Powrót do bloga
CVE#CVE-2024-21413#Outlook#NTLM#Microsoft#CISA KEV

CVE-2024-21413: Outlook zero-click — ryzyko dla polskich organizacji

Podatność klasy CVSS 9.8 w Microsoft Outlook aktywnie exploitowana przez APT28. Wyjaśniamy mechanizm ataku NTLM relay przez spreparowany link file://, wskaźnik EPSS 94.7% i pilność łatania dla organizacji sektora finansowego i administracji publicznej.

Analityk Podatności28 maja 20266 min czytania

Opis podatności

CVE-2024-21413 to krytyczna podatność odkryta w Microsoft Outlook, oficjalnie sklasyfikowana jako Remote Code Execution (RCE) z wynikiem CVSS 3.1 równym 9.8 (Critical). Podatność jest sklasyfikowana jako CWE-20 (Improper Input Validation) i CWE-184 (Incomplete List of Disallowed Inputs).

Dotknięte wersje:

  • Microsoft Office 2016 (wszystkie aktualizacje przed lutym 2024)
  • Microsoft Office 2019
  • Microsoft Office LTSC 2021
  • Microsoft 365 Apps for Enterprise (wersje przed aktualizacją z lutego 2024)
  • Microsoft Outlook 2016 standalone

Podatność nie dotyczy Outlook Web Access (OWA) ani aplikacji mobilnych Outlook for iOS/Android.

Dlaczego "zero-click": mechanizm Preview Pane

Określenie "zero-click" w kontekście CVE-2024-21413 jest technicznie precyzyjne: atakujący nie wymaga od ofiary klikania w link, pobierania załącznika ani wykonywania żadnej aktywnej czynności poza otwarciem wiadomości e-mail lub przełączeniem się na nią w oknie Preview Pane (okienko podglądu).

Outlook domyślnie renderuje treść wiadomości w Preview Pane, przetwarzając osadzone hiperlinki. Podatność tkwi w mechanizmie parsowania specjalnych schematów URI — konkretnie ścieżek UNC (Universal Naming Convention) w formacie file://.

Mechanizm ataku krok po kroku

Krok 1: Przygotowanie infrastruktury atakującego

Atakujący konfiguruje serwer nasłuchujący na porcie 445 (SMB) lub 80/443 (WebDAV), zdolny do przechwytywania negocjacji protokołu NTLM. Popularne narzędzia: Responder, ntlmrelayx (Impacket).

Krok 2: Konstrukcja złośliwej wiadomości

Atakujący osadza w treści maila hiperlink w formacie:

Kliknij aby zobaczyć dokument

Kluczowym odkryciem jest obejście mechanizmu Protected View: dodając do ścieżki znak wykrzyknika i dowolne dane (!something), Outlook omija filtry bezpieczeństwa i przetwarza link bezpośrednio.

Krok 3: Automatyczne żądanie uwierzytelnienia

W momencie renderowania wiadomości w Preview Pane, Outlook inicjuje żądanie dostępu do wskazanego zasobu sieciowego. System Windows automatycznie podejmuje próbę uwierzytelnienia NTLM z bieżącymi poświadczeniami użytkownika.

Krok 4: Przechwycenie skrótu NTLM v2

Serwer atakującego otrzymuje żądanie uwierzytelnienia zawierające skrót NTLM v2 (Net-NTLMv2 hash). Skrót ten zawiera nazwę użytkownika, domenę i wartość challenge-response.

Krok 5: Atak offline lub relay

  • Hashcat/John the Ripper: Atakujący podejmuje offline brute-force na przechwyconym skrócie. Słabe hasła mogą być złamane w minutach.
  • NTLM relay: Przy użyciu ntlmrelayx, skrót jest w czasie rzeczywistym przekazywany do innej usługi sieciowej (Exchange, SharePoint, LDAP), umożliwiając uwierzytelnienie bez znajomości hasła w postaci jawnej.

EPSS Score: 94,7% — co to oznacza?

EPSS (Exploit Prediction Scoring System) to model probabilistyczny opracowany przez FIRST.org, szacujący prawdopodobieństwo aktywnego exploitowania podatności w ciągu najbliższych 30 dni.

