APT28利用MSHTML框架0Day漏洞CVE-2026-21513在微软补丁发布前发起攻击
微软已经确认,这个漏洞在现实攻击中已被用作0Day漏洞进行利用。公司对微软威胁情报中心(MSTIC)、微软安全响应中心(MSRC)、Office产品组安全团队以及谷歌威胁情报小组(GTIG)提供的报告表示感谢。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
Akamai公司最新研究发现,与俄罗斯存在关联的国家级威胁组织APT28,可能已经利用了微软近期修补的一个安全漏洞展开攻击。该漏洞编号为CVE-2026-21513,属于MSHTML框架安全功能绕过漏洞,CVSS评分为8.8,危害等级为高危。
微软在漏洞公告中指出:“MSHTML框架的保护机制失效,可使未经授权的攻击者通过网络绕过安全功能。”微软已在2026年2月周二补丁更新中修复该漏洞。但同时微软也确认,该漏洞在现实攻击中已被作为0Day漏洞利用,并感谢了微软威胁情报中心(MSTIC)、微软安全响应中心(MSRC)、Office产品组安全团队及谷歌威胁情报小组(GTIG)的报告。

攻击技术分析
在典型的攻击场景中,攻击者会诱骗受害者打开通过链接或邮件附件传送的恶意HTML文件或快捷方式(LNK)文件。微软指出,当精心构造的文件被打开后,会操纵浏览器和Windows Shell的处理流程,导致操作系统执行恶意内容,从而使攻击者绕过安全功能并可能实现代码执行。
虽然微软未正式公布0Day利用的具体细节,但Akamai表示已识别出2026年1月30日上传至VirusTotal的恶意样本,该样本与APT28关联的基础设施存在联系。值得注意的是,乌克兰计算机应急响应小组(CERT-UA)上月已将该样本标记为APT28利用另一个微软Office漏洞(CVE-2026-21509,CVSS评分:7.8)实施攻击的关联样本。

漏洞利用机制
Akamai分析指出,CVE-2026-21513漏洞源于“ieframe.dll”中处理超链接导航的逻辑缺陷。由于对目标URL验证不足,导致攻击者控制的输入可到达调用ShellExecuteExW的代码路径,从而在预期浏览器安全上下文之外执行本地或远程资源。
安全研究员Maor Dahan表示:“该攻击载荷包含一个精心构造的Windows快捷方式(LNK),在标准LNK结构后直接嵌入HTML文件。LNK文件会启动与wellnesscaremed[.]com域名的通信,该域名隶属于APT28,已被广泛用于攻击活动的多阶段载荷分发。漏洞利用通过嵌套iframe和多DOM上下文操纵信任边界。”
安全防护绕过
Akamai强调,该技术可使攻击者绕过网络标记(MotW)和Internet Explorer增强安全配置(IE ESC),导致安全上下文降级,最终通过ShellExecuteExW在浏览器沙箱外执行恶意代码。公司补充说明:“虽然已观测到的攻击活动主要利用恶意LNK文件,但任何嵌入MSHTML的组件都可能触发漏洞代码路径。因此,除基于LNK的钓鱼攻击外,还应防范其他可能的传播方式。”
相关攻略
智东西编译 杨京丽编辑 李水青智东西3月27日消息,据《财富》杂志今日报道,Anthropic确认本周正在测试一款名为“Mythos”(神话)的新模型。该模型因数据泄露意外曝光,Anthropic称
克雷西 梦瑶 发自 凹非寺量子位 | 公众号 QbitAI抓马!向来标榜安全的Claude,竟然把自家模型泄露了!?新模型代号“Mythos”,又叫“Capybara(卡皮巴拉)”,比当下Claud
Anthropic一次内部配置失误,意外将其最机密的技术底牌公之于众。据《财富》杂志26日独家报道,一款名为 "Claude Mythos "、内部代号 "Capybara "的全新旗舰模型已完成训练并进入
该漏洞源于Angular处理国际化(i18n)安全敏感HTML属性的方式。虽然Angular默认提供强大的内置净化机制来自动清理恶意输入,但当应用为敏感属性启用国际化时,这一关键保护会被绕过。 漏洞
日本走到这一步,不是未雨绸缪,更像是亡羊补牢。日本政府数据显示99%的网络攻击来自境外,国家级APT渗透与勒索软件围猎形成两条并行的威胁主线。 日本宣布10月1日起授权自卫队主动入侵并瘫痪网络攻击基
热门专题
热门推荐
猎豹浏览器免安装网页版入口是https: web lemur-browser com,具备界面简洁响应迅速、多端同步无缝衔接、安全防护层级丰富、文档处理能力突出、资源兼容性广泛覆
据昆仑万维集团消息,3月27日下午,昆仑万维(300418 SZ)旗下天工AI顺利举办“世界模型前沿技术与天工AIGC全家桶大模型生态”专场发布会,携Matrix-Game 3 0、SkyReels
本报(chinatimes net cn)记者石飞月 北京报道大模型未来会走向哪里?OpenClaw的爆火似乎为全行业指明了一个方向,但接踵而至的舆论质疑,又让这个答案变得扑朔迷离。3月27日,在2
Anthropic一款尚未发布的新AI模型因数据泄露意外曝光,引发市场对AI颠覆网络安全行业的担忧再度升温,网络安全板块股价周五盘前全线下挫。据《财富》杂志报道,Anthropic正在开发并已开始向
3月初,腾讯在深圳总部楼下设立“龙虾站”,引发千人排队尝鲜。OpenClaw掀起的“全民养虾”热潮,在短短一个月内让更多人看到了AI Agent深入业务场景的价值,随即推动Token调用量大规模增长





