
2026年3月,知名安全公司Akamai发布紧急研究报告,披露俄罗斯国家支持的黑客组织APT28在微软补丁发布之前,就已疯狂利用MSHTML框架中的高危零日漏洞CVE-2026-21513,发起大规模间谍活动。该漏洞CVSS评分高达8.8,影响所有Windows版本。
技术分析显示,漏洞根因在于ieframe.dll的_AttemptShellExecuteForHlinkNavigate函数对目标URL验证不足。攻击者能够利用这一缺陷绕过安全功能,在浏览器安全上下文之外执行本地或远程资源。更令人震惊的是,研究人员发现该漏洞利用与APT28的基础设施存在直接关联。
APT28又名Fancy Bear,是俄罗斯军事情报局GRU下属的黑客组织,长期针对政府机构、军事组织和关键基础设施发起攻击。此次利用零日漏洞的行动,再次展示了国家级威胁行为者的高超技术能力和资源优势。攻击者使用特制的Windows快捷方式文件,在标准LNK结构后嵌入HTML文件,执行时连接至APT28的攻击基础设施。
Akamai研究团队使用自主研发的多Agent AI系统PatchDiff-AI进行根因分析,发现了攻击者采用的复杂嵌套iframe技术,绕过了网络标记和Internet安全限制。这种技术手段的复杂程度,远超普通网络犯罪分子的能力范围。
面对国家级APT威胁,企业和机构需要采取更加主动的防御策略:及时安装安全补丁、部署高级威胁检测系统、加强员工安全意识培训、建立威胁情报共享机制。在数字空间,大国博弈的硝烟从未散去,网络安全已经成为国家安全的重要组成部分。