Wynik 94,7% dla CVE-2024-21413 oznacza, że modele statystyczne oparte na danych z honeypotów, telemetrii sensorów i aktywności dark web wskazują na ekstremalnie wysokie prawdopodobieństwo aktywnego wykorzystania. Dla porównania, mediana EPSS dla wszystkich CVE wynosi około 0,5%. Wynik powyżej 90% jest obserwowany tylko u ok. 0,5% wszystkich zarejestrowanych podatności.

Praktyczne znaczenie: organizacje korzystające z risk-based vulnerability management powinny traktować CVE-2024-21413 jako patch priority numer jeden, niezależnie od dostępnych zasobów patch management.

Aktywne exploitowanie przez APT28

CISA (Cybersecurity and Infrastructure Security Agency) potwierdziła dodanie CVE-2024-21413 do Known Exploited Vulnerabilities (KEV) Catalog w marcu 2024 roku. Deadline dla agencji federalnych USA na zastosowanie łatki wynosił 7 dni od daty dodania.

Wielokrotne doniesienia z sektora threat intelligence (Microsoft MSTIC, Mandiant, CERT-PL) potwierdzają, że APT28 aktywnie exploituje tę podatność w kampaniach szpiegowskich przeciwko organizacjom w Europie i USA. Szczegóły kampanii wymierzonej w polską infrastrukturę krytyczną opisujemy w osobnym artykule.

Patch MS24-021413: wdrożenie

Microsoft wydał łatkę w ramach Patch Tuesday z lutego 2024 roku (KB5002447 i pokrewne). Łatka koryguje logikę parsowania URI w Outlook, eliminując możliwość obejścia Protected View przez ścieżki UNC.

Weryfikacja wdrożenia:

W środowiskach Microsoft 365:

  • Zaktualizuj aplikacje Microsoft 365 przez Microsoft Update lub WSUS
  • Zweryfikuj wersję w Outlook: Plik → Konto pakietu Office → O programie Outlook; wymagana wersja ≥ 16.0.17328.20142

W środowiskach Exchange On-Premises:

  • Zaktualizuj Outlook clients na wszystkich stacjach roboczych
  • Rozważ tymczasowe wyłączenie Preview Pane do czasu wdrożenia łatki

Workaround (jeśli patch nie może być natychmiast wdrożony):

  • Wyłączyć Preview Pane w Outlook (Widok → Układ → Okienko odczytu → Wyłączone)
  • Blokować wychodzące połączenia SMB (port 445) oraz WebDAV (port 80/443) do zewnętrznych adresów IP

Wykrywanie: IOC i reguły SIEM

Artifacts forensyczne:

  • Logi sieciowe: wychodzące połączenia TCP/445 lub TCP/80 do zewnętrznych IP zainicjowane przez proces `OUTLOOK.EXE`
  • Windows Event Log: Event ID 4624 (Logon) z parametrem Logon Type 3 (Network) i Authentication Package = NTLM
  • Event ID 4771 / 4776 dotyczące nieudanych uwierzytelnień NTLM z nieznanych adresów IP

Reguła detekcji (styl Sigma):

title: Suspicious Outlook UNC Path Connection
logsource:
  product: windows
  category: network_connection
detection:
  selection:
    Image|endswith: '\OUTLOOK.EXE'
    DestinationPort:
      - 445
      - 139
    Initiated: 'true'
  filter:
    DestinationIp|startswith:
      - '10.'
      - '192.168.'
      - '172.16.'
  condition: selection and not filter
falsepositives:
  - Legitimate access to corporate file shares via Outlook
level: high

Wdrożenie reguły w SIEM (Splunk, Microsoft Sentinel, Elastic SIEM) powinno być priorytetem dla każdej organizacji posiadającej środowisko Exchange On-Premises lub hybrydowe.

Monitoruj zagrożenia w ThreatRadar

Bądź zawsze o krok przed atakującymi

ThreatRadar śledzi 85 grup APT i przetwarza dane z 38 źródeł CTI 24/7. Każde zagrożenie jest automatycznie scorowane pod kątem Twojego sektora NIS2 i technologii. Alerty z gotowymi checklistami SOC i raportami CISO — w minutach, nie godzinach.