Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Zero-Click Aktiv

    Windows ist nicht sicher – trotz Patch

    Ein unvollständiger Microsoft-Patch öffnet die Tür für Zero-Click-Angriffe. Kein Klick, kein Download, keine Warnung – und der NTLM-Hash ist beim Angreifer.

    27.04.2026 9 min Lesezeit
    Windows Zero-Click Angriff trotz Patch – kompromittiertes Notebook mit Hacker-Silhouette

    Wasacon Lagebild – was ist passiert?

    Microsoft hat im Februar 2026 eine kritische Lücke in der Verarbeitung von Verknüpfungsdateien (LNK) und in der Windows-Shell geschlossen – zumindest dem Anschein nach. Die Schwachstelle war zu diesem Zeitpunkt bereits aktiv ausgenutzt worden, unter anderem in Angriffen auf Ziele in der Ukraine und in EU-Staaten.

    Sicherheitsforscher zeigten anschließend: der Patch ist unvollständig. Während der Pfad zur Remote Code Execution gestopft wurde, blieb eine frühere Phase der Angriffskette weiterhin nutzbar – und führte direkt zu einer neuen, separaten Schwachstelle. Das Resultat ist ein vollwertiger Zero-Click-Angriff: ohne Klick, ohne Download, ohne Warnung.

    Patch installiert ≠ Problem gelöst. Diese Lücke beweist es einmal mehr.

    Technischer Hintergrund (vereinfacht)

    Die Lücke betrifft die Art und Weise, wie Windows beim bloßen Anzeigen eines Ordners die Icons enthaltener Dateien lädt. Eine präparierte LNK-Verknüpfung verweist über einen UNC-Pfad auf eine Ressource auf einem externen Server.

    Sobald der Explorer den Ordnerinhalt rendert, fragt die zuständige Komponente shell32 das Icon vom Zielserver ab. Windows baut dafür eine SMB-Verbindung auf. Diese Verbindung löst eine automatische NTLM-Authentifizierung aus – der Net-NTLMv2-Hash des angemeldeten Benutzers wird an den Angreifer übertragen.

    Folge: Der Hash kann für NTLM-Relay-Angriffe gegen interne Dienste verwendet oder offline gecrackt werden – mit klassischer Hardware in vertretbarer Zeit. Die Trust-Verifikation des Patches greift erst später in der Kette und verhindert die Code-Ausführung – nicht aber den Hash-Diebstahl.

    Die Angriffskette in fünf Schritten

    01Manipulierte LNK-Datei

    Per E-Mail, Link oder Download ausgeliefert. Wird im Explorer nur angezeigt – nicht geöffnet.

    02Shell32 fordert Icon an

    Windows Explorer rendert den Ordner und fragt automatisch das Datei-Icon ab – über eine UNC-Pfad-Referenz.

    03SMB-Verbindung zum Angreifer

    Der UNC-Pfad zeigt auf den Server des Angreifers. Windows baut ohne Nachfrage eine SMB-Verbindung auf.

    04NTLM-Handshake erzwungen

    Der Server erzwingt eine automatische NTLM-Authentifizierung. Der Net-NTLMv2-Hash wird übertragen.

    05Relay & Offline-Cracking

    Der gestohlene Hash wird für NTLM-Relay-Angriffe oder Offline-Cracking genutzt – ohne dass der Nutzer etwas bemerkt.

    Warum Zero-Click so gefährlich ist

    Klassische Awareness-Konzepte setzen darauf, dass der Nutzer einen Fehler macht: Anhang öffnen, Link klicken, Makro aktivieren. Hier wird genau dieser Faktor eliminiert.

    Kein Klick

    Keine Interaktion erforderlich. Der Angriff startet beim Rendern des Ordners.

    Kein Download

    Keine ausführbare Datei nötig. Eine LNK-Verknüpfung reicht aus.

    Keine Warnung

    Kein Sicherheitsdialog, kein SmartScreen-Hinweis. Der Hash ist bereits weg.

    Wer steckt dahinter? Der APT28-Kontext

    Die Ausnutzung der ursprünglichen Lücke wird der russisch verbundenen Gruppe APT28 zugeschrieben – auch bekannt als Fancy Bear, Forest Blizzard oder Sofacy. Beobachtete Kampagnen richteten sich Ende 2025 schwerpunktmäßig gegen Ziele in der Ukraine und in EU-Staaten.

    Das Vorgehen ist typisch für staatlich gestützte Akteure: präparierte LNK-Dateien werden mit weiteren Schwachstellen verkettet, um Sicherheitsfunktionen wie SmartScreen zu umgehen und zusätzlich Code aus DLLs auf entfernten Servern zu laden. Dass Forscher den unvollständigen Patch entdeckt haben, bevor Microsoft im April 2026 eine zweite Korrektur nachschob, ändert nichts an der zentralen Lehre:

    Wenn APT-Gruppen den Patch lesen, finden sie das, was übrig geblieben ist – und nutzen es noch am selben Tag.

    Mögliche Auswirkungen für Unternehmen

    Unbemerkter Zugriff

    Gestohlene Hashes erlauben Authentifizierung gegen interne Dienste – ohne Login-Versuch im klassischen Sinn.

    Datenabfluss

    Sobald ein Account gekapert ist, können sensible Daten unauffällig abgezogen werden.

    Vorbereitung von Ransomware

    NTLM-Relay liefert Domain-Zugänge – die klassische Vorstufe einer großen Verschlüsselungswelle.

    Laterale Bewegung

    Über das gestohlene Konto bewegen sich Angreifer wochenlang unentdeckt durch das Netz.

    Der Schaden entsteht nicht im Moment des Angriffs – sondern in den Wochen, in denen er unentdeckt bleibt.

    Wasacon Empfehlung – was du jetzt tun solltest

    EDR/XDR mit Verhaltensanalyse

    Verdächtige SMB-Verbindungen und ungewöhnliche LSASS-Aktivität in Echtzeit erkennen und blockieren.

    Ausgehenden SMB-Verkehr blockieren

    Port 445 am Perimeter konsequent filtern. Externe SMB-Ziele haben in einem Unternehmensnetz nichts verloren.

    NTLM-Härtung & SMB-Signing

    NTLM-Authentifizierung gegenüber externen Zielen unterbinden. SMB-Signing und Channel Binding erzwingen.

    Netzwerksegmentierung

    Lateraler Bewegung den Weg verstellen. Admin-Tier-Modell und strikte Zonierung umsetzen.

    Zentrales Log-Monitoring

    Authentifizierungs- und SMB-Events in einem SIEM korrelieren. Anomalien automatisch eskalieren.

    Zero-Trust-Architektur

    Jede Verbindung explizit verifizieren – auch im internen Netz. Vertrauen ist kein Sicherheitsmodell.

    Würdest du diesen Angriff überhaupt bemerken?

    Klassische Schutzmechanismen versagen bei Zero-Click. Ohne EDR/XDR, NTLM-Härtung und ausgehende SMB-Filterung ist dein Netzwerk blind – genau dort, wo der Angreifer anfängt.

    Wir prüfen deine Infrastruktur auf genau diese Schwachstellen – bevor es ein Angreifer tut.

    Häufig gestellte Fragen

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen