当前位置: 首页
科技数码
APT28利用MSHTML框架0Day漏洞CVE-2026-21513在微软补丁发布前发起攻击

APT28利用MSHTML框架0Day漏洞CVE-2026-21513在微软补丁发布前发起攻击

热心网友 时间:2026-03-04
转载

微软已经确认,这个漏洞在现实攻击中已被用作0Day漏洞进行利用。公司对微软威胁情报中心(MSTIC)、微软安全响应中心(MSRC)、Office产品组安全团队以及谷歌威胁情报小组(GTIG)提供的报告表示感谢。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

Akamai公司最新研究发现,与俄罗斯存在关联的国家级威胁组织APT28,可能已经利用了微软近期修补的一个安全漏洞展开攻击。该漏洞编号为CVE-2026-21513,属于MSHTML框架安全功能绕过漏洞,CVSS评分为8.8,危害等级为高危。

微软在漏洞公告中指出:“MSHTML框架的保护机制失效,可使未经授权的攻击者通过网络绕过安全功能。”微软已在2026年2月周二补丁更新中修复该漏洞。但同时微软也确认,该漏洞在现实攻击中已被作为0Day漏洞利用,并感谢了微软威胁情报中心(MSTIC)、微软安全响应中心(MSRC)、Office产品组安全团队及谷歌威胁情报小组(GTIG)的报告。

攻击技术分析

在典型的攻击场景中,攻击者会诱骗受害者打开通过链接或邮件附件传送的恶意HTML文件或快捷方式(LNK)文件。微软指出,当精心构造的文件被打开后,会操纵浏览器和Windows Shell的处理流程,导致操作系统执行恶意内容,从而使攻击者绕过安全功能并可能实现代码执行。

虽然微软未正式公布0Day利用的具体细节,但Akamai表示已识别出2026年1月30日上传至VirusTotal的恶意样本,该样本与APT28关联的基础设施存在联系。值得注意的是,乌克兰计算机应急响应小组(CERT-UA)上月已将该样本标记为APT28利用另一个微软Office漏洞(CVE-2026-21509,CVSS评分:7.8)实施攻击的关联样本。

\

漏洞利用机制

Akamai分析指出,CVE-2026-21513漏洞源于“ieframe.dll”中处理超链接导航的逻辑缺陷。由于对目标URL验证不足,导致攻击者控制的输入可到达调用ShellExecuteExW的代码路径,从而在预期浏览器安全上下文之外执行本地或远程资源。

安全研究员Maor Dahan表示:“该攻击载荷包含一个精心构造的Windows快捷方式(LNK),在标准LNK结构后直接嵌入HTML文件。LNK文件会启动与wellnesscaremed[.]com域名的通信,该域名隶属于APT28,已被广泛用于攻击活动的多阶段载荷分发。漏洞利用通过嵌套iframe和多DOM上下文操纵信任边界。”

安全防护绕过

Akamai强调,该技术可使攻击者绕过网络标记(MotW)和Internet Explorer增强安全配置(IE ESC),导致安全上下文降级,最终通过ShellExecuteExW在浏览器沙箱外执行恶意代码。公司补充说明:“虽然已观测到的攻击活动主要利用恶意LNK文件,但任何嵌入MSHTML的组件都可能触发漏洞代码路径。因此,除基于LNK的钓鱼攻击外,还应防范其他可能的传播方式。”

来源:https://www.51cto.com/article/837214.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
2030年6G将商用?中关村泛联院金毅敦详解发展前景

2030年6G将商用?中关村泛联院金毅敦详解发展前景

全球6G标准制定竞争激烈,中国在2026年政府工作报告明确提出要培育发展6G未来产业,当下有何布局?3月27日,在中关村论坛期间,中关村泛联院专职副院长金毅敦接受媒体采访时表示,我国自2019年开始

时间:2026-03-28 14:55
荣耀Win游戏本4月发布:泡泡玛特推IP家电新品 | 封面

荣耀Win游戏本4月发布:泡泡玛特推IP家电新品 | 封面

三角洲行动烽火职业联赛指定笔记本!荣耀WIN游戏本定档4月发布3月27日,荣耀正式官宣荣耀WIN游戏本将于4月正式发布。作为2026三角洲行动烽火职业联赛最新指定笔记本,荣耀WIN游戏本凭借性能与散

时间:2026-03-28 14:55
星环科技年营收4.5亿,腾讯减持背后的港股价局

星环科技年营收4.5亿,腾讯减持背后的港股价局

雷递网 雷建平 3月28日星环信息科技(上海)股份有限公司(简称:“星环科技”)日前递交招股书,准备在港交所上市。星环科技是2024年10月在科创板上市,当时发行价为47 34元,发行3021万股,

时间:2026-03-28 14:55
AI流量倒挂前夜:智能体已掏空互联网旧金矿

AI流量倒挂前夜:智能体已掏空互联网旧金矿

Agentic Internet来了。当地时间2026年3月26日,网络安全公司HUMAN Security发布年度报告《AI 流量与网络威胁基准状态》(The 2026 State of AI T

时间:2026-03-28 14:55
京东“异狼”升级:从单臂到双臂,快递效率迎来起飞

京东“异狼”升级:从单臂到双臂,快递效率迎来起飞

快科技3月28日消息,京东物流推出异狼机械臂升级版,完成从单臂到双臂的核心迭代,大幅提升仓储包裹分拣效率。异狼机械臂专为包裹抓取和码垛设计,依托超脑AI大模型的具身模型,京东物流成为业内唯一将具身机

时间:2026-03-28 14:55
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程