APT28 експлоатира zero-day уязвимост в Microsoft Office

Украинският екип за реагиране при компютърни инциденти CERT-UA съобщи, че руски хакери активно експлоатират уязвимостта CVE-2026-21509 в няколко версии на Microsoft Office. Пропускът беше официално маркиран от Microsoft като активно използвана zero-day уязвимост след извънредна (out-of-band) актуализация, публикувана на 26 януари.

Само три дни след предупреждението на Microsoft, CERT-UA е засекъл разпространение на злонамерени DOC файлове, които използват уязвимостта. Част от документите са тематично обвързани с консултации на COREPER на ЕС относно Украйна, което ясно подсказва целенасочен характер на атаките.

Фишинг кампании срещу държавни институции

В други наблюдавани случаи атакуващите са се представяли за Украинския хидрометеорологичен център, като са изпратили злонамерени имейли до над 60 адреса, свързани с държавни структури.
Любопитен детайл е, че метаданните на документите показват създаване ден след пускането на спешния ъпдейт, което подсказва бърза адаптация от страна на нападателите.

Приписване на APT28 (Fancy Bear)

CERT-UA приписва атаките на добре познатата държавно подкрепяна група APT28, известна още като Fancy Bear и Sofacy, свързвана с Главното разузнавателно управление (ГРУ) на Русия.

Технически анализ на атаката

Отварянето на злонамерения документ задейства WebDAV-базиран download chain, който включва няколко етапа:

  • COM hijacking

  • зареждане на злонамерен DLL файл – EhStoreShell.dll

  • shellcode, скрит в изображение (SplashScreen.png)

  • създаване на scheduled task с име OneDriveHealth

CERT-UA обяснява, че изпълнението на задачата води до спиране и рестартиране на explorer.exe, което чрез COM hijacking гарантира зареждането на DLL файла. Той, от своя страна, изпълнява shellcode от изображението, което стартира COVENANT framework на компрометираната система.

Връзка с предишни кампании

Това е същият loader, който CERT-UA свърза с атаки на APT28 през юни 2025 г., когато чрез компрометирани Signal чатове бяха доставяни зловредните програми BeardShell и SlimAgent срещу украински държавни организации.

Командване и контрол

CERT-UA съобщава, че COVENANT използва облачната услуга Filen (filen.io) за командване и контрол (C2).
Наблюдението или пълното блокиране на трафик към тази платформа може значително да подобри защитата срещу конкретната заплаха.

Кампанията излиза извън Украйна

Допълнителни разследвания показват, че APT28 е използвала още три злонамерени документа при атаки срещу различни организации в ЕС. В един от случаите домейните, поддържащи атаката, са регистрирани в един и същи ден, което подсилва индикациите за координирана кампания.

Препоръки за защита

Организациите се призовават незабавно да приложат последните актуализации за:

  • Microsoft Office 2016

  • Microsoft Office 2019

  • Office LTSC 2021

  • Office LTSC 2024

  • Microsoft 365 Apps

За Office 2021 и по-нови версии е важно потребителите да рестартират приложенията, за да се приложат корекциите.

Ако незабавното пачване не е възможно, се препоръчва прилагане на registry-базираните мерки за смекчаване, описани в първоначалното покритие на уязвимостта.

Microsoft допълнително подчертава, че Defender Protected View осигурява допълнителен защитен слой, като блокира Office файлове, изтеглени от интернет, освен ако не бъдат изрично маркирани като доверени.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640