Ruskí hackeri zneužívali kritickú slabinu vo Windowse: Microsoft radí, aby si februárový update dlho neodkladal

MSHTML chyba CVE-2026-21513 vo Windows umožnila obísť ochranu Mark-of-the-Web cez nenápadný LNK súbor. Skupina APT28 ju zneužila ešte pred záplatou a spojila technickú slabinu s phishingom. Aktualizácia je kľúčová.

ruski hackeri
Zdroj: izhar-ahamed a Abbie Fyre z pixabay.com, Vosveteit.sk (úprava)

Microsoft vo februári opravil vážnu chybu označenú ako CVE-2026-21513. Zraniteľnosť zasiahla komponent MSHTML vo Windows a získala skóre 8,8 z 10. Problém však neležal len v technickom detaile. Bezpečnostná firma Akamai upozornila, že chybu niekto zneužil ešte pred vydaním záplaty. Stopa vedie k ruskej skupine APT28.

Nešlo o náhodný experiment. Útok využil premyslenú kombináciu techniky a psychológie.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Možno si už počul radu neotváraj podozrivé .exe alebo .bat súbory. Väčšina používateľov si na to zvykla a útočníci to vedia.

Skratky s príponou .LNK však pôsobia nevinne. V systéme Windows vyzerajú ako obyčajná ikona dokumentu alebo priečinka so šípkou. Nepôsobia hrozivo a nespustia výstražné kontrolky.

APT28 túto vlastnosť využila naplno. Útočníci vložili HTML kód priamo za štandardnú štruktúru LNK súboru. Keď si používateľ otvoril skratku alebo si zobrazil jej vlastnosti, Windows aktivoval jadro MSHTML. Škodlivý skript sa spustil ešte skôr, než si človek uvedomil, že niečo nesedí.

Pokazeny windows_virus
Zdroj: Vosveteit.sk, dall·E

„Náklad pozostával zo špeciálne vytvorenej skratky Windows (LNK), ktorá obsahovala HTML súbor hneď za štandardnou štruktúrou,“ varuje bezpečnostný výskumník Maor Dahan.

Útok tak spojil dôveru používateľa so slabinou systému.

Prečo je obídenie Mark-of-the-Web problém

Windows pri stiahnutí súboru z internetu pridelí tomuto súboru neviditeľný štítok, tzv. Mark-of-the-Web (MotW). Ide o alternatívny dátový tok, ktorý systému oznámi, že súbor pochádza z externého zdroja.

Pri otvorení takéhoto súboru sa zobrazí varovanie: „Tento súbor pochádza z internetu. Naozaj ho chceš spustiť?“ Tento mechanizmus často zastaví menej opatrné kliknutie.

APT28 našla spôsob, ako tento štítok znefunkčniť. Systém následne vyhodnotil súbor ako lokálny, teda vytvorený priamo v počítači. Varovanie sa nezobrazilo a bezpečnostný kontext sa oslabil.

„Zlyhanie ochranného mechanizmu v MSHTML umožňuje neoprávnenému útočníkovi obísť bezpečnostnú funkciu cez sieť,“ informuje Microsoft.

Pre bežného používateľa to znamenalo, že sa súbor spustil bez otázok.

Technická podstata chyby

Problém vznikol v súbore ieframe.dll, ktorý spracúva navigáciu cez odkazy. Nedostatočná kontrola cieľovej URL adresy umožnila presmerovanie na kód, ktorý Windows spustil pomocou funkcie ShellExecuteExW.

Útočníci navyše využili vnorené iframe prvky a viacero DOM kontextov, aby manipulovali dôveryhodnosť obsahu. Takto obišli aj Internet Explorer Enhanced Security Configuration (IE ESC) a spustili škodlivý kód mimo sandboxu prehliadača.

Internet Explorer síce oficiálne skončil, no jeho jadro MSHTML vo Windows stále žije. Používajú ho rôzne systémové komponenty aj aplikácie tretích strán. Zraniteľnosť sa tak netýkala len starého prehliadača, ale celého prostredia, ktoré tento engine využíva.

„Zraniteľný kód sa dá aktivovať cez akýkoľvek komponent, ktorý obsahuje MSHTML. Očakávame aj ďalšie spôsoby doručenia, nielen phishing cez LNK súbory,“ upozornil Akamai.

Súvislosť s útokom na Microsoft Office

V rovnakom období skupina APT28 zneužila aj chybu CVE-2026-21509 v balíku Microsoft Office. Tento fakt nie je náhoda. Ide o tzv. multivektorový útok.

Útočník neposlal jeden typ škodlivého súboru. Ak e-mailový filter zachytil infikovaný Word dokument, útočník skúšal rovnaký škodlivý kód zabalený do LNK skratky cez MSHTML.

Cieľ bol jednoduchy, maximalizovať šancu, že aspoň jeden balík prejde cez obranu. Jeden kanál zlyhal, druhý mohol uspieť.

hacker utok
Zdroj: janews / shutterstock.com

Takýto prístup zvyšuje úspešnosť kampane bez nutnosti vyvíjať úplne nový exploit.

Microsoft opravil CVE-2026-21513 počas februárového Patch Tuesday 2026. Ak máš zapnuté aktualizácie, systém už záplatu nainštaloval. Ak nie, aktualizáciu skontroluj manuálne.

Tento prípad ukázal, že útok nestojí len na kóde, ale aj na psychológii. Útočníci vybrali formát súboru, ktorému používatelia dôverujú. Využili mechanizmus, ktorý mal chrániť. A spojili viacero slabín do jednej kampane.

Technológia sa mení, no základ ostáva rovnaký, aktualizácie majú zmysel a opatrnosť pri práci so súbormi stále platí.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať