Украинският екип за реагиране при компютърни инциденти CERT-UA съобщи, че руски хакери активно експлоатират уязвимостта CVE-2026-21509 в няколко версии на Microsoft Office. Пропускът беше официално маркиран от Microsoft като активно използвана zero-day уязвимост след извънредна (out-of-band) актуализация, публикувана на 26 януари.
Само три дни след предупреждението на Microsoft, CERT-UA е засекъл разпространение на злонамерени DOC файлове, които използват уязвимостта. Част от документите са тематично обвързани с консултации на COREPER на ЕС относно Украйна, което ясно подсказва целенасочен характер на атаките.
Фишинг кампании срещу държавни институции
В други наблюдавани случаи атакуващите са се представяли за Украинския хидрометеорологичен център, като са изпратили злонамерени имейли до над 60 адреса, свързани с държавни структури.
Любопитен детайл е, че метаданните на документите показват създаване ден след пускането на спешния ъпдейт, което подсказва бърза адаптация от страна на нападателите.
Приписване на APT28 (Fancy Bear)
CERT-UA приписва атаките на добре познатата държавно подкрепяна група APT28, известна още като Fancy Bear и Sofacy, свързвана с Главното разузнавателно управление (ГРУ) на Русия.
Технически анализ на атаката
Отварянето на злонамерения документ задейства WebDAV-базиран download chain, който включва няколко етапа:
-
COM hijacking
-
зареждане на злонамерен DLL файл – EhStoreShell.dll
-
shellcode, скрит в изображение (SplashScreen.png)
-
създаване на scheduled task с име OneDriveHealth
CERT-UA обяснява, че изпълнението на задачата води до спиране и рестартиране на explorer.exe, което чрез COM hijacking гарантира зареждането на DLL файла. Той, от своя страна, изпълнява shellcode от изображението, което стартира COVENANT framework на компрометираната система.
Връзка с предишни кампании
Това е същият loader, който CERT-UA свърза с атаки на APT28 през юни 2025 г., когато чрез компрометирани Signal чатове бяха доставяни зловредните програми BeardShell и SlimAgent срещу украински държавни организации.
Командване и контрол
CERT-UA съобщава, че COVENANT използва облачната услуга Filen (filen.io) за командване и контрол (C2).
Наблюдението или пълното блокиране на трафик към тази платформа може значително да подобри защитата срещу конкретната заплаха.
Кампанията излиза извън Украйна
Допълнителни разследвания показват, че APT28 е използвала още три злонамерени документа при атаки срещу различни организации в ЕС. В един от случаите домейните, поддържащи атаката, са регистрирани в един и същи ден, което подсилва индикациите за координирана кампания.
Препоръки за защита
Организациите се призовават незабавно да приложат последните актуализации за:
-
Microsoft Office 2016
-
Microsoft Office 2019
-
Office LTSC 2021
-
Office LTSC 2024
-
Microsoft 365 Apps
За Office 2021 и по-нови версии е важно потребителите да рестартират приложенията, за да се приложат корекциите.
Ако незабавното пачване не е възможно, се препоръчва прилагане на registry-базираните мерки за смекчаване, описани в първоначалното покритие на уязвимостта.
Microsoft допълнително подчертава, че Defender Protected View осигурява допълнителен защитен слой, като блокира Office файлове, изтеглени от интернет, освен ако не бъдат изрично маркирани като доверени.









