Hack Alerta

Microsoft silenciosamente corrigiu falha em LNK que ocultava comandos (CVE divergente)

Microsoft modificou silenciosamente a exibição do campo Target em arquivos .lnk para mitigar uma técnica usada desde 2017 que permitia ocultar comandos maliciosos. Pesquisas apontam quase 1.000 atalhos maliciosos; há divergência entre IDs CVE nas fontes.

Pesquisas e alertas públicos apontaram que o Windows recebeu uma correção discreta que altera a exibição de campos em arquivos shortcut (.lnk), mitigando uma técnica usada desde 2017 para ocultar comandos maliciosos no campo Target.

Panorama e histórico

O problema veio à tona por meio da Zero Day Initiative (Trend Micro) em 18 de março de 2025, com a publicação da Advisory ZDI-25-148 e pesquisa de Peter Girnus e Aliakbar Zahravi, que identificaram quase 1.000 arquivos .lnk maliciosos explorando a limitação de visualização do campo Target.

CVE e divergência nos identificadores

As fontes reportam IDs divergentes: o texto publicado cita o rastreamento como CVE-2025-9491, enquanto o link do Microsoft Security Response Center aponta para CVE-2025-49691. As publicações não esclarecem qual é o identificador canônico; a divergência é evidenciada nas comunicações oficiais e na cobertura técnica.

Descrição técnica da falha

A exploração baseava-se na forma como o diálogo de Propriedades do Windows exibia o campo Target: apenas os primeiros 260 caracteres apareciam, permitindo que operadores armassem comandos além desse limite sem que um usuário examinasse a linha completa. Campanhas observaram o uso dessa técnica para ocultar execução de PowerShell e entrega de PlugX.

Exploração em ambiente real

Relatórios da Arctic Wolf indicaram exploração ativa por um ator associado à designação UNC6384, que teria usado atalhos .lnk para distribuir PlugX contra alvos diplomáticos na Hungria e Bélgica em setembro/outubro de 2025.

Resposta da Microsoft

Inicialmente, a Microsoft afirmou que a questão não atendia ao seu limiar de servicing e que avisos como Mark of the Web ofereciam proteção. Posteriormente, nas atualizações de novembro de 2025, o comportamento do diálogo de Propriedades foi alterado: agora o campo Target exibe o comando completo (em uma única linha que requer seleção/scroll), reduzindo a capacidade de ocultação sem aviso. A mudança foi implementada sem destaque na documentação pública de patches.

Contramedidas independentes

A empresa ACROS Security (via micropatch divulgado por 0patch) lançou uma correção alternativa que truncava o campo Target quando excede 260 caracteres e emite um alerta, uma abordagem mais agressiva para bloquear os atalhos maliciosos identificados pela ZDI.

Recomendações operacionais

  • Implementar detecção em endpoints para padrões de .lnk que contenham comandos PowerShell ou linhas Target muito longas.
  • Bloquear e inspeccionar arquivos .lnk recebidos por e-mail e em downloads de fontes não confiáveis.
  • Avaliar a aplicação do micropatch de terceiros (ex.: ACROS/0patch) em ambientes onde a correção oficial não tenha sido aplicada ou quando for necessária proteção adicional.
  • Reforçar treinamento de usuários para suspeitar de atalhos recebidos por e-mail e preferir executar ações por interfaces oficiais em vez de atalhos fornecidos externamente.

Limites das informações

As publicações confirmam a correção e a existência de exploração ativa, mas não fornecem uma contagem consolidada de incidentes além dos ~1.000 .lnk maliciosos identificados pela ZDI. Também permanece ambíguo qual CVE deve ser considerado canônico até esclarecimento definitivo pelas partes mantedoras do registro.

Fontes: Trend Micro ZDI, Arctic Wolf, Microsoft (MSRC), ACROS Security (0patch) — reportados por Cyber Security News.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.