
Report dettagliato di valutazione e sfruttamento della vulnerabilità per CVE-2024-21413 (Moniker Link) in Microsoft Outlook, inclusi percorso di attacco, perdita di hash NetNTLMv2, regole di rilevamento e indicazioni di remediation.
Questo rapporto analizza CVE-2024-21413, nota anche come vulnerabilità Moniker Link, una critica falla di Esecuzione di Codice Remoto (RCE) in Microsoft Outlook. Questa valutazione dimostra come la gestione impropria di specifici moniker URL consenta agli aggressori di bypassare la Visualizzazione Protetta di Office, divulgare hash NetNTLMv2 e compromettere l'integrità del sistema di rete.
In un contesto aziendale, come un reparto Risorse Umane, questa vulnerabilità è critica perché compromette lo strumento di comunicazione quotidiana più utilizzato: Microsoft Outlook.
Una singola interazione con un link malevolo da parte di un dipendente attiva un processo automatico in background che divulga le credenziali di rete (hash NetNTLMv2). Questo evento espone potenzialmente dati sensibili delle buste paga aziendali, registri dei dipendenti, credenziali amministrative interne e file aziendali riservati, minando direttamente i principi fondamentali di riservatezza e integrità dei dati all'interno della Triade CIA.
Un aggressore crea un collegamento ipertestuale modificato utilizzando il protocollo file e una struttura payload finale per attivare deliberatamente la vulnerabilità di Outlook.
Lo script exploit è stato configurato con i parametri dell'ambiente target ed eseguito tramite Python per trasmettere il vettore di attacco spear-phishing.

Una volta che la vittima clicca sul link, Outlook bypassa i vincoli di sicurezza della Visualizzazione Protetta e tenta una connessione SMB in uscita automatica, divulgando l'hash di rete attivo dell'utente.

L'utilità Responder è stata inizializzata sull'interfaccia del tunnel VPN per ascoltare gli handshake di autenticazione in arrivo tramite il protocollo SMB (Porta 445).

L'utente target ha ricevuto un'email di spear-phishing altamente mirata che falsificava il CEO aziendale. La comunicazione sfruttava un'urgenza artificiale, richiedendo un'azione immediata per risolvere una discrepanza nell'ordine di acquisto. Questo trigger psicologico rimane un vettore di accesso iniziale molto efficace.
Di conseguenza, implementare una formazione continua e completa sulla Consapevolezza della Sicurezza per tutto il personale aziendale riguardo a questi specifici rischi di ingegneria sociale è fondamentale per ridurre drasticamente la superficie di attacco complessiva dell'organizzazione.

I metodi utilizzati per identificare la telemetria e gli artefatti lasciati da questo attacco all'interno della rete o degli endpoint.
rule CVE_2024_21413_Outlook_Moniker {
meta:
description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
author = "YoguiCR (Optimized)"
date = "2026-07-02"
reference = "https://microsoft.com"
severity = "High"
strings:
// Detects file:// variations followed by a network path and the '!' payload
\$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i
// Common alternative string in Outlook HTML formats
\$html_link = /href=\s*['"]file:.*!/ i
condition:
any of them
}
Per proteggere con successo l'ambiente operativo aziendale dal vettore Moniker Link, devono essere implementate le seguenti mitigazioni difensive: