il problema risiede in un percorso di codice trascurato: quando visualizza le directory, Windows Explorer tenta automaticamente di estrarre dai file LNK le icone dei file di destinazione. In questa fase avviene una verifica del percorso che può stabilire una connessione verso server SMB esterni, senza ulteriore interazione dell'utente.

Il meccanismo di attacco nel dettaglio

L'attacco funziona così: un file LNK contiene un collegamento a un server remoto, ad esempio «\\attacker.com\share\payload.cpl». Non appena la vittima apre la directory corrispondente, il computer stabilisce automaticamente una connessione al server SMB e avvia un'autenticazione NTLM. In questo modo l'hash Net-NTLMv2 del computer della vittima viene trasmesso agli aggressori.

Questi valori hash possono poi essere sfruttati per attacchi NTLM relay e per il cracking offline, il che apre agli aggressori ampie possibilità per attacchi successivi.

Inquadramento - Perché questa vulnerabilità è particolarmente pericolosa

Il pericolo di questa vulnerabilità risiede nella sua apparente innocuità. Mentre la falla originaria CVE-2026-21510 consentiva l'esecuzione di codice malevolo dalla rete, la nuova vulnerabilità appare a prima vista meno minacciosa. Microsoft la descrive come una falla di spoofing a rischio medio.

In realtà, però, essa consente agli aggressori un accesso zero-click a dati di autenticazione sensibili. Negli ambienti aziendali, dove i sistemi di sicurezza come il controllo accessi e la videosorveglianza vengono spesso gestiti attraverso la rete, gli hash NTLM compromessi possono aprire l'accesso a infrastrutture di sicurezza critiche.

Il fatto che APT28/Fancy Bear – un gruppo di hacker sostenuto da uno Stato – sfrutti già entrambe le vulnerabilità sottolinea l'importanza strategica di questi vettori di attacco per i cybercriminali professionisti.

Consigli pratici - Misure immediate per i responsabili IT

Gli amministratori IT dovrebbero adottare immediatamente le seguenti misure:

  • Installazione immediata del patch: l'aggiornamento di aprile di Microsoft deve essere installato senza indugio su tutti i sistemi Windows
  • Monitoraggio della rete: sorveglianza delle connessioni SMB verso server esterni, in particolare dei tentativi di autenticazione inattesi
  • Sicurezza e-mail: filtraggio rafforzato degli allegati e-mail, in particolare dei file LNK
  • Hardening NTLM: verifica e irrigidimento della configurazione NTLM nell'Active Directory

Particolare attenzione dovrebbero prestare i gestori di infrastrutture critiche come i sistemi di sicurezza. Casseforti a bocchetta, cassette delle offerte e moderni sistemi di controllo accessi sono spesso basati sulla rete e potrebbero diventare attaccabili attraverso account amministrativi compromessi.

Prospettive - Lezioni apprese e sviluppi futuri

Il caso mostra in modo esemplare le sfide legate al patching di sistemi software complessi. Un patch incompleto può creare nuovi vettori di attacco, che vengono rapidamente individuati e sfruttati da aggressori esperti.

Per il settore della sicurezza ciò significa un rafforzamento della tendenza verso le architetture zero trust. I concetti di sicurezza tradizionali basati sul perimetro raggiungono i propri limiti quando gli aggressori dispongono già di dati di autenticazione legittimi.

Microsoft ha annunciato di voler rivedere in modo sostanziale l'autenticazione nell'Active Directory. Nel medio termine ciò potrebbe portare all'abbandono degli obsoleti concetti NTLM, considerati da anni un rischio per la sicurezza.

Le aziende dovrebbero cogliere questi sviluppi come occasione per ripensare l'intera strategia di sicurezza. Soluzioni moderne come Wardhub per la gestione centralizzata dei sistemi di sicurezza possono contribuire a proteggere le aree critiche anche in caso di infrastruttura di rete compromessa.

La situazione di minaccia continuerà ad aggravarsi, poiché gruppi sostenuti da Stati come APT28 sviluppano continuamente nuovi vettori di attacco. Misure di sicurezza proattive e cicli di patch tempestivi diventano così una necessità critica per il business.