APT28 Explota Activamente CVE-2026-32202 — Un Fallo Zero-Click en Windows Shell que Roba Hashes NTLM
El grupo ruso Fancy Bear está armando un zero-day de suplantación en Windows Shell para capturar credenciales Net-NTLMv2 sin ninguna interacción del usuario. Microsoft lo parcheó en el Patch Tuesday de abril junto a otros 166 CVEs.
APT28, el grupo vinculado a la inteligencia rusa conocido como Fancy Bear, está explotando activamente CVE-2026-32202, una vulnerabilidad de suplantación en Windows Shell que Microsoft parcheó en su Patch Tuesday de abril de 2026. El fallo permite a los atacantes robar hashes de credenciales Net-NTLMv2 sin ninguna interacción del usuario. Basta con abrir una carpeta que contenga un archivo .lnk malicioso para desencadenar la filtración.
Qué hace la vulnerabilidad
CVE-2026-32202 tiene una puntuación CVSS base de 4.3 de forma aislada, pero el peligro real está en lo que ocurre después. Un archivo LNK manipulado obliga a Windows a abrir automáticamente una ruta UNC, iniciando una conexión SMB saliente hacia un servidor controlado por el atacante. Ese intercambio filtra el hash Net-NTLMv2 del equipo, que puede retransmitirse para autenticarse contra otros sistemas de la misma red, o descifrarse offline para suplantar completamente a la cuenta víctima.
La naturaleza zero-click es lo que lo hace operativamente peligroso en entornos empresariales. No hay adjunto de correo que abrir, ni macro que habilitar, ni enlace de phishing en el que hacer clic. Con depositar el archivo en una carpeta compartida es suficiente.
Se trata de un parche incompleto para CVE-2026-21510, que Microsoft ya había corregido en febrero de 2026. APT28 identificó el hueco y retomó la explotación casi de inmediato, encadenando CVE-2026-32202 con CVE-2026-21513 en campañas de intrusión multifase.
Activo desde diciembre de 2025
Los equipos de inteligencia de amenazas de Microsoft e investigadores independientes han rastreado a APT28 usando este fallo en campañas contra agencias gubernamentales ucranianas e instituciones de la Unión Europea desde al menos diciembre de 2025. El grupo usa el relay de hashes NTLM como pivote inicial para acceder a entornos protegidos por Kerberos antes de desplegar cargas secundarias.
El Patch Tuesday de abril corrigió 167 CVEs en total, incluyendo un segundo zero-day bajo explotación activa: CVE-2026-32201, una vulnerabilidad de ejecución remota de código en SharePoint Server.
Qué hay que hacer
Instala la actualización acumulativa de abril de 2026 para Windows de inmediato. No es opcional si tu entorno utiliza unidades de red compartidas, autenticación NTLM o Active Directory.
Además del parche:
- Bloquea el tráfico SMB saliente (TCP 445) en el perímetro de red para evitar el relay de hashes hacia servidores externos
- Activa Extended Protection for Authentication (EPA) en todos los servicios que acepten credenciales NTLM
- Audita los archivos LNK en unidades compartidas — los accesos directos creados recientemente con rutas UNC inusuales requieren investigación inmediata
- Despliega las detecciones de Microsoft Defender for Endpoint para coerción UNC basada en LNK, con firmas actualizadas en el paquete de inteligencia de abril
El relay de credenciales NTLM ha sido una técnica fiable de movimiento lateral durante más de una década. CVE-2026-32202 lo convierte en zero-click, y APT28 lleva meses de práctica operativa con esta variante específica. El parche está disponible. No hay razón aceptable para retrasarlo.
Lecturas relacionadas
- Ciberseguridad Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente
- Ciberseguridad Microsoft parchea 'RoguePlanet', el zero-day de Defender que otorga acceso SYSTEM
- Ciberseguridad El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente