Panorama e histórico
O problema veio à tona por meio da Zero Day Initiative (Trend Micro) em 18 de março de 2025, com a publicação da Advisory ZDI-25-148 e pesquisa de Peter Girnus e Aliakbar Zahravi, que identificaram quase 1.000 arquivos .lnk maliciosos explorando a limitação de visualização do campo Target.
CVE e divergência nos identificadores
As fontes reportam IDs divergentes: o texto publicado cita o rastreamento como CVE-2025-9491, enquanto o link do Microsoft Security Response Center aponta para CVE-2025-49691. As publicações não esclarecem qual é o identificador canônico; a divergência é evidenciada nas comunicações oficiais e na cobertura técnica.
Descrição técnica da falha
A exploração baseava-se na forma como o diálogo de Propriedades do Windows exibia o campo Target: apenas os primeiros 260 caracteres apareciam, permitindo que operadores armassem comandos além desse limite sem que um usuário examinasse a linha completa. Campanhas observaram o uso dessa técnica para ocultar execução de PowerShell e entrega de PlugX.
Exploração em ambiente real
Relatórios da Arctic Wolf indicaram exploração ativa por um ator associado à designação UNC6384, que teria usado atalhos .lnk para distribuir PlugX contra alvos diplomáticos na Hungria e Bélgica em setembro/outubro de 2025.
Resposta da Microsoft
Inicialmente, a Microsoft afirmou que a questão não atendia ao seu limiar de servicing e que avisos como Mark of the Web ofereciam proteção. Posteriormente, nas atualizações de novembro de 2025, o comportamento do diálogo de Propriedades foi alterado: agora o campo Target exibe o comando completo (em uma única linha que requer seleção/scroll), reduzindo a capacidade de ocultação sem aviso. A mudança foi implementada sem destaque na documentação pública de patches.
Contramedidas independentes
A empresa ACROS Security (via micropatch divulgado por 0patch) lançou uma correção alternativa que truncava o campo Target quando excede 260 caracteres e emite um alerta, uma abordagem mais agressiva para bloquear os atalhos maliciosos identificados pela ZDI.
Recomendações operacionais
- Implementar detecção em endpoints para padrões de .lnk que contenham comandos PowerShell ou linhas Target muito longas.
- Bloquear e inspeccionar arquivos .lnk recebidos por e-mail e em downloads de fontes não confiáveis.
- Avaliar a aplicação do micropatch de terceiros (ex.: ACROS/0patch) em ambientes onde a correção oficial não tenha sido aplicada ou quando for necessária proteção adicional.
- Reforçar treinamento de usuários para suspeitar de atalhos recebidos por e-mail e preferir executar ações por interfaces oficiais em vez de atalhos fornecidos externamente.
Limites das informações
As publicações confirmam a correção e a existência de exploração ativa, mas não fornecem uma contagem consolidada de incidentes além dos ~1.000 .lnk maliciosos identificados pela ZDI. Também permanece ambíguo qual CVE deve ser considerado canônico até esclarecimento definitivo pelas partes mantedoras do registro.
Fontes: Trend Micro ZDI, Arctic Wolf, Microsoft (MSRC), ACROS Security (0patch) — reportados por Cyber Security News.