Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft löste im Februar 2026 eine ernsthafte Sicherheitslücke in der MSHTML-Engine, die bereits in realen Umgebungen verwendet wurde, und die Anzeichen zeigen auf die mögliche Beteiligung von APT28, der russischen staatlichen Gruppe bekannt für anspruchsvolle Operationen gegen politische und militärische Ziele. Das Problem, identifiziert als CVE-2026-21513(CVSS 8.8), ist kein einfacher lokaler Fehler: es erlaubt schädliche Inhalte aus dem sicheren Browser-Kontext zu entkommen und wird vom Betriebssystem ausgeführt.
In seiner Mitteilung beschrieb Microsoft die Verwundbarkeit als ein Misserfolg in den Schutz des MSHTML Framework, das durch Hyperlink-Navigation Manipulation ausgenutzt werden konnte. Der Hersteller bestätigte ferner, dass der Ausfall als Nulltag bei realen Angriffen ausgenutzt worden war und mehrere Geheimdienst- und Antwortteams, darunter MSTIC und GTIG, dankte. Die Korrekturanleitung ist auf der offiziellen Microsoft-Seite verfügbar: msrc.microsoft.com / update-guide / vulnerability / CVE-2026-21513.

Technische Analysen, die von Sicherheitsfirmen veröffentlicht werden, zeigen, wie der Fehler im Modul liegt, das für die Verarbeitung von Link-Navigation verantwortlich ist (ieframe.dll). Aufgrund der unzureichenden Validierung der Ziel-URL können angreifergesteuerte Einträge Code-Routen erreichen, die die API des Systems für das Starten von Ressourcen außerhalb des Browsers aufrufen, insbesondere ShellExecuteEx. Diese Invokation ermöglicht es Ihnen, lokale oder Remote-Ressourcen mit Benutzerkontext-Privilegien auszuführen und so die Barrieren, die die Browser-Sandbox normalerweise auferlegt, zu eliminieren.
Die in der Kampagne beobachtete Taktik, die mit APT28 zusammenhängt, war genial und relativ einfach zugleich: Die Angreifer bereiteten direkten Zugriff auf manipulierte Windows (.LNK), die unmittelbar nach der Standardstruktur der LNK eine HTML-Datei enthalten. Durch das Öffnen dieses direkten Zugriffs wird das Managementverhalten des Windows-Browsers und Shell gezwungen, den eingebetteten Inhalt zu verarbeiten, und durch verschachtelte iframas und die Ausbeutung mehrerer DOM-Kontexte kann man Vertrauensbereiche in Verbindung mit Inhalten, die vom Angreifer kontrolliert werden, bekommen. Das Ergebnis ist ein Kontextsprung, mit dem Sie Code aus dem Browser ausführen können.
Akamai, der eine umfassende Analyse der Technik veröffentlicht hat, identifizierte auch ein schädliches Gerät auf VirusTotal am 30. Januar 2026 bezogen auf die Infrastruktur APT28. Dieses Muster passt zu früheren Kampagnen des Schauspielers und mit Domänen, die in mehreren Phasen der Infektion verwendet werden; zum Beispiel wurde die Verwendung der Wellnesscaremed [.] com Domain in dieser Operation gemeldet. Der Akamai-Bericht enthält technische Details und kann hier gelesen werden: Akamai - Im Inneren der fix: CVE-2026-21513, und das identifizierte Artefakt erscheint in VirusTotal in diesem Link: Gesamt (Probe).
Neben der technischen Neugier gibt es zwei Gründe, warum dieser Fehler alarmierte Sicherheitsteams: erstens die Fähigkeit, Sicherheitsmarken wie das Mark-of-the-Web (MotW) und die erweiterten Sicherheitseinstellungen des Internet Explorer (IE ESC) zu umgehen, die den Vertrauenskontext, den Windows für heruntergeladene oder geöffnete Dateien aus dem Netzwerk anwendet, abbauen; zweitens können Schwachstellen von jeder Komponente aktiviert werden, die MSHTML-Lie liefert, nicht nur von diesen LNK verwendet werden. Um zu verstehen, warum die MotW in diesen Szenarien zählt, ist dieser Artikel zu dem Thema: Roter Kanar - Mark-of-the-Web Bypass, und die Informationen über die erweiterte Konfiguration des Internet Explorers finden Sie in der Microsoft-Dokumentation: IE ESC - Microsoft Docs.
Wenn wir dies in konkrete Empfehlungen übersetzen, ist die erste und dringendste, die offiziellen Patches zu installieren: zum Parken von Windows-Systemen, die vom Februar 2026-Update betroffen sind, beseitigt das bekannte Betriebssystemfenster und ist der effektivste Schritt, um das Risiko zu mindern. Microsoft veröffentlichte die Korrektur und seine technischen Details in seinem Sicherheits-Responsibility-Center, so dass IT-Teams sollten priorisieren dieses Update: Microsoft Guide to CVE-2026-21513.

Parallel dazu sollten die operativen und Nachweisabwehre angepasst werden. Es ist angebracht, die automatische Öffnung des direkten Zugriffs (.LNK) einzuschränken und mit Vorsicht die HTML-Dateien, die per Post empfangen oder heruntergeladen wurden, zu behandeln, die Regeln der Filterung von Post und Download zu verschärfen und die Verbindungen zu verdächtigen Domains zu überwachen, die in der Kampagne erschienen sind. Für Antwort-Teams, Überprüfung Telemetrie im Zusammenhang mit Anrufen an ShellExecuteExW, Prozesse, die Browser aus ungewöhnlichen Kontexten und geketteten Nutzlasten starten kann nützlich sein, um Verpflichtungen zu erkennen. Es ist auch ratsam, EDR / AV-Lösungen zum Nachweis ähnlicher Proben zu überprüfen und das Vorhandensein von Verpflichtungsindikatoren, die in öffentlichen Berichten vorhanden sind, zu validieren.
Schließlich muss daran erinnert werden, dass APT28 kein neuer Schauspieler ist und sein Modus operandi oft Speed-Phishing-Kampagnen und die Ausbeutung von Ausfällen in weit verbreiteten Produkten enthalten hat. Um zu kontextualisieren, wer diese Gruppe ist und warum ihre Beteiligung das Risiko erhöht, kann die Registerkarte der Akteure auf der MITRE ATT & CK-Basis gefunden werden: MITRE ATT & CK - APT28. Die Zusammenarbeit zwischen Reaktionsteams und Geheimdiensten war der Schlüssel zur Identifizierung und Korrektur des Scheiterns, bevor es erweitert wurde, aber die Existenz von verknüpften Proben und Domänen macht deutlich, dass die Bedrohung aktiv war und dass Patch-Management und gute digitale Hygienepraxis die zuverlässigste Verteidigung bleiben.
Wenn Sie Windows-Systeme verwalten, priorisieren Sie das Update, erziehen Sie Benutzer nicht, um Links oder verdächtige Dateien zu öffnen, und koordinieren Sie mit Ihrem Sicherheitsteam die Suche nach Signalen, die versucht haben, diese Schwachstelle in Ihrer Umgebung auszunutzen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...