Een onvolledige patch voor beveiligingswaarschuwingen in Windows SmartScreen en Windows Shell heeft een nieuwe kwetsbaarheid geïntroduceerd die zero-click aanvallen mogelijk maakt, zo meldt Akamai in een uitgebreid onderzoek. De oorspronkelijke kwetsbaarheid, geregistreerd als CVE-2026-21510, werd in februari gepatcht en kon leiden tot remote code execution (RCE) wanneer een slachtoffer werd verleid een kwaadaardig snelkoppelingbestand te openen. Microsoft waarschuwde destijds dat de kwetsbaarheid als zero-day werd misbruikt, zonder details over de aanvallen te geven.

Volgens Akamai heeft de door Rusland gelinkte APT28-groep, ook bekend als Fancy Bear, Forest Blizzard, GruesomeLarch en Sofacy, CVE-2026-21510 benut in aanvallen die ook gericht waren op CVE-2026-21513, een bypass van beveiligingsfuncties in het MSHTML-framework die eveneens in februari werd gepatcht. Microsoft legt uit dat een aanvaller deze kwetsbaarheid kan misbruiken door een gebruiker te verleiden een kwaadaardig HTML- of snelkoppelingbestand (.lnk) te openen, bijvoorbeeld via een link, e-mailbijlage of download. Het speciaal vervaardigde bestand manipuleert de browser en Windows Shell, waardoor de inhoud door het besturingssysteem wordt uitgevoerd.

Akamai wijst erop dat de patch voor CVE-2026-21510 onvolledig was, wat leidde tot een nieuwe kwetsbaarheid, geregistreerd als CVE-2026-32202. Deze kwetsbaarheid betreft authenticatiecoercitie en kan zonder gebruikersinteractie worden misbruikt om inloggegevens te stelen via automatisch geparseerde LNK-bestanden. Akamai ontdekte de onvolledige patch en meldde dit aan Microsoft. De nieuwe kwetsbaarheid zorgt ervoor dat het slachtoffer automatisch authenticatie uitvoert naar de server van de aanvaller, zonder dat de gebruiker iets hoeft te doen (zero click). Microsoft bracht in april 2026 een patch uit voor CVE-2026-32202, waarbij in de advisering wordt aangegeven dat de kwetsbaarheid is misbruikt, maar zonder details over de aanvallen.

Volgens Akamai werden deze kwetsbaarheden waarschijnlijk al in december 2025 door APT28 ingezet in aanvallen op Oekraïne en EU-landen. In deze campagne gebruikte de groep gemanipuleerde LNK-bestanden die CVE-2026-21513 en CVE-2026-21510 combineerden om Windows-beveiligingsmechanismen te omzeilen en remote code execution te bereiken. APT28 maakt daarbij gebruik van het Windows Shell namespace parsing mechanisme om een dynamische linkbibliotheek (DLL) te laden vanaf een externe server via een UNC-pad. Deze DLL wordt geladen als onderdeel van Control Panel-objecten zonder juiste netwerkzonevalidatie, aldus Akamai.

Analyse van de patches die in februari werden uitgerold toont aan dat hoewel de RCE-route werd beperkt door SmartScreen-verificatie van de digitale handtekening en herkomst van het bestand, de getroffen machine nog steeds authenticatie uitvoerde naar de server van de aanvaller. Het probleem is dat de verificatie pas aan het einde van de uitvoeringsketen plaatsvindt, waardoor een eerdere stap wordt gemist. Wanneer Windows Explorer de inhoud van de map met het kwaadaardige LNK-bestand weergeeft, vraagt het shell32 om een icoon op te halen via een UNC-pad, wat een SMB-verbinding naar de server van de aanvaller activeert zonder gebruikersinteractie. Deze verbinding start een automatische NTLM-authenticatiehandshake, waarbij de Net-NTLMv2-hash van het slachtoffer wordt verzonden. Deze hash kan later worden gebruikt voor NTLM relay-aanvallen en offline kraken.